WordPress 不正アクセスとの飽くなき戦い
2017/03/12
不正アクセス・・・それはWEB黎明期から行われてきた悪しき犯罪。
これらと日々戦う者達がいた。
はーい、俺ちゃんです☆(軽い)
さて、不正アクセス嫌ですねえ。
何が嫌かって、乗っ取られたらサイトがウィルスばら撒くじゃん?
ばら撒いたらまた感染者が不正アクセス攻撃かけるじゃん?
ねずみ講みたいなもんですよ・・・。さあ、大変。
WordPressの不正アクセスはほとんどがブルートフォースアタックと相場が決まっております。
要するに感染したBOTと呼ばれるウィルスでゾンビ化したPCが力技でこじ開けてくるというシロモノが多いのです。
んで、「そんなこと言って本当に来てるの?」っていうすこ~し平和ボケなあなたに弊社のお客様事例を・・・。
めっちゃきてるやん!
ゲームでたとえるなら、バイオハザード状態?
ウィルスに感染したPC達が襲ってくる様子(擬人化)
さて、冗談はさておき・・・実際にはadmin、root、ドメイン名などをユーザー名に当てはめた総当たり攻撃が来ています。
皆様、Wordpressの管理者ユーザー名は間違ってもこの3パターンはナシの方向で。
ウチは全部ユーザー名変更済みですので、「当たらなければどうということはない!」と余裕を見せつけております。
しかしながらあまりにも攻撃が多かったので、後日お客様に許可をとって国外IPからのWordpressログインをハネるようにしました(。・ω・。)
検知&ガードは下記のプラグインを使用しています。
Limit Login Attempts
https://wordpress.org/plugins/limit-login-attempts/
Limit Login Attempts日本語化
http://fukuyama.co/limit-login-attempts-ja
ログイン失敗したIPを検知し、指定回失敗した場合指定時間ロックアウト(出入り禁止)にするプラグインです。
ウチは3回失敗で6時間ロックアウト、3セットロックアウトで72時間ロックアウトという若干厳しめ設定でございます。
皆様、他の皆様に迷惑をかけないよう、せめて上記プラグイン位は入れておきましょう。
もちろんパスワード8桁以上、できれば12桁以上でよろしくおねがいします!
ちなみにCPIのWordpress自動インストールははじめからこれが入っていてとても優秀です(。・ω・。)
CPIいいですよ?良かったらこの機会に乗換えてみては?
2016/01/22追記:
ほんっと不正アクセスって諦めが悪いですね(botだから当然か・・・)
プラグインで弾いているのはわかってるんですが、あんまりにもログを増やしていくのでログに残ってるIPを直接指定して.htaccessで弾くことにしています。
これで攻撃すら出来ずにbotは帰っていくものと思われます。(陳腐な言い方をするとIP指定でバリアーを張ったようなものです)
この.htaccessの編集の仕方はこちらの記事で書いております(。・ω・。)
関連記事
-
-
嫁の人用:WordPressで記事を取得、ループしたいときに-その1
WordPressの制御部分の基本です。 主にメインループの事を描かせていただき …
-
-
海外テーマで文字化け回避したいの巻
テーマで文字化け! 海外製のWordpressテーマを使ったときに起こりやすいん …
-
-
WordPressで記事ごとに簡単リダイレクト「Page Links To」
WordPressの記事を別ページに置き換えたくなるときってありませんか? たと …
-
-
ワードプレスのサイト引越し時に500エラー
毎度おなじみのワードプレス備忘録です。 表題の通り、よくある(よくあってほしくな …
-
-
WordPressの指定日時での部分表示
久しぶりにWordPressで少しハマったので忘備録です。 サイトの一部分だけ指 …
-
-
WordPressの検索欄が未入力で全件表示してしまう件
間違えて空欄で検索した時に全件表示・・・。 バグでもエラーでもないんですがなんか …
-
-
Sydneyで正方形のアイキャッチ画像を使いたかった話
通常、WordPressでアイキャッチ画像を設定すると、そのサイズでアイキャッチ …
-
-
All-in-One Event Calendarでエラー「イベントの取得中に何かがうまくいきませんでした。」
使い慣れないプラグインは変なことが起こるのでびっくりデスよ。 表題のエラーが起こ …
-
-
マルチサイト引越し時の注意
マルチサイト引越の手順でひっかかったので忘備録。 引越し先のWordPressイ …
-
-
Limit Login Attempts Reloadedとしてヤツが帰ってきた件
かんたん優秀なセキュリティ、「Limit Login Attempts」 Lim …