Пытаются найти админку

123 4
AlexStep
На сайте с 23.03.2009
Offline
353
#11
Mutabors:

Если эти пункты будут выполнены, то пусть себе хоть засканят, ничего из этого не выйдет, а боты были всегда, которые сканируют и ищут общеизвестные и не очень уязвимости.

Спорный совет. Будут брутить, увеличивая нагрузку на хостинг.

Aisamiery
На сайте с 12.04.2015
Online
304
#12
AlexStep:
Спорный совет. Будут брутить, увеличивая нагрузку на хостинг.

Если не шаред хостинг, то обычно решается через fail2ban без проблем

Разработка проектов на Symfony, Laravel, 1C-Bitrix, UMI.CMS, OctoberCMS
Russ1an
На сайте с 25.03.2015
Offline
84
#13

Просто паролим htpasswd'ом директории с админкой и не паримся. Главное хороший пароль.

Jaf4
На сайте с 03.08.2009
Offline
804
#14
Dolph:
Поставьте хороший пароль, дополнительно можете изменить учётку администратора. Этих мер будет достаточно. Пусть щупают сколько хотят.

если конечно в ресурсах не ограничены..

На каждый запрос нужно серверу ответить. Чем жирней ответ, тем больше ресурсов они отъедают.

Например, иногда нужно нарисовать страницу авторизации, а иногда нужно проверить логин/пароль, вычислить хэш, проверить в бд, нарисовать в ответ целую страницу и т.п. И все это для бота.

Зачем? Можно ведь просто ответить, что такой страницы нет и все. ☝

HotLab:

miketomlin, у меня проект, который интересует - это симбиоз движков: WP, phpBB и ModX. Соответственно 3 разные админки.
=================

Я согласен на любые костыли,

у вас прям культ костылей какой-то.

Закройте админки в htaccess и все.

Перед входом, через фтп правите файл, заходите. После изменений на сайте снова закрываете.

New! NVMe VPS от SmartApe.ru (https://goo.gl/eoYYkS)
Mutabors
На сайте с 17.09.2012
Offline
127
#15
AlexStep:
Спорный совет. Будут брутить, увеличивая нагрузку на хостинг.

Брутом вордпресса не вызвать критической нагрузки для хостинга, ну если хостинг нормальный. Да и DDoS большинство современных качественных хостингов отбивают по умолчанию, по этому это не должно волновать клиента хостинга.

А сбрутить рандомный пароль из десяти и более знаков на вордпресс невозможно даже теоретически.

Самый продвинутый и надежный SSD хостинг рунета с изоляцией сайтов по 115 руб! (http://beget.ru/?id=332651) Контекстная реклама и продажи. Конкурентные и серые темы. Дорого! Не трать время на рутину! Ее сделают за копейки! (http://www.work-zilla.com?ref=143498)
AlexStep
На сайте с 23.03.2009
Offline
353
#16
Mutabors:
Брутом вордпресса не вызвать критической нагрузки для хостинга, ну если хостинг нормальный. Да и DDoS большинство современных качественных хостингов отбивают по умолчанию, по этому это не должно волновать клиента хостинга.
А сбрутить рандомный пароль из десяти и более знаков на вордпресс невозможно даже теоретически.

У нормальных хостеров есть четкие лимиты по нагрузке. Превышаешь - получаешь письмо с предупреждением. В одно время у меня брут Вордпреса давал около 30% всей нагрузки при трафике ~30к просмотров. Терпеть этот брут и переплачивать за повышенную нагрузку смысла нет.

Mutabors
На сайте с 17.09.2012
Offline
127
#17

По сути согласен, но на практике уже давно с таким не сталкивался. Хостинги динозавны не в счет, а на нормальных современных хостингов обычный брут не приводит к превышению нагрузки, а если брут многопоточный с кучей проксей и сотней потоков, то это опять же нормальными хостингами расценивается как DDoS и меры принимаются автоматически. Например тот же бегет в этом случае автоматом начинает кешировать PHP скрипт и обновлять кеш раз в пять или десять минут, а на подобные запросы отдавать NGINXом статическую сохраненную в кеш html страничку. :-)

T
На сайте с 11.08.2005
Offline
181
#18

На одном из сайтов я просто дополнительно закрыл доступ к админке через .htaccess и .htpasswd (т.е. для входа нужно знать 2 пароля...)

Соответственно, чтобы получить доступ к админке и ее "дыркам" нужно указать первый пароль из .htpasswd ...

_
На сайте с 24.03.2008
Offline
381
#19

man fail2ban

AlexStep
На сайте с 23.03.2009
Offline
353
#20
Mutabors:
Например тот же бегет в этом случае автоматом начинает кешировать PHP скрипт и обновлять кеш раз в пять или десять минут, а на подобные запросы отдавать NGINXом статическую сохраненную в кеш html страничку. :-)

Прикол в том, что описанный мною случай был как раз на Бегете. Вип-шаред, тариф Town вроде.

Брутили в основном через xmlrpc.php плюс немного через wp-login.php.В итоге поставил ограничение по ip через htaccess и забыл об этой проблеме навсегда.

123 4

Авторизуйтесь или зарегистрируйтесь, чтобы оставить комментарий