Атаки перебором на /wp-login: как ограничить попытки входа и скрыть страницу администратора
Видите сотни неудачных входов в логах? Вот как реально остановить атаку на /wp-login: ограничить попытки и скрыть страницу администратора.
Утром вы открываете отчёт безопасности от хостинга и видите тревожное: сотни, а порой и тысячи неудачных попыток входа на /wp-login.php с IP-адресов со всего мира. Естественно задуматься, не взломан ли уже сайт. Хорошая новость: в большинстве случаев вас не выбирали лично — это автоматические боты, которые механически перебирают пароли на любом сайте WordPress, который найдут.
Ещё лучше то, что вы не беспомощны. Несколькими простыми мерами можно превратить открытую страницу входа в почти неуязвимую для перебора. Давайте разберём шаг за шагом, что конкретно нужно делать — от ограничения попыток до полного скрытия страницы администратора.
Почему приходят сотни попыток (и когда это действительно опасно)
Атака перебором означает, что программа автоматически подбирает комбинации логина и пароля, пока не найдёт рабочую. WordPress — самая используемая платформа в мире, а /wp-login.php — стандартный адрес, поэтому боты точно знают, куда стучаться. Вас никто не выбирал специально; они просто сканируют интернет.
Реальная опасность возникает в нескольких случаях:
- у вас есть учётная запись с предсказуемым именем вроде «admin», «administrator» или названия компании
- вы используете короткий пароль или пароль, повторно взятый с другого сайта
- у вас нет механизма, который блокирует IP после слишком многих ошибок
Если хоть что-то из этого верно, у атаки есть реальные шансы. Если нет — логи это просто раздражающий шум, но их всё равно стоит убрать, потому что каждая попытка расходует ресурсы сервера и может замедлить сайт.
Первый слой: пароли и логины, которые боты не угадают
Прежде чем ставить любой плагин, укрепите фундамент. Большинство атак удаётся из-за слабого пароля или очевидного имени пользователя.
- Удалите или переименуйте учётную запись «admin». Создайте нового администратора с уникальным именем, перенесите на него записи, затем удалите старого.
- Используйте длинный случайный пароль, созданный менеджером паролей. Фраза из нескольких слов взламывается гораздо труднее, чем короткий пароль с символами.
- Не раскрывайте имя автора в URL. WordPress иногда показывает пользователя через /?author=1 — проверьте и заблокируйте это.
Эта основа ничего не стоит и убирает наибольшую часть риска. Даже если боты продолжают стучаться, угадывать уже нечего.
Ограничьте попытки входа
Второй слой останавливает сам механизм атаки — число попыток. Идея проста: после нескольких подряд ошибок с одного IP вы блокируете доступ на определённый срок.
В WordPress есть специальные плагины (типа «limit login attempts»), которые делают именно это: вы задаёте, скажем, небольшое число разрешённых попыток, а затем блокировку, которая растёт при повторных нарушениях. Бот, вынужденный ждать после каждых нескольких попыток, становится практически бесполезным.
Если у вас есть доступ к серверу, можно пойти дальше с Fail2ban: он читает логи и блокирует IP на уровне брандмауэра — это эффективнее, потому что останавливает трафик до того, как он дойдёт до WordPress. В сочетании с плагином вы закрываете и случай, когда атакующий часто меняет IP.
Скройте или защитите страницу администратора
Если боты не находят страницу входа, они не могут её атаковать. У вас есть несколько вариантов — от простого к надёжному:
- Смените адрес входа. Плагины, переименовывающие /wp-login.php в известный только вам адрес (например /vhod-firmy), мгновенно убирают волну автоматических ботов.
- Защитите /wp-admin вторым паролем на уровне сервера (HTTP Basic Auth, через .htpasswd или панель хостинга). Атакующий упрётся в стену ещё до того, как увидит форму WordPress.
- Ограничьте доступ по IP, если вы всегда работаете из одних и тех же мест.
Честная оговорка: скрытие адреса — это не абсолютная защита, а «безопасность через неизвестность». Она сильно снижает автоматический шум, но не заменяет надёжные пароли и ограничение попыток. Их используют вместе, слоями.
Добавьте двухфакторную аутентификацию и брандмауэр
Даже если кто-то угадает пароль, двухфакторная аутентификация (2FA) его остановит: помимо пароля нужен код из приложения на телефоне. Для учётной записи администратора это лучшая инвестиция в несколько минут.
Брандмауэр веб-приложений (WAF) — через известный плагин безопасности или на уровне CDN — отсеивает вредный трафик до того, как он дойдёт до сайта. Многие автоматически блокируют шаблоны перебора, известных ботов и подозрительные запросы.
Вместе эти слои превращают атаку, которая раньше заполняла логи, в практически невозможную: адрес скрыт, злоупотребляющие IP заблокированы, и даже правильный пароль ничего не даёт без второго шага.
Слишком много хлопот? Мы настроим всё за вас
Все меры выше реальны, и вы можете сделать их сами — но это требует времени, внимания и осторожности, чтобы не заблокировать самого себя. Если вы предпочитаете спать спокойно, не становясь администратором безопасности, здесь на помощь приходит MPO Web Studio.
Мы работаем удалённо по всей стране и настраиваем безопасный WordPress с нуля: чистая учётная запись администратора, ограничение попыток, скрытый вход, 2FA и брандмауэр — всё протестировано, чтобы вы не остались снаружи. Мы прозрачно объясняем, что сделали и почему, без жаргона.
Если прямо сейчас вы смотрите на сотни попыток в логах и хотите, чтобы это прекратилось, напишите нам в WhatsApp. Мы вместе посмотрим на вашу ситуацию и честно скажем, что стоит сделать.
Частые вопросы
Сотни попыток в логах означают, что мой сайт взломали?+
Почти наверняка нет. Неудачные попытки означают именно это — они не удались. Это лишь признак того, что автоматические боты проверяют вашу страницу входа, что происходит с любым сайтом WordPress. Тревожно становится, только если вы видите успешный вход, который не узнаёте, или неожиданные изменения на сайте.
Рискованно ли менять адрес /wp-login.php? А если я сам себя заблокирую?+
Главный риск — забыть новый адрес. Сохраните его в менеджере паролей сразу, как зададите. Серьёзные плагины в любом случае позволяют восстановить доступ через базу данных или отключив плагин по FTP, так что навсегда вы не заблокируетесь.
Достаточно ли одного плагина ограничения попыток?+
Это хорошее начало, и он останавливает большинство автоматических атак, но не полагайтесь на один слой. Реально работающая связка: надёжный пароль, неочевидный логин, ограничение попыток и 2FA. Каждый закрывает слабость остальных.
Замедлит ли блокировка попыток сайт для посетителей?+
Нет. Эти меры затрагивают только страницу входа и попытки аутентификации, а не публичные страницы, которые видят ваши клиенты. Наоборот, останавливая ботов раньше, вы освобождаете ресурсы сервера, и сайт может работать даже лучше.
Нужен ли выделенный сервер, или подойдёт дешёвый хостинг?+
Большинство мер — плагин ограничения, скрытый вход, 2FA, хорошие пароли — работают на любом хостинге WordPress, включая дешёвые тарифы. Fail2ban и блокировки на уровне брандмауэра требуют более продвинутого доступа к серверу, но они не обязательны, чтобы быть хорошо защищённым.
7 ошибок, которые отпугивают клиентов с вашего сайта
Оставьте email и получите гид прямо здесь, сразу. Без спама.
Хотите увидеть, как мог бы выглядеть сайт вашего бизнеса?
Напишите нам в WhatsApp — и мы БЕСПЛАТНО подготовим демо-сайт с названием вашего бизнеса. Сначала смотрите, потом решаете.