Înapoi

Măsuri de securitate obligatorii pentru WordPress pe serverele noastre

Nu este un secret, site-urile wordpress sunt supuse unor atacuri multiple și din ce în ce mai mari care provoacă indisponibilitatea site-urilor dvs. (design unic al paginii de conectare URL a lui wordpress), dar uneori provoacă și probleme serverelor. 

Sistemul nostru Ddos este eficient până la un anumit punct de sensibilitate. Sunteți deja protejat de serverul de pe XMLRPC printre altele și nu trebuie să faceți nimic în acest ultim punct!:
https://support.yoorshop.hosting/knowledgebase/1207/Protectia-obligatorie-a-WordPress-xmlrpc-php.html

 Am implementat o limitare de 2-3 solicitări/30 de secunde în mod implicit pe pagina wp-login.php (acest lucru descurajează încercările repetate). Dacă această pagină de autentificare nu este accesibilă și afișează un cod 429 la un interval de 1-2 minute, cu mesajul nostru dedicat, asta înseamnă că există numeroase încercări de acces...

Apoi, trebuie să instalați imediat următorul plugin 1.

Pentru TOUS: trebuie să activați această funcție de securitate similară într-un plugin de securitate globală:

1. Protecție wp-login.php (OBLIGATORIE)
Cel mai bun mod de a contracara acest lucru este să redenumiți URL al administrației folosind un plugin precum:
https://wordpress.org/plugins/wps-hide-login + firewall de bază (consultați fila IDS firewall cu blocarea țării, dacă doriți)

În administratorul dvs. wordpress, apoi adăugați extensii în partea de sus, tastați wps hide login, apoi instalați, apoi activați apoi setări, apoi în partea de jos a paginii dați noua autentificare dorită, apoi salvați!

Din care să alegeți, există și alți editori dacă este necesar: ​​ https://wordpress.org/plugins/search/hide+login/

NB: Pluginurile anti-forță brută sunt inutile împotriva acestei probleme specifice, deoarece roboții persistă prin întoarcerea fie mai târziu, fie prin schimbarea IP-ului!!!


2. Firewall (Opțional)
Aceste pluginuri dublează o parte din ceea ce vă protejăm deja la nivel de server.
Acest lucru necesită configurare, plus că vă zguduie baza de date... așa că aveți grijă!
Vă recomandăm pe cel mai bun după cunoștințele noastre deoarece protejează de injecții, și de diferite mici atacuri, va trebui să reglați/activați anumite funcții:
https://wordpress.org/plugins/ninjafirewall/
Odată instalat, trebuie să verificați câteva setări importante:

Protecție firewall: activată
Activare FileGuard: activat
Actualizări: da zilnic

Mai putin bun:
https://wordpress.org/plugins/all-in-one-wp-security-and-firewall/ 
https://fr.wordpress.org/plugins/wordfence/ 

(Vă protejăm deja împotriva mai multor atacuri, cum ar fi xss, injecție sql, roboți, anti-vulnerabilități php. Nu supra-securizați, vă poate distruge site-ul)



3. Plugin anti-Ddos (Opțional, nu este obligatoriu dacă nu ești atacat) Nici alte plugin-uri de securitate nu au în general această funcție specifică...
Vedeți statisticile dvs. după awstats ale cpanel, accesări/vizitatori)
În ceea ce privește purul Ddos, am găsit un plugin specific pentru Ddos cu limitare IP (cei care nu încearcă să vă acceseze administratorul și care doresc să vă sature site-ul și, prin urmare, serverul nostru...): https://wordpress.org/plugins/wpantiddos/ 
Lăsați inițial setările implicite, iar această variabilă poate fi mărită dacă utilizatorii văd în mod ilegitim un mesaj de blocare: „Număr maxim de accesări pentru solicitările GET (pe 1 secundă)”
Adăugați câteva rânduri de cod sugerate în configurația pluginului în wp-config.php pentru a fi eficient.
Veți vedea apoi în secțiunea „Erori” a cpanel toate cele care au fost blocate...
Dacă atacurile persistă și fac site-ul dvs. indisponibil, modificați setările:
Numărul maxim de accesări pentru GET = 2
Timeout minim de secunde = ANY
(Citiți documentația dacă este necesar: ​​wp-content/plugins/wpantiddos/Documentation)
Dimpotrivă, dacă este prea sensibil și provoacă probleme în funcțiile de administrare, extindeți setările....

NB:
Vă protejăm deja la nivel de server împotriva mai multor vulnerabilități XSS/injecții SQL și roboți... Suprasecuritatea poate cauza defecțiuni site-ului dvs. web...