Hy, gibt es die Möglichkeit Pausen zwischen zwei gescheiterten Loginversuchen einzustellen um diese "Login-Hacker-Maschinen" auszubremsen?
Gruß Fahrradler
Um schreiben oder kommentieren zu können, benötigen Sie ein Benutzerkonto.
Sie haben schon ein Benutzerkonto? Melden Sie sich hier an.
Jetzt anmeldenHier können Sie ein neues Benutzerkonto erstellen.
Neues Benutzerkonto erstellen
Hy, gibt es die Möglichkeit Pausen zwischen zwei gescheiterten Loginversuchen einzustellen um diese "Login-Hacker-Maschinen" auszubremsen?
Gruß Fahrradler
Hallo!
Wenn du gerade an deiner Website arbeitest oder dein aktuelles Hosting überdenkst: Wir betreiben mit NetzLiving eine Hosting-Plattform, die speziell auf Performance, Sicherheit und einfache Verwaltung ausgelegt ist.
Suche mal nach "limit login" bei den plugins
Danke da gibts hunderte, aber alle nicht aktuell getestet und ich möchte meine Installation nicht zerstören.
Eine Ausnahme ist Rename wp-login.php probier ich jetzt mal aus. Vielleicht hilft ja verstecken?!
Gruß
Umbenennung der wp-login.php bietet absolut keinen sinnvollen Schutz. Bei "Limit Login Attempts" kannst du deine Timeouts wie oben gewünscht einstellen.
Limit Login Attempts, das meinte bgeissler. Funktioniert bis jetzt einwandfrei, auch mit 3.8.1.
genau :-) --
Umbenennung der wp-login.php bietet absolut keinen sinnvollen Schutz. Bei "Limit Login Attempts" kannst du deine Timeouts wie oben gewünscht einstellen.
Das ist falsch !!! Es bietet Schutz und das Plugin Rename wp-login.php scheint auch sehr gut zu funktionieren, so weit ich das getestet habe.
Natürlich ist es mit einem gezielten Angriff immer noch möglich auf die Login Seite zu kommen, aber das ist nicht so einfach, weil man dazu Zugriff auf die Datenbank bräuchte oder ein PHP-Script auf der Seite installieren müsste und somit Schreibrechte auf dem Server nötig wären. (Brute-Force wäre auch denkbar aber bei einem komplizierten Link sehr uneffektiv).
Jedenfalls sollte die Mehrzahl an stupiden Botangriffen auf die wp-login.php damit der Vergangenheit angehören.
Der Vorteil seine Login-Seite umzubennen ist auch, dass bei einem Groß-Angriff viele Hoster den Zugriff auf die Standard wp-login.php sperren, so dass man selbst für eine gewisse Zeit nicht auf das Backend zugreifen kann. Deshalb kann ich es nur empfehlen die Login-Seite zu verlegen (bzw. zu sperren und umzuleiten, wie Rename wp-login.php das macht).
Limit Login Attempts kann man auch noch zusätzlich installieren, zu Rename wp-login.php
MfG
Die sicherste Methode ist aber ein serverseitiger Schutz der wp-login.php, so wie hier beschrieben http://playground.ebiene.de/initiative-wordpress-sicherheit/. Allerdings hat man damit auch kein Zugriff auf das Dashboard, falls der Hoster die wp-login.php sperrt. Außerdem hat man jedesmal eine doppelte Passworteingabe zu machen um ins Dashboard zukommen.
Hallo erstmal,
Danke für die vielen Vorschläge. Ich habe Rename wp-login.php installiert und bin, zwar nicht 100%, zufrieden. Die Brutalos brechen meistens nach 1-3 Versuchen ab (ERROR 503).
Beim Auswerten der Logfiles fiel mir auf, dass zwar immer andere/neue IP-Adressen auftauchen aber die System- und Browserkennungen immer gleich sind?! Läuft da ein Botnetz ??
Alle Loginversuche haben diese Kennung:
"Mozilla/5.0 (X11; Ubuntu; Linux x86_64; rv:23.0) Gecko/20100101 Firefox/23.0" "-"
Danke nochmal.
fahrradler
Sie haben noch kein Benutzerkonto auf unserer Seite? Registrieren Sie sich kostenlos und nehmen Sie an unserer Community teil!