プラグインSimple Login Lockdownをインストールしました。数日前から、データベースは1日で200を超えるレコードを記録しています。
私のサイトを非常に多くのIPに攻撃させることは不可能だと思う
何かおかしいと思いますか?
プラグインSimple Login Lockdownをインストールしました。数日前から、データベースは1日で200を超えるレコードを記録しています。
私のサイトを非常に多くのIPに攻撃させることは不可能だと思う
何かおかしいと思いますか?
回答:
現在、アクティブなボットネットがあり、WordPressおよびJoomlaサイトを攻撃しています。そしておそらくもっと。あなたはすべき多くのブロックされたログインを参照してください。そうでない場合は、おそらく何か問題があります。
ただし、IPアドレスをブロックしても、90,000を超えるIPアドレスを持つボットネットに対しては役に立ちません。
プラグインごとにこれを行う場合は、ログイン試行回数の制限を避けてください。各リクエストで非シリアル化する必要があるシリアル化オプションにIPを保存します。これは非常に高価で遅いです。
別のデータベーステーブルを使用するプラグインを見つけるか、次のように.htaccessでIPアドレスをブロックします。
order allow,deny
# top 30 IP addresses listed in
# http://blog.sucuri.net/2013/04/mass-wordpress-brute-force-attacks-myth-or-reality.html
deny from 31.184.238.38
deny from 178.151.216.53
deny from 91.224.160.143
deny from 195.128.126.6
deny from 85.114.133.118
deny from 177.125.184.8
deny from 89.233.216.203
deny from 89.233.216.209
deny from 109.230.246.37
deny from 188.175.122.21
deny from 46.119.127.1
deny from 176.57.216.198
deny from 173.38.155.22
deny from 67.229.59.202
deny from 94.242.237.101
deny from 209.73.151.64
deny from 212.175.14.114
deny from 78.154.105.23
deny from 50.116.27.19
deny from 195.128.126.114
deny from 78.153.216.56
deny from 31.202.217.135
deny from 204.93.60.182
deny from 173.38.155.8
deny from 204.93.60.75
deny from 50.117.59.3
deny from 209.73.151.229
deny from 216.172.147.251
deny from 204.93.60.57
deny from 94.199.51.7
deny from 204.93.60.185
allow from all
こちらもご覧ください:
タグのセキュリティも一見の価値があります。特に:
移動したwp-admin
場合、またはwp-login.php
これらのURLは、メインURLに追加する/login
か/admin
、または追加することで推測できます。WordPressはこれらのリクエストを正しい場所にリダイレクトします。
その動作を停止するには、非常に単純なプラグインを使用できます。
<?php # -*- coding: utf-8 -*-
/* Plugin Name: No admin short URLs */
remove_action( 'template_redirect', 'wp_redirect_admin_locations', 1000 );
これは不明瞭さによるセキュリティだと思います。深刻なことは何もありません。
siteurl/login
、正しいログインページにリダイレクトします。
彼の回答に記載されているリソースtoschoに加えて、PHPの基本HTTP認証を使用してwp-adminまたはwp-login.phpをパスワードで保護し、wp-login.phpへのアクセスをブロックすることもできます。
私は、プラグインリリースノーリファラー要求をブロックと一緒にあなたのためにこれを行います。(No-Refrrerブロックは現在、サブディレクトリにインストールされているサイトでは機能しません)。
次の方法でWordPress管理者を保護できます。