Как да защитим /wp-admin/admin-ajax.php ...

lipcho

Active Member
Здравейте, да си призная не ме бива много в писането а и не съм много вещ по темата. Напоследък се сблъсках с проблем който не е описан в нито един български форум или сайт а само в чуждестранни. Да си призная и друго, английският не ми е много силен. От хостинга помагат но виждам че им се натрапвам, проблемът не е в предлаганата услуга. Става на въпрос за налазването или атаките към /wp-admin/admin-ajax.php (wordpress). Въпросният файл се оказа, че се използва освен от хакери за брутефорс атаки но и от някой плъгини и теми който са базирани на ajax. Ако не се вземат мерки за спиране на хакерските атаки, сървъра започва да се товари изключително много и да забива. Проблема идва от там че има плъгини и теми който използват въпросният файл, ако се заключи допълнително с IP, потребител и парола то ще има функции който няма да работят, вече съм го тествал с помощта на съпорта от хоста. За съжаление както вече споделих писането и английският ми език не са на много добро ниво. Аз ползвам ВПС с nginx, но проблема е валиден и за апаче. Все още не съм намерил решение на проблема. Молбата ми е към всички потребители на предприемач, ако някой от вас знае решението на проблема и може да го опише, за всякакъв вид хост да пише в темата ми. Нещо което се опитвам да разгадая: http://codex.wordpress.org/Brute_Force_Attacks . Всички плъгини от поста че и други съм ги пробвал и проблема остава, както и допълнителното ограничен достъп на IP (само моя), заключване на /wp-admin/ допълнително с потребител и парола. Проблема съществува както за мен, така и за други потребители на форума.

Благодаря на всички за отделеното време !!!
 
От: Re: Как да защитим /wp-admin/admin-ajax.php ...

Само да попитам за VPS-а. С какви параметри е и има ли някакви настройки за защити. Интересно ми е това.

ОСНОВНИ ХАРАКТЕРИСТИКИ
Дисково пространство: 60 GB RAID 10
Месечен трафик: 500 GB Premium
Виртуални процесори: 2
RAM памет: 2048 MB
Брой IP адреси: 1
Свързаност (International): 100 Mbps
Безплатен setup
99.6% Гарантиран UpTime
24/7 Съпорт
Безплатни сервизи
Отлична свързаност
100% използваемост

Преди ползвах виртуалмин но го махнахме да пестим ресурси но проблема се оказа в атаките. Преди хоста крашваше и се отваряше страницата на клоуфлар за липсваща връзка с хоста, сега се товари и зарежда бавно и много по рядко ми излиза въпросната страница на клоудфлар. Каква защита ползва хоста, и представа си нямам.
 
От: Как да защитим /wp-admin/admin-ajax.php ...

След като си шляпнеш парола или някакво ограничение на wp-admin, сложи в тази папка (wp-admin папката) и един .htaccess файл с този код и пробвай:
<Files admin-ajax.php>
Order allow,deny
Allow from all
Satisfy any
</Files>
 
От: Как да защитим /wp-admin/admin-ajax.php ...

След като си шляпнеш парола или някакво ограничение на wp-admin, сложи в тази папка (wp-admin папката) и един .htaccess файл с този код и пробвай:
<Files admin-ajax.php>
Order allow,deny
Allow from all
Satisfy any
</Files>

Проблема както описах в първия пост, е че ако се сложи ограничение по IP или се заключи допълнително с парола, плъгините както и част от функциите на темата който са базирани на ajax не работя. Не виждам смисъл да слагам допълнително каквото и да е ако има ограничения по IP или е заключен, това е достатъчно като защита. По между другото именно заради базираните на ajax функции се установява по трудно от кой IP идват атаките, защото всеки потребител ползващ по някакъв начин тези функции му излиза IPто.
 
От: От: Как да защитим /wp-admin/admin-ajax.php ...

Опитай с тоя плъгин. Може и да помогне

Благодаря ти много. Видях че плъгина има безплатна версия, мисля да тествам първо нея преди да купя платената версия.
 
От: От: Как да защитим /wp-admin/admin-ajax.php ...

Благодаря ти много. Видях че плъгина има безплатна версия, мисля да тествам първо нея преди да купя платената версия.

Аз ползвам безплатната и изглежда, че работи :) Но платената си има разни други благинки :)
 

Горе