Как защитить свой сайт от перебора пароля

Если простыми словами — есть 3 основных действия:

  • Заменить дефолтный адрес страницы авторизации админа на свой
  • Установить двухфакторку
  • Ограничить количество попыток ввода пароля (настроить уведомления админу при нарушении)

Прежде чем приступить к настройкам проверь, что имеется доступ к FTP и сделаны бекапы, потому что можно легко просрать доступ к сайту самому. Далее будем рассматривать только бесплатные методы, которые я только что сам настраивал и протестировал.

Как заменить дефолтный адрес страницы авторизации

  1. Находим и устанавливаем плагин WPS Hide Login
  2. В админке: Настройки → Общие — внизу появится секция WPS Hide Login.
    • В поле Login URL указываем новый желаемый путь для страницы логина, например newloginpage.
    • В поле Redirection URL указываем куда отправлять попытки по старому пути (/wp-login.php / /wp-admin), например /404 или / или /403.
  3. Нажимаем Save Changes.

Тесты

  1. Открываем старый путь авторизации — должно перенаправить на 404 или 403, в зависимости что указали
  2. Открываем новый путь авторизации — должна открываться обычная страничка авторизации.

Как установить двухфакторку

  1. Находим и устанавливаем плагин WP 2FA, активируем его
  2. Сразу же после активации запускается мастер настроек, ставим всё по умолчанию, либо можно выбрать настройку 2FA только для админов, я сделал именно так. Но если у вас пользователи имеют личные кабинеты, настройки финансов или адресов, то лучше защитить и их.
  3. В конце настройки плагин попросит связать ваш аккаунт с приложением аутентификации, я использую гугловское.

Тесты

  1. Заходим на страницу авторизации
  2. Вводим логин и пароль
  3. Далее должно появиться окно для ввода одноразового кода

Как ограничить количество попыток входа на сайт

  1. Находим и скачиваем плагин Limit Login Attempts Reloaded
  2. Активируем его и после активации в левом меню появляется строка с настройками плагина
  3. Переходим к настройкам и настраиваем количество попыток входа — 3, время заморозки — 30 минут. При желании можно сразу заблокировать для авторизации определённые IP или страны. Плагин автоматически увеличивает время заморозки после каждых 3 неверных попытках входа.
  4. Можно использовать бесплатную версию плагина

Тесты

  1. Переходим на страницу авторизации и вводим неверный логин или пароль несколько раз
  2. Должно показаться окно с ограничениями

Всё, теперь вы защищены от большинства тупейших брутфорс атак на ваш сайт. Понятно, что это не панацея от всего, и что нужно настраивать полноценный фаерволл, но школьников с софтами мы уже отсеяли.

0 0 голоса
Оценка
Подписаться
Уведомить о
guest
0 Comments
Старые
Новые Популярные
Межтекстовые Отзывы
Посмотреть все комментарии