Non è un segreto che i siti wordpress sono soggetti a attacchi multipli e sempre più grandi che causano l'indisponibilità dei tuoi siti (design URL univoco della pagina di accesso di wordpress), ma a volte causano anche problemi ai server.
Il nostro sistema Ddos è efficace fino ad un certo punto di sensibilità. Sei già protetto dal server su XMLRPC tra l'altro e non devi fare nulla su quest'ultimo punto! :
https://support.yoorshop.hosting/knowledgebase/1207/Tutela-obbligatoria-WordPress-xmlrpc-php.htmlAbbiamo implementato per impostazione predefinita una limitazione di 2-3 richieste/30 secondi sulla pagina wp-login.php (questo scoraggia tentativi ripetuti). Se questa pagina di login non è accessibile e mostra un codice 429 ogni 1-2 minuti, con il nostro messaggio dedicato, significa che ci sono numerosi tentativi di accesso...
Quindi dovresti installare immediatamente il seguente plugin 1.
Per TUTTI: è necessario installare questo primo plugin o attivare la funzione simile in un plugin di sicurezza globale:
1. Protezione wp-login.php (OBBLIGATORIO)
Il modo migliore per contrastare questo problema è rinominare l'URL di amministrazione utilizzando un plug-in come:
https://wordpress.org/plugins/wps-hide-login + firewall di base (vedi scheda firewall IDS con blocco paese se lo si desidera)
Nel tuo amministratore wordpress, estensioni quindi aggiungi in alto, digita wps hide login, quindi installa, quindi attiva quindi le impostazioni, quindi in fondo alla pagina fornisci il nuovo accesso desiderato, quindi salva!
Ci sono altri editor tra cui scegliere se necessario: https://wordpress.org/plugins/search/hide+login/NB: I plugin anti-forza bruta sono inutili contro questo problema specifico, perché i robot persistono tornando più tardi o cambiando IP!!!
2. Firewall (opzionale)
Questi plugin duplicano parte di ciò da cui già ti proteggiamo a livello di server.
Ciò richiede la configurazione, inoltre scuote il tuo database... quindi fai attenzione!
Ti consigliamo quello che a nostra conoscenza è il migliore perché protegge dalle iniezioni e da diversi piccoli attacchi, dovrai regolare/attivare alcune funzioni:
https://wordpress.org/plugins/ninjafirewall/
Una volta installato, è necessario controllare alcune impostazioni importanti:Protezione firewall: abilitata
Abilita FileGuard: abilitato
Aggiornamenti: sì ogni giornoMeno buono:
https://wordpress.org/plugins/all-in-one-wp-security-and-firewall/
https://fr.wordpress.org/plugins/wordfence/
(Ti proteggiamo già da attacchi multipli come xss, sql injection, bot, anti-vulnerabilità php. Non proteggere eccessivamente, può danneggiare il tuo sito web)
3. Plug-in anti-DDOS (Facoltativo, non obbligatorio se non vieni attaccato) Anche altri plugin di sicurezza non hanno questa precisa funzione in generale...
Visualizza le tue statistiche tramite awstats dei tuoi cpanel, visite/visitatori)
Per quanto riguarda i Ddos puri, abbiamo trovato un plugin specifico per i Ddos con limitazione IP (quelli che non tentano di accedere al tuo amministratore e che vogliono saturare il tuo sito, e quindi il nostro server...): https://wordpress.org/plugins/wpantiddos/
Inizialmente lasciare le impostazioni predefinite e questa variabile può essere aumentata se gli utenti visualizzano illegittimamente un messaggio di blocco: "Conteggio massimo di accessi per richieste GET (per 1 secondo)"
Aggiungi le poche righe di codice suggerite nella configurazione del plugin in wp-config.php per essere efficiente.
Vedrai quindi nella sezione "Errori" del tuo cpanel tutti quelli che sono stati bloccati...
Se gli attacchi persistono rendendo il tuo sito non disponibile, modifica le impostazioni:
Conteggio massimo dei colpi per GET = 2
Timeout minimo secondi = QUALSIASI
(Leggi la documentazione se necessario: wp-content/plugins/wpantiddos/Documentation)
Al contrario, se è troppo sensibile e causa problemi nelle funzioni di amministrazione, espandere le impostazioni....
NB:
Ti proteggiamo già a livello di server da molteplici vulnerabilità XSS/SQL injection e robot... Una sicurezza eccessiva può causare malfunzionamenti al tuo sito web...