ज्ञान-आधार-स्क्रिप्ट और कार्यक्रम

Wordpress सुरक्षा-एडमिन लॉगिन पर ब्रूट फोर्स हमलों को रोकना

अंतिम बार अद्यतन किया गया 2020-04-05

WordPress को लक्षित क्यों किया जाता है?

Wordpress आज इंटरनेट पर सबसे व्यापक रूप से उपयोग किए जाने वाले वेबसाइट समाधानों में से एक है। इसके परिणामस्वरूप, यह अक्सर दुर्भावनापूर्ण गतिविधि का लक्ष्य भी है। हाल ही में, प्रशासक-स्तर के उपयोगकर्ताओं के रूप में Wordpress तक पहुंच प्राप्त करने के उद्देश्य से क्रूर बल हमलों में वृद्धि की प्रवृत्ति रही है। यह आंशिक रूप से Wordpress की प्रकृति के कारण है और यह आज के वेबसाइट समाधान में कैसे विकसित हुआ है। Wordpress को मूल रूप से सरल ब्लॉगिंग सॉफ़्टवेयर के रूप में डिज़ाइन किया गया था। हालाँकि, इसका उपयोग अक्सर कई अन्य उद्देश्यों जैसे ई-कॉमर्स, बुलेटिन बोर्ड, व्यक्तिगत पत्रिकाओं आदि के लिए किया जाता है। यह इन वेबसाइटों को लक्ष्य के रूप में अधिक मूल्यवान बनाता है। हैकर्स अक्सर या तो इस यातायात को बाधित करना चाहते हैं या किसी तरह इन वेबसाइटों से जानकारी प्राप्त करना चाहते हैं।

ब्रूट फोर्स अटैक क्या है?

जानकारी प्राप्त करने के तरीकों में से एक तरीका-प्राथमिक रूप से लॉग-इन जानकारी-ब्रूट फोर्स अटैक नामक एक विधि का उपयोग करना है। मूल रूप से, जैसा कि नाम से पता चलता है, वे हमले को छिपा नहीं रहे हैं, और हमले में कोई दक्षता नहीं है। आप कह सकते हैं कि यह "शॉटगन दृष्टिकोण" लेने जैसा है। यह केवल सर्वर को एक चीज की तलाश में मार रहा है, आपकी Wordpress साइट के लिए सही लॉगिन जानकारी। हैकर्स अक्सर अन्य कंप्यूटर सिस्टम को संक्रमित करते हैं और फिर उन्हें Wordpress प्रशासक में लॉग इन करने का प्रयास करने के लिए सेट करते हैं। नीचे दिया गया चित्रण ग्राफिक रूप से दिखाता है कि हमले का ट्रैफिक कई स्थानों से कैसे आ सकता है और सामान्य वेबसाइट ट्रैफिक के साथ मिलाया जा सकता है। हमला केवल एक स्थान से भी आ सकता है, लेकिन लॉगिन को तोड़ने की कोशिश करने का तरीका वही है-यह केवल आपके लॉगइन बल के लिए एक अनुक्रमिक खोज के माध्यम से जा रहा है। इसलिए, वे केवल आपके आईडी संसाधन को तोड़ने की कोशिश कर रहे हैं।

--ब्रूट फोर्स अटैक


Wordpress ब्रूट फोर्स हमलों को रोक रहा है

चूँकि उपयोगकर्ता अब केवल एक ब्लॉगिंग समाधान के रूप में Wordpress का उपयोग नहीं कर रहे हैं, इसलिए Wordpress साइट के मालिकों के लिए उपयोगकर्ता प्रबंधन पर उतना जोर नहीं है। और यह समस्या के लिए एक योगदान कारक भी हो सकता है। Wordpress साइट प्रशासकों को नियमित रूप से अपने पासवर्ड को साइकिल करना चाहिए और यह सुनिश्चित करने के लिए अपनी उपयोगकर्ता सूचियों की समीक्षा करनी चाहिए कि कोई भी ऐसा जोड़ा नहीं गया है जो सूची में नहीं होना चाहिए। विशेष रूप से उपयोगकर्ताओं को प्रशासक-स्तर के उपयोगकर्ताओं के रूप में जोड़ा गया है। ऐसी Wordpress साइटें भी हैं जिन्हें वेबसाइट पर टिप्पणियों या अन्य कार्यों को पोस्ट करने के लिए लोगों को पंजीकृत करने की आवश्यकता नहीं है। अनधिकृत पहुंच को रोकने के लिए हम निम्नलिखित की सिफारिश करते हैंः



  • एच. टी. ए. सी. सी. ई. एस. फाइल का उपयोग करके एक अतिरिक्त कूटशब्द की आवश्यकता के साथ WP-LOGIN.https:// आई. एच. अमान्य/टी0 तक पहुँच को अवरुद्ध करें।
  • केवल विशिष्ट आई. पी. पते या आई. पी. पतों की सीमा की अनुमति देकर एच. टी. ए. सी. ई. एस. एस. फ़ाइल का उपयोग करके WP-LOGIN.https:// आई. एच. अमान्य/टी0 तक पहुँच को अवरुद्ध करें।
  • एक ऐसा प्लगइन खोजें जो एक विशेष संख्या में प्रयासों के बाद लॉगिन स्क्रीन तक पहुंच को रोकता है। प्लगइन को लॉग इन करने के अगले प्रयास की अनुमति देने से पहले पहुंच से बाहर के अंतराल का उपयोग करना चाहिए।

. एच. टी. एक्सेस का उपयोग करने के पहले दो तरीकों की अनुशंसा की जाती है क्योंकि वे अत्यधिक संसाधन उपयोग को रोकने में मदद करेंगे।
प्लग-इन के साथ इसकी कोई गारंटी नहीं है, जब तक कि प्लग-इन पहुँच को सीमित नहीं कर सकता है, चाहे कितनी भी बार लॉग-इन करने के प्रयास किए जा रहे हों। निम्नलिखित जानकारी. एच. टी. एक्सेस फ़ाइल के लिए कोड समाधान के उदाहरण हैं जैसा कि ऊपर सूचीबद्ध है।

. एच. टी. ए. सी. ई. एस. एस. विधि डब्ल्यूपी-लॉगिन पहुँच के लिए अतिरिक्त कूटशब्द का उपयोग करके उपयोगकर्ता लॉगिन से इनकार करने के लिएः
नोटः नीचे दिया गया कोड. एच. टी. एक्सेस फ़ाइल में होगा जो. एच. टी. एक्सेस फ़ाइल में स्थित है जहाँ आपने Wordpress स्थापित किया है।



<फाइल्समैच "\. wp-login.https:// ih. अमान्य/t0 $">
AuthName "WordPress"
AuthType Basic
AuthUserFile /home/username/.htpasswd
वैध-उपयोगकर्ता की आवश्यकता है
</फाइल्समैच>


. एच. टी. ए. सी. ई. एस. विशिष्ट आई. पी. पते या आई. पी. पतों की सीमा का उपयोग करके उपयोगकर्ता लॉगिन से इनकार करने की विधिः
नोटः नीचे दिए गए कोड को डब्ल्यू. पी.-ए. डी. एम. आई. एन. फ़ोल्डर में स्थित. एच. टी. एक्सेस फ़ाइल में होना चाहिए। यदि आपको एक नहीं दिखाई देता है, तो एक खाली पाठ फ़ाइल बनाएँ और इसे डब्ल्यू. पी.-एडमिन फ़ोल्डर में सहेजने के लिए. एच. टी. एक्सेस नाम दें।


ऑथयूसरफ़ाइल/देव/नल
ऑथग्रुपफाइल/देव/नल
AuthName "केवल प्रशासक पहुँच"
AuthType Basic
<LIMIT GET>
आदेश अस्वीकार करें, अनुमति दें
सभी से इनकार करें
#श्वेतसूची प्रशासक 1 आई. पी. पता
xx.xx.xx.xxx से अनुमति दें
#व्हाइटलिस्ट एडमिन 2 आई. पी. पता
xx.xx.xx.xxx से अनुमति दें
</LIMIT>

सभी ज्ञान आधारित लेख

हमें बताएँ कि क्या रहना है।

एक इंजीनियर के साथ एक छोटी सी बातचीत। कोई उद्धरण-बॉट नहीं, कोई कॉलबैक कतार नहीं।