În mod implicit, panoul de administrare WordPress este accesibil oricui cunoaște adresa URL de autentificare. Deși WordPress protejează deja accesul cu nume de utilizator și parole, puteți spori semnificativ securitatea prin restricționarea accesului la anumite adrese IP folosind reguli .htaccess.
Această metodă este deosebit de utilă dacă:
- Administrați site-ul web de la o adresă IP fixă.
- Doar un număr redus de persoane au nevoie de acces la panoul de administrare.
- Doriți să reduceți riscul încercărilor de conectare prin forță brută.
- Doriți să blocați accesul neautorizat înainte chiar ca pagina de autentificare să se încarce.
Important
Această soluție funcționează cel mai bine atunci când aveți o adresă IP publică statică. Dacă adresa dvs. IP se schimbă frecvent, va trebui să actualizați regulile de fiecare dată când aceasta se modifică.
Cuprins
Cum funcționează
Protecția se aplică în două locații:
- Directorul
/wp-admin. - Pagina de autentificare
wp-login.php.
Utilizatorilor care se conectează de la adrese IP neautorizate li se va refuza accesul înainte ca WordPress să proceseze solicitarea.
Pasul 1: Găsiți-vă adresa IP publică
Înainte de a crea regulile, stabiliți adresa IP căreia ar trebui să i se permită accesul.
Puteți verifica adresa IP publică curentă la:
Notați adresa IP afișată.
Pasul 2: Protejați directorul wp-admin
Conectați-vă la contul dvs. de găzduire folosind FTP, SFTP sau managerul de fișiere preferat.
Accesați:
wp-admin
Creați un fișier numit:
.htaccess
Dacă fișierul există deja, editați-l.
Adăugați următoarele reguli, înlocuind adresele IP din exemplu cu ale dvs.:
AuthUserFile /dev/null
AuthGroupFile /dev/null
AuthName "wp-admin security"
AuthType Basic
order deny,allow
deny from all
# IP de acasă
allow from 203.0.113.10
# IP de la birou
allow from 198.51.100.25
# IP suplimentar de încredere
allow from 192.0.2.50
Puteți adăuga câte adrese IP de încredere doriți.
Pasul 3: Protejați pagina de autentificare
Deschideți fișierul principal .htaccess situat în directorul rădăcină al site-ului dvs.
În mod implicit, acest director este:
public_html
Adăugați următorul bloc chiar la începutul fișierului:
order deny,allow
deny from all
allow from 203.0.113.10
Înlocuiți adresa IP cu adresa pe care doriți să o autorizați.
Dacă mai multe adrese IP au nevoie de acces, adăugați linii suplimentare allow from:
order deny,allow
deny from all
allow from 203.0.113.10
allow from 198.51.100.25
allow from 192.0.2.50
Rezultat
După salvarea ambelor fișiere:
- Vizitatorii neautorizați nu vor putea accesa
/wp-admin. - Vizitatorii neautorizați nu vor putea încărca
wp-login.php. - Încercările de autentificare de la adrese IP necunoscute vor fi blocate înainte ca WordPress să le proceseze.
Acest lucru reduce considerabil expunerea la atacuri automatizate și la încercările de autentificare prin forță brută.
Ce se întâmplă dacă ți se schimbă adresa IP?
Dacă furnizorul dvs. de internet vă atribuie o nouă adresă IP:
- Accesul la zona de administrare WordPress nu va mai funcționa.
- Trebuie să actualizați adresele IP listate în fișierele
.htaccess. - Accesul prin FTP rămâne disponibil, permițându-vă să modificați regulile, dacă este necesar.
Din acest motiv, protecția bazată pe adresa IP este cea mai potrivită pentru utilizatorii cu adrese IP statice.
Recomandări suplimentare de securitate
Pentru o securitate WordPress și mai puternică, luați în considerare:
- Utilizarea unor parole puternice.
- Activarea autentificării în doi factori (2FA).
- Menținerea WordPress la zi.
- Actualizarea regulată a temelor și a pluginurilor.
- Limitarea încercărilor de autentificare.
- Dezactivarea editării fișierelor din panoul de control WordPress.
- Utilizarea unui firewall pentru aplicații web (WAF).
Rezumat
Pentru a restricționa accesul la panoul de administrare WordPress:
- Creați un fișier
.htaccessîn directorulwp-admin. - Permiteți accesul numai de la adrese IP de încredere.
- Adăugați o a doua regulă în fișierul principal
.htaccesspentru a protejawp-login.php. - Salvați modificările.
Cu aceste reguli active, numai utilizatorii care se conectează de la adrese IP aprobate vor putea accesa pagina de autentificare și panoul de administrare WordPress.