Как избавиться от Bruteforce атак?

На все сайты на хостинге идут постоянные brute атаки. В основном это CMS Wordpress. В .htaccess доступ ограничил только для своего ip. Но нагрузка, все же, небольшая осталась.

Есть ли какое то решение, чтобы снизить нагрузки?
  • Вопрос задан
  • 3685 просмотров
Пригласить эксперта
Ответы на вопрос 6
Для WordPress существуют плагины, которые делают именно это, например.
Ответ написан
Комментировать
svd71
@svd71
1. Создавать сложные пароли. Сложный пароль очень легко запомнить, но для прямого перебора нужно работать в АНБ США. Пример такого пароля "ДоитьКозуНаПоле987раз"
2. Создать анализатор запроса. Если запрос к авторизации от одного хоста повторяется, вставлять паузу на ответ. При каждой попытке паузу удваивать.

Мне как раз такой сценарий помог. Правда не на ВордПресс.
Ответ написан
kotomyava
@kotomyava
Системный администратор
Естественно осталось - отбивать запросы средствами веб сервера, в общем-то накладно.
Вопрос только в том, что н ашаред хостинге нет другой возможности, например резать атакующих фаерволом OS, или аппаратным фаероволом перед сервером. Соотвественно придётся смириться с этой нагрузкой.

Впрочем, если у вас перед Apache на хостинге стоит Nginx, и есть доступ к его конфигурации, что бывает на некоторых шаред хостингах, то фильтрацию выгонее будет перенести туда. Это заметно снизит нагрузку.
Ответ написан
Комментировать
@logicall
Есть такое решение как Fail2ban
Там настраиваются разные фильтры regex по оценке логов.
И в зависимости от правил применяются правила firewall.
Ответ написан
Комментировать
opium
@opium
Просто люблю качественно работать
Закройте фаервоолом по айпи
Ответ написан
Комментировать
afiskon
@afiskon
Самое простое и эффективное решение - прописать какую-нибудь волшебную строку в UserAgent своего браузера (например, с помощью плагина User-Agent Switcher for Chrome) и сделайте ограничение доступа по UserAgent (см например тынц пунк 6).

Если это по каким-то причинам не канает, есть другие варианты. Изменить URL админки. Или прикрутить один из тех плагинов для WP, который банит по IP после N неудачных попыток войти в админку.
Ответ написан
Комментировать
Ваш ответ на вопрос

Войдите, чтобы написать ответ

Похожие вопросы