Домушники-брутфорщики - как спасти свое имущество?

(Ответов: 18, Просмотров: 1098)
Страница 1 из 2 12 Последняя
  1. Творец Аватар для M_W
    • Регистрация: 01.05.2013
    • Сообщений: 1,107
    • Репутация: 294
    День добрый всем!
    Сегодня утром проснулся и наблюдал радужную картину в виде статистики от плагинов типа limit login attempts - 674 IP-адреса долбили всю ночь, все заблокированы на долгое время. В общем, приблизительно с двух часов ночи, мой сайт на WP жутко брутфорсили до половины 8-го. Нагрузка выросла на CPU до ужаса.

    Подскажите, как можно перекрыть кислород товарищам, простые превентивные меры? Какие варианты желательно провести? Сменить стандартные входы wp-admin и wp-lohin.php на другие? Какой вариант лучше? Поставить заглушку в htaccess - а как? IP у меня динамический - по входу с одного не получится сделать.
    Качественный VPS | - за 3700 рублей в год || 2 Гб || 2000 МГц || 50 Гб || и не только
    • 0
  2. Дипломник
    • Регистрация: 27.06.2013
    • Сообщений: 117
    • Репутация: 17
    Цитата Сообщение от M_W Посмотреть сообщение
    IP у меня динамический
    Там скорее всего одна подсеть.
    Код:
    <Files "wp-login.php">
        Order deny,allow
        Deny from all
        Allow from 10.0.0.0/24
    </Files>
    Разрешит доступ с 10.0.0.0 - 10.255.255.255, к примеру.
    • 0
  3. Дипломник Аватар для Eardor
    • Регистрация: 22.05.2011
    • Сообщений: 162
    • Репутация: 32
    Цитата Сообщение от M_W Посмотреть сообщение
    IP у меня динамический - по входу с одного не получится сделать.
    По входу на сеть?
    • 0
  4. Опытный Аватар для HelgerLEE
    • Регистрация: 12.12.2009
    • Сообщений: 337
    • Репутация: 124
    • Webmoney BL: ?
    Комплекс мер:

    1) смена юзера id1 на другого
    2) смена адреса входа на иной
    3) полный запрет доступа к админке в свое ночное время, например с 2 ночи до 6 утра
    4) бан ломящегося после нескольких неудачных попыток (3-5 вполне хватит, чтобы самому не очутиться в бане)
    5) анализ гео своих посетителей и отсечка нецелевых стран (Китай и тд) по ip.

    Все реализуемо плагинами, единственно, при обновлении базы GeoIP может некоторое время сильно лагать админка.
    • 1

    Спасибо сказали:

    M_W(14.08.2014),
  5. Творец Аватар для M_W
    • Регистрация: 01.05.2013
    • Сообщений: 1,107
    • Репутация: 294
    GoodHash, нет, уже пробовал - блочит и не пускает.

    ---------- Сообщение добавлено 10:54 ---------- Предыдущее 10:48 ----------

    HelgerLEE, спасибо за ответ. Однако вопрос ведь в том, как все это реализовать. В Инете вариантов масса - да только какие из них стоящие, а какие, простите, фекалии.
    Качественный VPS | - за 3700 рублей в год || 2 Гб || 2000 МГц || 50 Гб || и не только
    • 0
  6. Опытный Аватар для VulkanPartner
    • Регистрация: 07.04.2014
    • Сообщений: 322
    • Репутация: 41
    Наиболее быстрый и простой способ - поставить вот этот плагин. В 99% случаях о брутфорсе забываешь с ним. А ваш блог постепенно улетает из баз взломщиков, так как его ломать становится неэффективно уже...
    VulkanPartner.com - ведущая гемблинг-партнерка с выплатами до 60% от дохода казино!
    • 0
  7. Творец Аватар для M_W
    • Регистрация: 01.05.2013
    • Сообщений: 1,107
    • Репутация: 294
    VulkanPartner, вы невнимательно прочитали мой пост - этот плагин у меня стоит. Однако его присутствие товарищам брутить мой сайт ничуть не мешает.
    Качественный VPS | - за 3700 рублей в год || 2 Гб || 2000 МГц || 50 Гб || и не только
    • 0
  8. Дипломник Аватар для ekart
    • Регистрация: 02.01.2010
    • Сообщений: 162
    • Репутация: 44
    • Webmoney BL: ?
    Сменить стандартные входы wp-admin и wp-lohin.php на другие
    Просто и достаточно эффективно.
    • 0
  9. Опытный Аватар для HelgerLEE
    • Регистрация: 12.12.2009
    • Сообщений: 337
    • Репутация: 124
    • Webmoney BL: ?
    Цитата Сообщение от M_W Посмотреть сообщение
    Однако вопрос ведь в том, как все это реализовать
    Первые 4 пункта вот этим: _http://wordpress.org/plugins/better-wp-security/
    Блок по ip, например, этим: _http://wordpress.org/plugins/wordfence/
    • 1

    Спасибо сказали:

    M_W(14.08.2014),
  10. Опытный Аватар для Dancan
    • Регистрация: 03.08.2011
    • Сообщений: 348
    • Репутация: 77
    • Webmoney BL: ?
    Одно из моих простых рекомендаций - для всех сайтов на WP используйте плагин Disable XML-RPC (обязательно активировав его после установки). Поможет уберечь от тех кто перебор пароля к админке пускает через XML-RPC
    • 1

    Спасибо сказали:

    M_W(14.08.2014),
Страница 1 из 2 12 Последняя

Похожие темы

Темы Раздел Ответов Последний пост
Помогите спасти Диану Олейник
Оффтоп и свободные темы 8 03.09.2015 10:54
Помогите спасти ЖИЗНЬ молодой маме!
Оффтоп и свободные темы 1 03.08.2013 09:43
EX.UA прекратила свое существование
Оффтоп и свободные темы 95 21.02.2012 17:01
Своё файловое хранилище :)
Хостинг и Серверы 6 29.01.2012 15:18
Регистрация домена на свое имя?
Прочее 61 12.09.2009 12:09

У кого попросить инвайт?

Вы можете попросить инвайт у любого модератора:

Информеры