OFERTA STARTOWA — LIMITOWANA Das Nest Lifetime 499 € 149 € Skorzystaj →
KakapoWP KakapoWP
Centrum pomocy/Rozwiązywanie problemów/Dostęp do logowania zablokowany po nieudanych próbach

Dostęp do logowania zablokowany po nieudanych próbach

Dotyczy: wszystkie wtyczki· 3 min czytania

Wystarczy pięć nieudanych prób, a strona logowania odrzuci własny adres. Wtyczka Security hamuje w ten sposób próby brute force — czasem trafia przy tym również na właściciela witryny. Blokada wygasa sama, a dodatkowo można ją zdjąć ręcznie.

Po czym ją rozpoznasz

Zamiast zwykłego komunikatu o błędzie na stronie logowania pojawia się: „Dostęp tymczasowo zablokowany. Zbyt wiele nieudanych prób z Twojego adresu. Spróbuj ponownie za około X minut(y).” Podana liczba to faktycznie pozostały czas. W dzienniku aktywności znajduje się do tego wpis z adresem, liczbą nieudanych prób, czasem blokady i nazwą użytkownika, którego to dotyczy.

Zdejmij blokadę

  1. Zaloguj się z innego łącza — blokada obowiązuje dla poszczególnych adresów IP.
  2. Otwórz w menu WordPressa pozycję „Kakapo Security”.
  3. Przejdź po lewej w grupie „Ochrona” na „Ochrona logowania” (po niemiecku: „Login-Schutz“).
  4. Odszukaj tabelę „Zablokowane adresy IP” z kolumnami „Adres IP”, „Nieudane próby” i „Zablokowany do”.
  5. Kliknij w danym wierszu na „Odblokuj”.
Jeśli adresu nie ma już w tabeli, działanie odpowiada komunikatem „IP nie znajduje się na liście blokad.” — wtedy blokada wygasła już sama.

Ustawianie limitów

  • „Limit logowań aktywny” jest włączony fabrycznie
  • „Dozwolone nieudane próby” — domyślnie 5, do ustawienia w zakresie od 2 do 20
  • „Czas blokady (minuty)” — domyślnie 15, do ustawienia w zakresie od 1 do 1440; ta sama wartość jest zarazem oknem czasowym, w którym liczone są nieudane próby
  • Liczone są tylko nieudane próby przez zwykły formularz logowania; dostęp przez REST i hasła aplikacji pozostają nietknięte
  • Udane logowanie zeruje licznik tego adresu

Kolejne przeszkody przed panelem administracyjnym

Jeśli w sekcji „Dwuskładnikowe” (po niemiecku: „Zwei-Faktor“) włączony jest przełącznik „2FA aktywne globalnie”, wtyczka po podaniu poprawnego hasła żąda sześciocyfrowego kodu wysłanego na adres e-mail konta — jednak tylko przy kontach, dla których 2FA jest włączone w tabeli „Administratorzy”. Jeśli żadna wiadomość nie dotrze, droga się kończy; karta prowadzi do tego wiersz „Wysyłka e-maili (wp_mail)”. Kod jest ważny 10 minut, a odpowiednie komunikaty brzmią „Kod potwierdzający wygasł. Zaloguj się ponownie.” oraz „Zbyt wiele nieudanych prób podania kodu potwierdzającego. Zaloguj się ponownie.”

W sekcji „Powiadomienia” (po niemiecku: „Benachrichtigungen“) przełącznik „Zgłaszaj blokadę IP” wysyła przy każdej blokadzie e-mail z adresem, liczbą nieudanych prób, czasem trwania i nazwą użytkownika, którego to dotyczy.
Czy ten artykuł był pomocny?