,

为什么 WordPress 管理员登录入口绝不应设在 /wp-admin

为什么将 WordPress 管理员登录入口移出 /wp-admin 能让你的网站脱…

Fingerprint biometric

将 WordPress 管理员登录入口移出 /wp-admin,是大多数网站能做出的最具杠杆效应的安全改动。默认网址是每个攻击者手册中的第一行。仅仅更改它并不能单独提升安全性,但它能让网站彻底脱离自动化攻击的目标池。本指南将解释其中的原因与做法。

自动化攻击如何找到你

僵尸网络在网络上四处爬取,对每一个域名访问 /wp-login.php。有响应的网站会进入攻击队列;返回 404 的网站则不会。这个选择是非此即彼的。

你要么向外界表明自己是一个 WordPress 网站,要么不表明。更改网址正是这个开关的切换。

如何更改网址

一款登录安全插件即可完成此事。Defyn Security Manager 会用你自定义的网址替换 /wp-admin 和 /wp-login.php。旧网址会返回 404、跳转,或一个专门浪费机器人时间的诱饵登录页。

Defyn Security Manager 插件还会记录针对旧网址的每一次访问尝试,让你亲眼看到防护正在生效。

忘记网址时的恢复方法

该插件提供通过 wp-config.php 常量进行的紧急停用。你编辑 wp-config.php 添加该常量,插件便会自行停用,原有网址随之恢复。你正常登录后重新配置即可。

对于没有服务器访问权限的网站,通过 SFTP 重命名文件夹也能达到同样效果。请将该流程记录在团队 wiki 中。

与其他登录防护搭配使用

隐藏网址能阻止自动化的噪声流量。暴力破解锁定、双因素认证(2FA)和审计日志则能拦截漏网之鱼。每一层防护都会彼此叠加增强。

隐藏网址是必要的,但仅凭它并不足够。

监控旧网址

旧网址上的任何活动,从定义上讲都是不受欢迎的。审计日志会显示仍在访问它的 IP 地址。其中许多 IP 值得在防火墙层面被永久封禁。

这些数据就是可付诸行动的情报。

常见问题

将 WordPress 管理员登录入口移出 /wp-admin,本身就安全吗?

并非如此。它是重要的第一层防护。请搭配 2FA 和暴力破解锁定,才能获得真正的安全。

隐藏网址会打乱我的工作流程吗?

不会。把新网址加入书签,保存到你的密码管理器中,像使用任何其他网址一样使用它即可。

如果我忘记了新网址怎么办?

通过 wp-config.php 进行的紧急停用可临时恢复默认网址。

新网址应该设得难以猜测吗?

应该。看起来随机的字符串胜过 /secret-login。请把这个网址当作一个秘密来对待。

在 Defyn,我们帮助澳大利亚企业以分层防护来保护和维护他们的 WordPress 网站——从真正有效的基础做起。欢迎前往 Defyn 了解我们的工作方式。

Claire Smith 的头像
Sponsored Loved this story? Defyn turns articles like this into the websites your competitors wish they had. Talk to us → defyn.com.au