Inlogpogingen beperken en brute force tegengaan

Standaard mag iemand oneindig vaak een verkeerd wachtwoord proberen op uw WordPress-inlogpagina. Dat maakt geautomatiseerd raden aantrekkelijk.

Wat een limiet doet

Met een limiet wordt een IP-adres na een aantal mislukte pogingen tijdelijk geblokkeerd. Een programma dat duizenden combinaties wil proberen, komt dan niet ver. De meeste beveiligingsplugins bieden dit; vaak is het de belangrijkste functie die zo’n plugin toevoegt.

Stel het niet te streng in

Vijf pogingen met een blokkade van vijftien minuten werkt in de praktijk prima. Zet u het strenger, dan sluit u vooral uzelf en uw collega’s buiten bij een typefout.

Let op de foutmelding

WordPress laat bij een verkeerde poging standaard weten óf de gebruikersnaam bestond. Dat is behulpzaam voor u, maar ook voor iemand die gebruikersnamen wil achterhalen. De meeste beveiligingsplugins vervangen die melding door een neutrale tekst.

De inlogpagina verplaatsen: nuttig of niet?

Een veelgehoord advies is om /wp-admin naar een geheim adres te verplaatsen. Dat scheelt inderdaad ruis in uw logbestanden, want de meeste geautomatiseerde pogingen kloppen alleen op de standaarddeur.

Maar het is geen echte beveiliging: wie gericht kijkt, vindt het nieuwe adres. Zie het als het weghalen van de bordjes, niet als een extra slot. Doe het gerust, maar niet in plaats van een sterk wachtwoord en tweestapsverificatie.

Waar de firewall al helpt

Op onze servers vangt de firewall een deel van deze pogingen al af voordat ze uw WordPress bereiken. Een limiet binnen WordPress is daar een nuttige aanvulling op, geen vervanging.


Was dit onderwerp nuttig voor U? Ja Nee