Gå tillbaka

Medidas de seguridad OBLIGATORIAS para WordPress en nuestros servidores

No es ningún secreto, los sitios de WordPress están sujetos a múltiples y cada vez más grandes ataques que causan la indisponibilidad de sus sitios (diseño de URL único de la página de inicio de sesión de WordPress), pero a veces también causan problemas con los servidores. 

Nuestro sistema DDoS es efectivo hasta cierto punto de sensibilidad. ¡Ya estás protegido por el servidor en XMLRPC entre otras cosas y no necesitas hacer nada sobre este último punto! :
https://support.yoorshop.hosting/knowledgebase/1207/Proteccion-obligatoria-de-WordPress-xmlrpc-php.html

 Hemos configurado por defecto una limitación de 2-3 solicitudes/30 segundos en la página wp-login.php (Esto desalienta los intentos repetidos). Si esta página de inicio de sesión no es accesible y muestra un código 429 cada 1-2 minutos, con nuestro mensaje dedicado, significa que hay numerosos intentos de acceso...

Entonces deberías instalar inmediatamente el siguiente complemento 1.

Para TODOS: debes instalar este primer complemento o activar la función similar en un complemento de seguridad global:

1. Protección wp-login.php (OBLIGATORIO)
La mejor manera de contrarrestar esto es cambiar el nombre de la URL del administrador usando un complemento como:
https://wordpress.org/plugins/wps-hide-login + firewall básico (consulte la pestaña firewall IDS con bloqueo de país si lo desea)

En su administrador de WordPress, agregue las extensiones en la parte superior, escriba wps hide login, luego instálelo, luego active la configuración, luego en la parte inferior de la página proporcione el nuevo inicio de sesión deseado y luego guarde.

Hay otros editores para elegir si es necesario: https://wordpress.org/plugins/search/hide+login/

NB: ¡Los complementos anti-fuerza bruta son inútiles contra este problema específico, porque los robots persisten y regresan más tarde o cambian de IP!


2. Cortafuegos (opcional)
Estos complementos duplican algunas de las cosas de las que ya lo protegemos a nivel de servidor.
Esto requiere configuración y además revoluciona tu base de datos... ¡así que ten cuidado!
Recomendamos el que mejor sabemos porque protege contra inyecciones y varios ataques pequeños, tendrás que ajustar/activar ciertas funciones:
https://wordpress.org/plugins/ninjafirewall/
Una vez instalado, debe verificar algunas configuraciones importantes:

Protección firewall: habilitada
Habilitar FileGuard: habilitado
Actualizaciones: sí diariamente

Menos bueno:
https://wordpress.org/plugins/all-in-one-wp-security-and-firewall/
https://fr.wordpress.org/plugins/wordfence/

(Ya te protegemos contra múltiples ataques como xss, sql injection, bots, anti-vulnerabilidades php. No sobreproteja, puede dañar su sitio web)


3. Complemento Anti-DDoS (Opcional, no es necesario si no sufres un ataque) Otros complementos de seguridad tampoco tienen esta función específica en general...
Vea sus estadísticas por awstats de su cPanel, visitas/visitantes)
Respecto a los DDoS puros, encontramos un complemento específico para DDoS con limitación de IP (aquellos que no intentan acceder a su administrador y que quieren saturar su sitio, y por lo tanto nuestro servidor...): https://wordpress.org/plugins/wpantiddos/
Inicialmente, deje la configuración predeterminada y esta variable se puede aumentar si los usuarios ven ilegítimamente un mensaje de bloqueo: 'Recuento máximo de visitas para solicitudes GET (por 1 segundo)'
Agregue las pocas líneas de código sugeridas en la configuración del complemento en wp-config.php para ser eficiente.
Luego verás en la sección "Errores" de tu cPanel todos aquellos que han sido bloqueados...
Si los ataques persisten y su sitio no está disponible, cambie la configuración:
Recuento máximo de visitas para GET = 2
Tiempo de espera mínimo de segundos = ANY
(Lea la documentación si es necesario: wp-content/plugins/wpantiddos/Documentation)
Por el contrario, si es demasiado sensible y causa problemas en las funciones de administración, expanda la configuración....

Nota:
Ya lo protegemos a nivel de servidor contra múltiples vulnerabilidades XSS/inyecciones SQL y robots... El exceso de seguridad puede provocar fallos de funcionamiento en su sitio web...