Ochrona logowania: ograniczanie nieudanych prób na IP
Ochrona logowania liczy nieudane próby logowania na każdy adres IP i odrzuca adres, gdy tylko osiągnie on ustawiony limit. Liczone są tylko próby przez zwykły formularz logowania; żądania przez REST lub z hasłami aplikacji pozostają nietknięte. Udane logowanie kasuje licznik adresu.
Ustawianie limitu i czasu blokady
- Otwórz w menu WordPressa pozycję „Kakapo Security” — przy aktywnym White Label nosi ona nazwę tam ustawioną — i wybierz w lewym pasku bocznym w sekcji „Ochrona” punkt „Ochrona logowania” (po niemiecku: „Login-Schutz“).
- Sprawdź w karcie „Limit nieudanych prób” przełącznik „Limit logowania aktywny”; fabrycznie jest włączony.
- Wpisz w polu „Dozwolone nieudane próby” żądaną wartość. Dopuszczalne jest od 2 do 20, domyślnie 5.
- Ustaw w polu „Czas blokady (minuty)” okno czasowe. Dopuszczalne jest od 1 do 1440 minut, domyślnie 15.
- Zostaw „Ogólny komunikat o błędzie” włączony, jeżeli formularz logowania nie ma zdradzać, czy błędna była nazwa użytkownika, czy hasło.
- Zablokowane adresy pojawiają się niżej w karcie „Zablokowane adresy IP”; przycisk „Odblokuj” natychmiast znosi blokadę.
Jak przebiega liczenie i blokowanie
- Czas blokady jest zarazem oknem liczenia: jeżeli pierwsza nieudana próba była dawniej, liczenie zaczyna się od nowa.
- Po osiągnięciu limitu adres zostaje zablokowany na ten sam odcinek czasu, a logowanie odrzucone już przed kontrolą hasła.
- Komunikat pod zablokowanym adresem podaje liczbę pozostałych minut.
- Tabela pokazuje przy każdej blokadzie adres, liczbę nieudanych prób i godzinę, do której blokada obowiązuje.
- Każda blokada zostaje odnotowana jako zdarzenie w dzienniku aktywności i wyzwala wiadomość e-mail, dopóki w sekcji „Powiadomienia” (po niemiecku: „Benachrichtigungen“) włączony jest przełącznik „Powiadamiaj przy blokadzie IP”.
Dwa dalsze przełączniki w karcie „Dalszy hardening logowania”
- „Wyłącz XML-RPC” wyłącza interfejs XML-RPC. Fabrycznie przełącznik jest wyłączony.
- „Blokuj enumerację użytkowników” przekierowuje wywołania z ?author=<id> dla niezalogowanych gości na stronę główną i usuwa dla anonimowych trasę REST z listami użytkowników. Fabrycznie przełącznik jest włączony.
- Zalogowane wywołania zachowują trasę REST użytkowników, aby połączenia przez hasło aplikacji działały dalej.
Jako adres wtyczka odczytuje REMOTE_ADDR. Za serwerem proxy lub CDN stoi tam adres stacji pośredniej — nagłówek przekazujący uwzględnia tylko wtedy, gdy zwolni go ten filtr:
kwpsec_trust_proxy
Czy ten artykuł był pomocny?