Wracając

Obowiązkowe zabezpieczenia WordPress na naszych serwerach

To nie jest tajemnica, wordpress są narażone na liczne i coraz większe ataki, które powodują niedostępność swoich stron (pojedyncze projektowanie URL strony logowania wordpress), ale czasami powodują problemy także serwerom. 

Nasz system Ddos jest skuteczny do pewnego punktu wrażliwości. Jesteś już chroniony przez serwer na XMLRPC między innymi i nie masz nic do roboty w tym ostatnim punkcie!:
https://support.yoorshop.hosting/knowledgebase/1207/Obowiazkowa-ochrona-WordPress-xmlrpc-php.html

 Domyślnie wprowadziliśmy ograniczenie 2-3 zapytań/ 30 sekund na stronie wp-login.php (odstrasza to powtarzane próby). Jeśli ta strona loginu nie jest dostępna i wyświetla kod 429 w odstępie 1-2 minuty, z naszą dedykowaną wiadomością, oznacza to, że istnieje wiele prób dostępu...

Następnie należy natychmiast zainstalować następujący wtyczkę 1.

Dla TOUS: należy zainstalować pierwszy wtyczkę przymusowo lub włączyć podobną funkcję w ogólnych wtyczkach bezpieczeństwa:

1. Ochrona wp-login.php (OBLIGATOIRE)
Najlepszym sposobem na przeciwdziałanie temu jest zmiana nazwy URL w administracji przy użyciu wtyczki, takiej jak:
https://wordpress.org/plugins/wps-hide-login + podstawowa firewall (patrz zakładka IDS firewall z blokadą kraju, jeśli chcesz)

W adminu wordpress, rozszerzenia i dodać w górę, wpisz wps hide login, a następnie zainstalować, a następnie włączyć settings, a następnie w dół strony dać żądany nowy login, a następnie zapisać!

W razie potrzeby są inni wydawcy: https://wordpress.org/plugins/search/hide+login/

NB.: Wtyczki przeciwsiłowe są bezużyteczne dla tego konkretnego problemu, ponieważ roboty utrzymują się w późniejszym czasie lub zmieniając IP!!!


2. Firewall (Nieobowiązkowe)
Te wtyczki duplikują część tego, co już chronimy na poziomie serwera.
To wymaga konfiguracji, a poza tym przeciąża twoją bazę danych... więc uważaj!
Zalecamy, aby ten, który jest najlepszy, ponieważ chroni przed zastrzykami i różnymi małymi atakami, trzeba będzie ustawić/aktywować pewne funkcje:
https://wordpress.org/plugins/ninjafirewall/
Po zainstalowaniu należy sprawdzić kilka ważnych ustawień:

Firewall protection: enabled
Enable FileGuard: enabled
Updates: yes daily

Mniej dobre:
https://wordpress.org/plugins/all-in-one-wp-security-and-firewall/ 
https://fr.wordpress.org/plugins/wordfence/ 

(Ochraniamy już przed wieloma atakami, takimi jak xss, wstrzyknięcie sql, bots, anty-uszkodzenia php. Nie przejmuj się bezpieczeństwem, może to złamać stronę internetową)



3. Wtyczki Anti-Ddos (Opcjonalne, nieobowiązkowe, jeśli nie jesteś atakowany) Inne wtyczki bezpieczeństwa nie mają również tej funkcji w ogóle dokładnej...
Sprawdź swoje statystyki przez awstaty w cpanel, hits/odwiedzających)
Jeśli chodzi o czysty Ddos, znaleźliśmy specjalny plugin dla Ddos z limitami IP (tych bez próby dostępu do Twojego adminu i którzy chcą nasycić Twoją stronę, a więc nasz serwer...): https://wordpress.org/plugins/wpantiddos/ 
Najpierw zostaw domyślne ustawienia, a ta zmienna może zostać zwiększona, jeśli użytkownicy niesłusznie zobaczą wiadomość blokującą: 'Maximal Hits count for GET requests (per 1 seconds)'
Dodać kilka linii kodu sugerowanych w konfiguracji wtyczki w wp-config.php, aby uzyskać skuteczność.
Następnie zobaczysz w sekcji "Zagłady" Twojego cpanel wszystkich, którzy zostali zablokowani...
Jeśli wciąż występują ataki, które sprawiają, że witryna jest niedostępna, należy zmienić ustawienia:
Maximal Hits count for GET = 2
Minimal Seconds timeout = ANY
(Przeczytaj dokumentację w razie potrzeby: wp- content/plugins/wpantiddos/Documentation)
Wręcz przeciwnie, jeśli jest zbyt czuły i powoduje problemy w funkcjach administracji, poszerzyć ustawienia...

NB:
Ochraniamy cię już na poziomie serwera przed wieloma szczelinami XSS/iniekcjami SQL i robotami... Nadbezpieczeństwo może spowodować awarię na Twojej stronie internetowej...