你是不是用WordPress搭了博客或者小站?
开站没半个月,后台就能看到上千次登录尝试。
我前阵子帮朋友处理违规网站,他就是没防恶意登录。
被人登进去挂了一堆博彩黑链,直接被百度拔了排名。
辛苦做了大半年的站,直接废了一半。
今天说的几个方法,都是我用了五六年的实战经验。
操作不超过十分钟,不用花一分钱。
能把99%的恶意登录挡在门外,新手也能跟着做。
恶意机器人扫站,默认都是找wp-admin这个入口。
你把入口改了,90%的机器人连门都找不到。
你直接打开WordPress后台的插件-添加新插件。
搜索框搜「WPS Hide Login」,出来第一个就是。
点安装启用,接着去设置-常规页面拉到底。
你就能看到改登录地址的输入框,填你自己记的住的串。
比如你做美食号,就改成myfood123,随便你填。
点保存修改,就搞定了,啥额外操作都不用。
避坑提醒:改完一定要把新地址存备忘录,
忘了的话只能删插件找回来,挺麻烦的。
要是你怕插件拖慢网站速度,也能手动改。
打开服务器的文件管理,找到网站根目录的wp-config.php。
在文件的最后一行,加上这段代码:
``` define( 'LOGIN_SLUG', '你的新登录地址' ); ```把引号里的内容换成你自己设的地址,保存就行。
少数机器人能找到入口,也会不停试密码撞库。
限制错登次数,错几次就封IP,机器人直接歇菜。
还是去插件市场搜「Limit Login Attempts Reloaded」。
安装启用之后,直接点进插件的设置页。
把允许错误登录次数改成3次,
把IP锁定时间改成24小时,保存设置就完了。

只要有人连续错3次,直接封他IP一天,进不来。
避坑提醒:别把锁定时间设太短,一小时没用。
机器人换个时间接着扫,设一天最省心。
这个插件会自动记录所有尝试登录的IP。
你隔半个月登进去看一眼,哪个IP扫得最多。
直接复制IP,去你服务器的防火墙拉黑就行。
不管是宝塔还是云服务器面板,都有这个功能。
我之前拉黑了三个经常扫站的美国IP段,
之后恶意登录直接少了80%,效果特别明显。
做完前面两步,基本就安全了,
要是你网站特别重要,再加个保险更稳。
去插件市场搜「Two Factor Authentication」,
安装启用之后,按照提示绑定你的手机验证器。
之后每次登录,除了输密码,还要输手机上的动态码。
就算坏人运气好猜对你密码,没有动态码也进不来。
如果你基本都是固定IP更新网站,比如在家更博客,
这个方法是最安全的,直接把所有其他IP都拦了。
先百度搜「我的IP」,复制出来你自己的公网IP。
去服务器防火墙,添加规则:只允许这个IP访问wp-admin路径,
其他所有IP访问这个路径直接拒绝,保存就好。
别说机器人了,就算是真人也进不来。
今天说的这几个方法,从藏入口到拦机器人再上保险。
你不用全做,先花五分钟改个默认登录地址,
再装个限制登录次数的插件,就能挡住绝大多数攻击。
很多朋友觉得反正我站小,没人会盯上我,
其实机器人扫站是批量扫,不管大站小站都跑不掉。
真等被人改了内容挂了黑链,再收拾烂摊子太费劲。
现在就打开你的WordPress后台,花十分钟弄完,
就能安安心心更内容,不用天天担惊受怕了。












易频IT社区是综合性互联网IT技术门户网站,专注分享网络技术、服务器运维、网络安全、编程开发、系统架构、云计算、大数据等行业干货,实时更新IT行业资讯、零基础教程、实战案例,为IT从业者、技术爱好者提供专业的学习交流平台。
Copyright © 2021-2026 易频IT社区. All Rights Reserved. 备案号:闽ICP备2023013482号 网站地图