Как реально защитить админку? (ДЛЕ)

Т
На сайте с 08.11.2011
Offline
106
4231

Здравствуйте господа.

Обнаружил в логах, что кто то питается подобрать пароль в админ панель сайта. файл админки был переименован и никто кроме меня не имел доступ к админки + в robots.txt не указан файл админки.

после обнаружения снова сменил название админки + поменял все пароли, спустя сутки вижу новые логи Неудачная попытка авторизации на сайте с использованием неверного пароля

забанил ип адреса, появились новые и продолжают подбор пароля, пароли у меня мега сложные и просто так подобрать не так уж просто, но все таки интересно, как узнают адреса админки? И есть ли реальная зашита?

Если уж так просто можно узнать адрес админки, то какой смысл переименовать?!

Спасибо.

R
На сайте с 20.02.2015
Offline
59
#1

Ни что не поможет, будут брутить. Админку найти нет сложности тойже Nitko.

В DLE да и на большинстве CMS не реализована зашита от бруто-форса.

BG
На сайте с 03.10.2010
Offline
195
#2

Закрыть через .htaccess доступ не с вашего айпи

-= Сайты на заказ | Правки, обновление, работы по DLE =- ( /ru/forum/791118 ) Telegram: @ruslansh ( tg://resolve?domain=ruslansh )
234sha
На сайте с 30.01.2007
Offline
323
#3
BrightGuy:
Закрыть через .htaccess доступ не с вашего айпи

Зачем IP, просто логин пароль на папку админа поставить через .htaccess это на 99.99% в случае ТС поможет.

Люби жену, родителей, вино, быстрые тачки и бокс.
Т
На сайте с 08.11.2011
Offline
106
#4
234sha:
Зачем IP, просто логин пароль на папку админа поставить через .htaccess это на 99.99% в случае ТС поможет.

Файл админки в корне сайта, что бы его переместить в папку нужно делать множество правок в движке наверное.

STMike
На сайте с 29.03.2010
Offline
145
#5

В настройках у DLE есть - "Список IP для которых разрешена авторизация в админпанели скрипта", даже если паролем завладеют, то скорее всего не смогут войти.

Т
На сайте с 08.11.2011
Offline
106
#6
STMike:
В настройках у DLE есть - "Список IP для которых разрешена авторизация в админпанели скрипта", даже если паролем завладеют, то скорее всего не смогут войти.

Да есть, но у меня часто меняется IP.

maximka77
На сайте с 15.10.2011
Offline
241
#7
Толстяк:
Да есть, но у меня часто меняется IP.

Делайте большой сложный пароль и не парьтесь. От брута это спасет. Адрес админки и логин админа все равно вычисляется за 5 сек. У меня постоянно на всех сайтах на ДЛЕ пытаются ломиться в админку, я уже не обращаю внимания. От серьезных хакеров все равно не спасетесь. Захотят - взломают.

- Базы чатов и каналов Телеграм ( https://base-top.ru/ ) - Недорогие ссылки с форумов (https://cutt.ly/swQDFZWx)
Т
На сайте с 08.11.2011
Offline
106
#8

понятно, на одном из сайтов сделал защиту с помощью .htpasswd, посмотрим что будет.

Милованов Ю.С
На сайте с 24.01.2008
Offline
196
#9

Самый просто вариант(как по мне) - в начале файла авторизации в админке пишем


<?php
if(!isset($_COOKIE['asdwewefwf']))
{
die('ПНХ! Установлена защита по IP');//На всякий случай обманываем хакера:)
}
?>

Делаем 1 секретный файлик, чтобы тока Вы урл знали. Ну к примеру обзываем его abcdef.php

в нем пишем


<?php
echo setcookie('asdwewefwf', 1, time()+3600*24*365, '/');
?>

Теперь в браузер вбиваем УРЛ секретного файлика, ну к примеру www.site.ru/adminka/adcdef.php (чем сложней название файла и путь к нему - тем лучше).

Если видим на экране 1, то все гуд. Теперь у нас стоит секретная кука.

Дальше заходим на страницу входа в админку и авторизуемся.

В итоге получается, что для того, чтобы начать брутить админку нужно узнать название куки, которая устанавливается для защиты(выделана жирным в посте).

При желании можно сделать, чтобы кука устанавливалась при наличии определенного ГЕТ-параметра в УРЛе. К примеру www.site.ru/adminka/adcdef.php/?name=VaseQ&code=verbludi_idut_na_sever

Такую защиту рекомендую каждому из своих клиентов(точнее раньше, когда кодил для народа). До сих пор ни одной жалобы не было;)

Подпись))
WebAlt
На сайте с 02.12.2007
Offline
263
#10

ТС, у вас на сайте пытаются подобрать пароль, а не в админпанели. Также в настройках есть "Максимальное количество ошибочных авторизаций" и таймаут.

Авторизуйтесь или зарегистрируйтесь, чтобы оставить комментарий