网站建设上线后,有些WordPress网站会遭受攻击,其中有一种叫蛮力攻击,蛮力攻击是通过试错法尝试解锁受密码保护的网页的方法。劫机者使用复杂的机器人来猜测登录、注册和其他页面表单上的用户名和密码,并试图接管该网站。因此必须阻止这些机器人/用户以减少托管服务器上的负载。本文就来详细介绍WordPress站点遭遇蛮力攻击8种对应方法。
停止WordPress中的蛮力攻击
有不同的方法可以保护您的登录页面并阻止WordPress中的暴力攻击。但是需要一个插件来启用这些功能,在本文中将主要使用Jetpack和All In One WP Security and Firewall插件进行说明。
1.使用Jetpack插件进行暴力预防
Jetpack提供了许多模块,“Security”是阻止暴力攻击的模块之一。
2.使用All in One WP Security&Firewall插件进行暴力预防
Jetpack的暴力预防非常简单,没有太多其他选择。All in One WP Security&Firewall插件是流行且免费的安全插件之一,有助于有效保护您的WordPress网站。从您的WordPress仪表盘安装并激活插件。它将在管理仪表盘的侧边栏上创建一个新菜单“WP Security”。
该插件以积分衡量您网站的安全性,激活各个安全选项将增加积分。为了防止暴力破解,请导航到“WP Security>Brute Force”部分以查看多个选项,如下所示:
在使用任何安全设置进行处理之前,请确保具备以下条件:
我们将在以下部分解释此插件可用的其他选项。
3.重命名登录页面
通过将后缀“/wp-admin/”或“/wp-login.php?action=login”添加到您的站点,可以轻松访问WordPress登录页面。由于任何人都可以使用其中一个URL访问您的站点,因此暴力预防的第一步是重命名登录页面。选中“启用重命名登录功能”框并提供难以猜测的所需字符串。
例如,如果您想将登录页面URL更改为“yoursite.com/login/”,则在文本框中输入“login”一词。
4.基于Cookie的暴力预防
防止暴力攻击的下一个选项是基于浏览器上可用的cookie。启用复选框“Enable Brute Force Attack Prevention”并在下一个“Secret Word”文本框中提供密码。
例如,如果您想将密码词添加为“test”,那么登录URL将为“http://yoursite.com/?test=1”。您可以将“/?secret-word=1”添加到您的站点URL以访问登录页面。此外,您可以设置“Re-direct URL”以将未经授权的用户重定向到该页面。通常,您可以将其设置为localhost IP地址“http://127.0.0.1”,以防止服务器负载。如果您有受密码保护的页面,则启用复选框“My Site Has Posts Or Pages Which Are Password Protected”。
如果您有一个使用Ajax的主题或插件,则启用复选框“My Site Has a Theme or Plugins Which Use AJAX”。通常大多数主题和插件都使用Ajax,因此您应该启用此选项并测试您的站点是否正确加载。
5.登录验证码
由于前两个选项会影响多用户环境,例如具有登录、注册和电子商务功能的网站,因此仅启用验证码是您可以用来阻止暴力攻击的最简单方法之一。在本节下,您有三个选项可以在表单上启用数学验证码:
6.登录白名单
与Jetpack的白名单管理类似,All in One WP Security&Firewall插件也提供“Login Whitelist”选项。这将只允许列出的IP地址访问您的WordPress登录页面,而所有其他IP地址将被拦截。
7.Honeypot保护
最后一个选项是启用“Enable Honeypot On Login Page”。这将在登录表单上设置一个新字段,该字段对人类用户不可见,仅对机器人可见。由于机器人用于填写登录表单上的所有字段,如果隐藏字段被填写,插件将停止访问。因此有助于有效地停止机器人。
8.限制登录尝试
限制登录尝试是防止WordPress暴力攻击的主要解决方案。All In One WP Security插件还具有限制登录尝试次数的选项。但是,如果您不想使用繁重的插件,则可以使用专门的插件来限制登录尝试。例如,您可以使用限制登录尝试重新加载插件来配置任何人都可以尝试登录的允许尝试次数。如果达到限制,插件将拦截IP地址并通知管理员。通过这种方式,您可以允许合法用户登录,同时在几次尝试后阻止自动机器人。
总结:
All in One WP Security&Firewall插件提供了保护您的WordPress网站的详尽方法。尽管这看起来很有吸引力,但请确保测试每个功能并仅在您的站点需要时使用。重命名登录页面、基于cookie的选项和IP白名单可用于没有用户注册的单个用户站点。其余选项,如启用登录验证码和Honeypot,可以在所有类型的网站上使用,没有任何问题。您还可以一起使用“Jetpack”和“All in One WP Security&Firewall”插件来阻止对您网站的暴力攻击。
来源链接:https://www.idcspy.com/55398.html
本站声明:网站内容来源于网络,如有侵权,请联系我们,我们将及时处理。
免责声明:本站发布的内容(图片、视频和文字)以原创、来自本网站内容采集于网络互联网转载等其它媒体和分享为主,内容观点不代表本网站立场,如侵犯了原作者的版权,请告知一经查实,将立刻删除涉嫌侵权内容,联系我们QQ:712375056,同时欢迎投稿传递力量。
Copyright © 2009-2022 56dr.com. All Rights Reserved. 特网科技 特网云 版权所有 特网科技 粤ICP备16109289号
域名注册服务机构:阿里云计算有限公司(万网) 域名服务机构:烟台帝思普网络科技有限公司(DNSPod) CDN服务:阿里云计算有限公司 百度云 中国互联网举报中心 增值电信业务经营许可证B2
建议您使用Chrome、Firefox、Edge、IE10及以上版本和360等主流浏览器浏览本网站