{"id":15187,"date":"2016-09-25T09:57:44","date_gmt":"2016-09-25T07:57:44","guid":{"rendered":"http:\/\/\/\/sitestory.dk\/wordpress\/?p=15187"},"modified":"2016-09-28T18:09:48","modified_gmt":"2016-09-28T16:09:48","slug":"htaccess-beskyttelse-mod-brute-force-login-i-wordpress","status":"publish","type":"post","link":"https:\/\/sitestory.dk\/wordpress\/2016\/09\/25\/htaccess-beskyttelse-mod-brute-force-login-i-wordpress\/","title":{"rendered":".htaccess-beskyttelse mod brute force login i WordPress"},"content":{"rendered":"<p><strong>Hackere banker utr\u00e6tteligt p\u00e5 bloggens ford\u00f8r, login-siden. For at slippe for larmen har jeg fjernet adgangen og d\u00f8rhammeren med .htaccess.<\/strong><\/p>\n<p><em>Mest for folk med en blog eller webside, hvor hackere ih\u00e6rdigt pr\u00f8ver at f\u00e5 adgang med brute force login.<\/em><\/p>\n<p><img loading=\"lazy\" decoding=\"async\" class=\"alignnone size-full wp-image-15188\" src=\"http:\/\/\/\/sitestory.dk\/wordpress\/wp-content\/uploads\/2016\/09\/wp-login.png\" alt=\"wp-login\" width=\"600\" height=\"422\" srcset=\"https:\/\/sitestory.dk\/wordpress\/wp-content\/uploads\/2016\/09\/wp-login.png 600w, https:\/\/sitestory.dk\/wordpress\/wp-content\/uploads\/2016\/09\/wp-login-300x211.png 300w\" sizes=\"auto, (max-width: 600px) 100vw, 600px\" \/><\/p>\n<p>Jeg har over tid gjort forskelligt for at forhindre hackere adgang til min blogs \u201dmaskinrum\u201d (WordPress). Det virker ogs\u00e5, men det irriterer mig, at de uden oph\u00f8r hamrer p\u00e5 d\u00f8ren.<\/p>\n<p>Jeg har derfor tilf\u00f8jet en kodestump til .htaccess, som forhindrer andre IP-adresser end min egen adgang til login-siden. .htaccess er en tekstfil med instruktioner til serveren, og man kan sige, at den fungerer som websidens \u201dportner\u201d.<\/p>\n<p>Til at lave hele .htaccess-filen har jeg brugt det glimrende plugin Bulletproof Security.<\/p>\n<p>Koden (med forklarende kommentarer i linjerne med #) ser s\u00e5ledes ud, blot er min IP-adresse ikke 65.100.50.1:<\/p>\n<p># CUSTOM CODE BRUTE FORCE LOGIN PAGE PROTECTION<br \/>\n# Protect wp-login.php from Brute Force Login Attacks based on IP Address<br \/>\n&lt;FilesMatch &#8220;^(wp-login\\.php)&#8221;&gt;<br \/>\nOrder Allow,Deny<br \/>\n# Add your Public IP Address using 2 or 3 octets so that if\/when<br \/>\n# your IP address changes it will still be in your subnet range. If you<br \/>\n# have a static IP address then use all 4 octets.<br \/>\n# Examples: 2 octets: 65.100. 3 octets: 65.100.50. 4 octets: 65.100.50.1<br \/>\nAllow from 65.100.<br \/>\n&lt;\/FilesMatch&gt;<\/p>\n<p>Da min IP-adresse ikke er statisk, har jeg kun angivet de to f\u00f8rste tal (65.100.), som min udbyder r\u00e5der over. Alle andre f\u00e5r en 403 fejlside serveret, hvis de pr\u00f8ver at tilg\u00e5 loginsiden.<\/p>\n<p>Skulle jeg f\u00e5 brug for adgang, n\u00e5r jeg fx er ude at rejse, kan jeg bare hente .htaccess med FTP, tilf\u00f8je den midlertidige IP-adresse og uploade igen.<\/p>\n<p><!--more--><\/p>\n<h3>Andre tiltag<\/h3>\n<p>Jeg har over tid gjort forskelligt for at sikre bloggen mod indbrud. Det virker ogs\u00e5, men det er meget irriterende, at man ind imellem lukkes ude, fordi der er et angreb i gang, og s\u00e5 er der det med b\u00e5ndbredden.<\/p>\n<p>Jeg har installeret et plugin, Login Security Solution, som g\u00f8r siden langsom, n\u00e5r robotter pr\u00f8ver forskellige passwords, og skulle det lykkes dem at bryde ind, sp\u00e6rres maskinrummet, s\u00e5 de ikke kan lave ulykker.<\/p>\n<p>Men hvis jeg uforvarende pr\u00f8ver at logge ind, mens siden angribes, formenes jeg undertiden ogs\u00e5 adgang og skal resette mit password. Besv\u00e6rligt.<\/p>\n<p>Jeg har tre brugernavne. Det, jeg bruger til at skrive indl\u00e6g, har begr\u00e6nsede rettigheder og ingen adgang til maskinrummet.<\/p>\n<p>S\u00e5 har jeg to brugernavne (ikke \u201dadmin\u201d!) med administratorrettigheder. Dem har jeg aldrig brugt til at skrive indl\u00e6g med, s\u00e5 hvordan hackerne har fundet dem, er mig en g\u00e5de, men de kan sgu s\u00e5 meget de banditter.<\/p>\n<p>De fleste brute force robotter hamrer l\u00f8s med \u201dadmin\u201d som brugernavn, og det eneste, de opn\u00e5r, er at \u00e6de l\u00f8s af b\u00e5ndbredden.<\/p>\n<p>Nogen har som n\u00e6vnt fundet de rigtige brugernavne, og n\u00e5r de har pr\u00f8vet tre gange, lukkes der ned i en time, hvor jeg alts\u00e5 heller ikke kan f\u00e5 adgang med det p\u00e5g\u00e6ldende brugernavn.<\/p>\n<p>Med meget st\u00e6rke adgangskoder var siden rigtig godt sikret mod brute force login, men n\u00e5r hackerne alligevel pr\u00f8vede, havde det nogle afledte og ret irriterende konsekvenser.<\/p>\n<p>Nu h\u00e5ber jeg p\u00e5 fred og ro ved at forhindre det meste af verden i overhovedet at tilg\u00e5 login-siden.<\/p>\n<p>Der er andre, mulige julelege med .htaccess, men jeg kan godt lide den valgte l\u00f8sning, fordi den er simpel.<\/p>\n<p>\/Eric<\/p>\n","protected":false},"excerpt":{"rendered":"<p>Hackere banker utr\u00e6tteligt p\u00e5 bloggens ford\u00f8r, login-siden. For at slippe for larmen har jeg fjernet adgangen og d\u00f8rhammeren med .htaccess.<\/p>\n<p>\nMest for folk med en blog eller webside, hvor hackere ih\u00e6rdigt pr\u00f8ver at f\u00e5 adgang med brute force login. (&#8230;)<\/p>\n","protected":false},"author":10,"featured_media":0,"comment_status":"open","ping_status":"open","sticky":false,"template":"","format":"standard","meta":{"footnotes":""},"categories":[12],"tags":[2355,2451,2455,2432,2282],"class_list":["post-15187","post","type-post","status-publish","format-standard","hentry","category-it-internet","tag-htaccess","tag-brute-force","tag-ip","tag-login","tag-wordpress"],"_links":{"self":[{"href":"https:\/\/sitestory.dk\/wordpress\/wp-json\/wp\/v2\/posts\/15187","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/sitestory.dk\/wordpress\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/sitestory.dk\/wordpress\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/sitestory.dk\/wordpress\/wp-json\/wp\/v2\/users\/10"}],"replies":[{"embeddable":true,"href":"https:\/\/sitestory.dk\/wordpress\/wp-json\/wp\/v2\/comments?post=15187"}],"version-history":[{"count":2,"href":"https:\/\/sitestory.dk\/wordpress\/wp-json\/wp\/v2\/posts\/15187\/revisions"}],"predecessor-version":[{"id":15195,"href":"https:\/\/sitestory.dk\/wordpress\/wp-json\/wp\/v2\/posts\/15187\/revisions\/15195"}],"wp:attachment":[{"href":"https:\/\/sitestory.dk\/wordpress\/wp-json\/wp\/v2\/media?parent=15187"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/sitestory.dk\/wordpress\/wp-json\/wp\/v2\/categories?post=15187"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/sitestory.dk\/wordpress\/wp-json\/wp\/v2\/tags?post=15187"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}