如何防止对WordPress wp-login.php页面的攻击

epa*_*aps 5 wordpress login

在我的网站上,最高的GPU使用率实际上是在WordPress登录页面上,而不是主页上.我基本上得出的结论是,它遭到暴力攻击或类似的攻击.

我已经安装了一个防止机器人密码攻击的插件,但它并没有阻止机器人首先实际访问该页面.

我想将登录页面的位置更改为wp-login-here.php,或者可能有更好的解决方案.该隐形插件好像它会做的伎俩,但它是不是最新版本的WordPress的兼容.有任何想法吗?

编辑:这个问题的真正解决方案是让我彻底安装WordPress,这次是在Stealth插件支持的版本中.在这个早期版本的WP上安装WP和Stealth插件后,我使用了插件创建的.htaccess文件,并将其复制(经过一些修改后)到生产站点.我之所以接受答案的原因是因为不良行为最终成为一个好的插件,而其他建议很有用.

The*_*dic 6

我如何为单个文件添加密码?

将此添加到WP的当前.htaccess:

<FilesMatch "wp-login.php">
    AuthName "WordPress Admin"
    AuthType Basic
    AuthUserFile /path/to/.htpasswd
    require valid-user
</FilesMatch>
Run Code Online (Sandbox Code Playgroud)

  • 这个解决方案虽然很好,但会破坏用户注销的能力(将弹出基本身份验证框) - 如果使用 woocommerce,则尤其烦人......从 WordPress 注销时如何利用 wp-login.php 文件,这很烦人。 (2认同)

poo*_*zko 4

不良行为可能会阻止一些已知的恶意 IP 地址。它与ProjectHoneyPot一起工作,在网页完全加载之前将不良 IP 排除在网页之外...

此外,还有一种方法可以使用 .htaccess隐藏您的登录页面,
锁定每个尝试登录多次的人,正如已经指出的那样通过吉米

除此之外,您可能应该强制执行以下做法:

  • 不要使用管理员帐户(创建另一个具有管理员权限的帐户,但使用与管理员不同的用户名,然后删除默认的管理员帐户)
  • 强制使用 SSL
  • 使用强密码