多次失败尝试后被锁定登录
五次失败尝试就够了,登录页面随后会拒绝你自己的地址。Security 插件以此减缓暴力破解尝试——偶尔也会误伤站点运营者自己。封锁会自行到期,此外也可以手动解除。
你如何认出它
登录页面上出现的不是通常的错误提示,而是:“访问已暂时封锁。来自你的地址的失败尝试过多。请在大约 X 分钟后重试。”其中提到的数字就是实际剩余的时间。活动日志中会有一条对应记录,含地址、失败尝试次数、封锁时长和涉及的用户名。
解除封锁
- 从另一条网络接入登录——封锁是按 IP 地址生效的。
- 在 WordPress 菜单中打开“Kakapo Security”条目。
- 在左侧的“保护”组中切换到“登录保护”(德语:„Login-Schutz“)。
- 找到“被封锁的 IP 地址”表格,它有“IP 地址”“失败尝试”和“封锁至”这几列。
- 在相应的行中点击“解锁”。
如果该地址已不在表格中,操作会返回“IP 不在封锁列表中。”——那说明封锁已经自行到期了。
设置上限
- “登录限制已启用”出厂时就是打开的
- “允许的失败尝试次数”——默认 5,可在 2 到 20 之间设置
- “封锁时长(分钟)”——默认 15,可在 1 到 1440 之间设置;同一个值也是统计失败尝试的时间窗口
- 只统计通过普通登录表单的失败尝试;REST 访问和应用程序密码不受影响
- 一次成功的登录会清空该地址的计数器
进入后台前的其他门槛
如果“双重验证”(德语:„Zwei-Faktor“)下的“2FA 全局启用”开关是打开的,插件会在密码正确之后要求输入一个发到账户邮箱的六位验证码——但仅限于在“管理员”表格中为其打开了 2FA 的账户。如果收不到邮件,这条路就走不下去了;卡片为此列有“电子邮件发送(wp_mail)”一行。验证码有效期为 10 分钟,相关提示为“确认码已过期。请重新登录。”和“确认码失败尝试过多。请重新登录。”
在“通知”(德语:„Benachrichtigungen“)下,“IP 被封锁时提醒”开关会在每次封锁时发送一封电子邮件,内含地址、失败尝试次数、时长和涉及的用户名。
这篇文章对您有帮助吗?