OFERTA STARTOWA — LIMITOWANA Das Nest Lifetime 499 € 149 € Skorzystaj →
KakapoWP KakapoWP
Centrum pomocy/Security/Ochrona logowania: ograniczanie nieudanych prób na IP

Ochrona logowania: ograniczanie nieudanych prób na IP

Dotyczy: Kakapo Security· 3 min czytania

Ochrona logowania liczy nieudane próby logowania na każdy adres IP i odrzuca adres, gdy tylko osiągnie on ustawiony limit. Liczone są tylko próby przez zwykły formularz logowania; żądania przez REST lub z hasłami aplikacji pozostają nietknięte. Udane logowanie kasuje licznik adresu.

Ustawianie limitu i czasu blokady

  1. Otwórz w menu WordPressa pozycję „Kakapo Security” — przy aktywnym White Label nosi ona nazwę tam ustawioną — i wybierz w lewym pasku bocznym w sekcji „Ochrona” punkt „Ochrona logowania” (po niemiecku: „Login-Schutz“).
  2. Sprawdź w karcie „Limit nieudanych prób” przełącznik „Limit logowania aktywny”; fabrycznie jest włączony.
  3. Wpisz w polu „Dozwolone nieudane próby” żądaną wartość. Dopuszczalne jest od 2 do 20, domyślnie 5.
  4. Ustaw w polu „Czas blokady (minuty)” okno czasowe. Dopuszczalne jest od 1 do 1440 minut, domyślnie 15.
  5. Zostaw „Ogólny komunikat o błędzie” włączony, jeżeli formularz logowania nie ma zdradzać, czy błędna była nazwa użytkownika, czy hasło.
  6. Zablokowane adresy pojawiają się niżej w karcie „Zablokowane adresy IP”; przycisk „Odblokuj” natychmiast znosi blokadę.

Jak przebiega liczenie i blokowanie

  • Czas blokady jest zarazem oknem liczenia: jeżeli pierwsza nieudana próba była dawniej, liczenie zaczyna się od nowa.
  • Po osiągnięciu limitu adres zostaje zablokowany na ten sam odcinek czasu, a logowanie odrzucone już przed kontrolą hasła.
  • Komunikat pod zablokowanym adresem podaje liczbę pozostałych minut.
  • Tabela pokazuje przy każdej blokadzie adres, liczbę nieudanych prób i godzinę, do której blokada obowiązuje.
  • Każda blokada zostaje odnotowana jako zdarzenie w dzienniku aktywności i wyzwala wiadomość e-mail, dopóki w sekcji „Powiadomienia” (po niemiecku: „Benachrichtigungen“) włączony jest przełącznik „Powiadamiaj przy blokadzie IP”.

Dwa dalsze przełączniki w karcie „Dalszy hardening logowania”

  • „Wyłącz XML-RPC” wyłącza interfejs XML-RPC. Fabrycznie przełącznik jest wyłączony.
  • „Blokuj enumerację użytkowników” przekierowuje wywołania z ?author=<id> dla niezalogowanych gości na stronę główną i usuwa dla anonimowych trasę REST z listami użytkowników. Fabrycznie przełącznik jest włączony.
  • Zalogowane wywołania zachowują trasę REST użytkowników, aby połączenia przez hasło aplikacji działały dalej.
Jako adres wtyczka odczytuje REMOTE_ADDR. Za serwerem proxy lub CDN stoi tam adres stacji pośredniej — nagłówek przekazujący uwzględnia tylko wtedy, gdy zwolni go ten filtr:
kwpsec_trust_proxy
Czy ten artykuł był pomocny?