将 WordPress 管理员登录入口移出 /wp-admin,是大多数网站能做出的最具杠杆效应的安全改动。默认网址是每个攻击者手册中的第一行。仅仅更改它并不能单独提升安全性,但它能让网站彻底脱离自动化攻击的目标池。本指南将解释其中的原因与做法。
自动化攻击如何找到你
僵尸网络在网络上四处爬取,对每一个域名访问 /wp-login.php。有响应的网站会进入攻击队列;返回 404 的网站则不会。这个选择是非此即彼的。
你要么向外界表明自己是一个 WordPress 网站,要么不表明。更改网址正是这个开关的切换。
如何更改网址
一款登录安全插件即可完成此事。Defyn Security Manager 会用你自定义的网址替换 /wp-admin 和 /wp-login.php。旧网址会返回 404、跳转,或一个专门浪费机器人时间的诱饵登录页。
Defyn Security Manager 插件还会记录针对旧网址的每一次访问尝试,让你亲眼看到防护正在生效。
忘记网址时的恢复方法
该插件提供通过 wp-config.php 常量进行的紧急停用。你编辑 wp-config.php 添加该常量,插件便会自行停用,原有网址随之恢复。你正常登录后重新配置即可。
对于没有服务器访问权限的网站,通过 SFTP 重命名文件夹也能达到同样效果。请将该流程记录在团队 wiki 中。
与其他登录防护搭配使用
隐藏网址能阻止自动化的噪声流量。暴力破解锁定、双因素认证(2FA)和审计日志则能拦截漏网之鱼。每一层防护都会彼此叠加增强。
隐藏网址是必要的,但仅凭它并不足够。
监控旧网址
旧网址上的任何活动,从定义上讲都是不受欢迎的。审计日志会显示仍在访问它的 IP 地址。其中许多 IP 值得在防火墙层面被永久封禁。
这些数据就是可付诸行动的情报。
常见问题
将 WordPress 管理员登录入口移出 /wp-admin,本身就安全吗?
并非如此。它是重要的第一层防护。请搭配 2FA 和暴力破解锁定,才能获得真正的安全。
隐藏网址会打乱我的工作流程吗?
不会。把新网址加入书签,保存到你的密码管理器中,像使用任何其他网址一样使用它即可。
如果我忘记了新网址怎么办?
通过 wp-config.php 进行的紧急停用可临时恢复默认网址。
新网址应该设得难以猜测吗?
应该。看起来随机的字符串胜过 /secret-login。请把这个网址当作一个秘密来对待。
在 Defyn,我们帮助澳大利亚企业以分层防护来保护和维护他们的 WordPress 网站——从真正有效的基础做起。欢迎前往 Defyn 了解我们的工作方式。


