Веб-студия "Бюро ИТ"Веб-студия "Бюро ИТ"
Веб-студия "Бюро ИТ"
Создаем сайты с 2007 года. Разработаем интернет-магазины, корпоративные сайты, промо-сайты. Ведем рекламные кампании и занимаемся продвижением сайтов.
  • Главная страница
  • Услуги
    • Бизнес-сайт
    • Программирование и верстка
    • Контекстная реклама
    • Комплексное обслуживание
  • SEO
    • Базовая оптимизация
    • Полный план seo-продвижения нового сайта
    • С оплатой за результат
  • Портфолио
  • Отзывы
Меню назад  

Как защитить WordPress-сайты от атак в 2016-2017 гг.

26.01.2017wordpress, ОпытОт: barkov
Как защитить WordPress-сайты от атак в 2016-2017 гг.

Примерно с 2 августа 2016 года на сайты, построенные на движках WordPress, наблюдается массовая атака. Атака идет через подбор паролей к админкам сайтов с помощью брутфорса (полного перебора паролей).

Большое обсуждение идет на ХабраХабр, на форуме Searchengines.

На сайте WordPress есть рекомендованная стратегия защит: codex.wordpress.org/Brute_Force_Attacks
На сегодняшний день у нас в «Бюро ИТ» больше 60 сайтов на wordpress. Нет ни одного сайта, который бы не подвергся атакам.

Чем это вам грозит?

Из того, с чем столкнулись мы:

Повышенная нагрузка на сервер

Снижение нагрузки на сервер после смены адреса админки и настройки защиты от брутфорса
Снижение нагрузки на сервер после смены адреса админки и настройки защиты от брутфорса

Взлом сайта и заражение его вирусами, рассылающими спам и участвующими во взломе других сайтов, размещение на страницах вашего сайта ссылок на другие сайты, порча контента на вашем сайте

Блокировка сервера вашим провайдером из-за повышенной нагрузки или наличия вредоносного кода

Перерасход места на сервере из-за огромного размера логов об ошибках

 

Простые способы защититься:

  1. Самое главное – это установить стойкий пароль. Правила обычные, ни каких 1234567890 и т.д. Нужен длинный пароль от 8 до 12 символов, с заглавными буквами, цифрами, спецсимволами.
  2. Удалить пользователя admin. Его чаще всего подбирают.
  3. Установить и настроить плагин защиты, например, iThemes Security (ссылка).
  4. С помощью плагина Sucuri Security (ссылка) проверьте свой сайт на предмет уже наличия взлома и вирусов. Если обнаружили, то срочно «в больничку».

 

Рекомендации от WordPress:

  1. Не используйте пользователя admin
  2. Сделайте сложный пароль
  3. Используйте плагины, ограничивающие число попыток авторизации, и плагины , которые позволяют настроить двухфакторную авторизацию, капчу, беспарольную авторизацию и т.д., например, плагин loginizer (ссылка)
  4. Защитите сервер
  5. Защитить страницу авторизации паролем. (Это такой пароль сверху, еще до входа на страницу авторизации), чтобы сделать это, вам нужно добавить .htpasswds файл
  6. Настроить ограничения к странице авторизации по ip. Например, можно разрешить только себе входить в админку (конечно, если у вас выделенный ip)

Более сложные способы защиты:

Здесь понадобятся специальные знания.

Много полезного можно подчеркнуть из обсуждений на Хабре и Searchengines.

Например вот так:

## Block user agents
location ~ ^/(wp-login\.php) {
set $block_user_agents 0;
if ($http_user_agent ~ «Gecko/20100101 Firefox/1») {
set $block_user_agents 1;
}
if ($block_user_agents = 1) {
return 403;
}
proxy_pass http://159.253.23.246:8080;
proxy_redirect http://ipod-touch-max.ru:8080/ /;
proxy_set_header Host $host;
proxy_set_header X-Forwarded-For $proxy_add_x_forwarded_for;
proxy_set_header X-Real-IP $remote_addr;

}
## Block user agents

или так:

 

# BEGIN WordPress
RewriteEngine On
RewriteBase /
RewriteRule ^index\.php$ — [L]
RewriteCond %{REQUEST_FILENAME} !-f
RewriteCond %{REQUEST_FILENAME} !-d
RewriteRule . /index.php [L]
# END WordPress

# anti wp password bruteforce attack
RewriteCond %{REQUEST_URI} wp-login.php|wp-admin
RewriteCond %{HTTP_USER_AGENT} !^Opera/[0-9.]+
RewriteRule . — [R=404,L]
# end anti wp password bruteforce

 

php_value upload_max_filesize 4M

Обсудите это на фейсбук.

Можете задать вопрос или написать о своем опыте.

Обсудить материал на фейсбуке

Нажмите лайк, если понравилась статья.

iThemes SecuritySucuri SecurityWordPressплагины wordpress
Об авторе

barkov

Еще на эту тему
Как вывести стоимость товара в метатегах title и description на странице товара. WordPress, Yoast.
12.06.2019
Массовые действия над данными сайта через SQL запросы
14.12.2017
Как настроить бесплатные СМС уведомления о новых заявках с сайта.
01.11.2017
Поделитесь ссылкой на этот материал

Спасибо вам.
Свежие записи
  • Как вывести стоимость товара в метатегах title и description на странице товара. WordPress, Yoast.
    12.06.2019
  • Как дать доступ к Метрике, Аналитеке, вебмастерам для веб-студии.
    16.01.2018
  • Массовые действия над данными сайта через SQL запросы
    14.12.2017
  • Как настроить бесплатные СМС уведомления о новых заявках с сайта.
    01.11.2017
  • Фейковая рассылка и мошенничество от имени nic.ru
    Фейковая рассылка и мошенничество от имени nic.ru
    17.05.2017
  • Иллюстрации
    27.01.2017
Новые сайты по спецпредложению
Полезные материалы
  • Полный план seo-продвижения нового сайта
  • Поисковая оптимизация и продвижение сайтов
  • Продвижение сайта торговой компании.
Разделы сайта
  • Главная страница
  • Услуги
    • Бизнес-сайт
    • Программирование и верстка
    • Контекстная реклама
    • Комплексное обслуживание
  • SEO
    • Базовая оптимизация
    • Полный план seo-продвижения нового сайта
    • С оплатой за результат
  • Портфолио
  • Отзывы
Обсудим сотрудничество?
Расскажите о своей задаче и мы найдем, как ее решить!

Напишите нам электронную почту какая у вас задача, что нужно сделать: barkov@bureauit.ru. Лучше всего если вы напишите кратко, остальное мы обсудим по телефону или в мессенжерах (это эффективнее и удобнее).

Можете связаться напрямую с руководителем веб-студии в telegram (@levbarkov) или WhatsApp

Контакты
г. Красноярск
Руководитель проектов Лев Барков
Telegram и Whatsapp: +7-905-976-66-51
Эл. Почта: barkov@bureauit.ru

Реквизиты

Поделитесь с друзьями:

Компания в социальных сетях:

Find us on:

FacebookBehanceMailСайт
Веб-студия "Бюро ИТ"