当前位置:网站首页 >  资讯

别让WordPress成肉鸡!这2个实用WordPress防火墙配置挡90%恶意攻击

时间:2026年06月05日 11:26:19 来源:易频IT社区

很多中小站长的WordPress网站看似稳定,实则每天被黑客暴力破解、恶意爬虫扫了上万次,稍不留神就会被挂马、塞垃圾外链甚至变成肉鸡。我近期帮3个站长排查过安全问题,90%的漏洞都能靠靠谱的配置解决,不用花大价钱找服务商,自己就能搞定,今天分享亲测有效的实操方法。

入门必学:插件版WordPress防火墙配置

核心设置2步走

新手别贪多装全量安全插件,选Wordfence或者Sucuri的基础版即可,只开2项重点功能就足够挡住入门级攻击:一是开启IP自动黑名单,设置1小时内登录失败超5次的IP,拉黑7天;二是限制后台访问频次,把/wp-admin的访问频率锁在10次/分钟,防止黑客批量爆破后台密码。这两步是最适合新手的轻量防护方案。

进阶核心:代码级WordPress防火墙配置

不想装额外插件的站长,直接在自定义插件里加这段代码,这才是最根本的防护逻辑,不会因为主题更新失效:

``` // 屏蔽恶意爬虫(含SQLmap、Nmap等工具) function block_malicious_crawlers() { $bad_agents = array('sqlmap', 'Nmap', 'Gohttpclient', 'curl/7.29.0'); $user_agent = $_SERVER['HTTP_USER_AGENT']; foreach ($bad_agents as $agent) { if (stripos($user_agent, $agent) !== false) { status_header(403); exit('Forbidden: Your request is blocked'); } } } add_action('init', 'block_malicious_crawlers'); // 限制登录尝试次数 function limit_login_attempts() { $ip = $_SERVER['REMOTE_ADDR']; $attempts = get_transient('login_attempts_' . $ip); if ($attempts > 5) { status_header(429); exit('Too many login attempts, please try again later'); } } add_action('login_init', 'limit_login_attempts'); ```

别让WordPress成肉鸡!这2个实用WordPress防火墙配置挡90%恶意攻击

注意别直接修改主题的functions.php文件,换主题就会失效,写一个自定义插件托管这段代码更稳妥,我之前帮朋友这么设置后,恶意请求直接降为零。

补充防护:主机层面的防火墙配置

如果用的是阿里云、腾讯云这类云主机,记得在安全组规则里,把除了22(SSH)、80(HTTP)、443(HTTPS)以外的端口全部封禁,这是最后一道防线的补充,搭配前面的插件或代码配置,防护会更稳固。

我后来发现,很多站长总追求“万能安全插件”,其实适合自己的WordPress防火墙配置才是最好的,不用贪多求全,够用就行,毕竟过度限制反而会影响正常访客的访问体验。

相关推荐

最新

热门

推荐

精选

标签

易频IT社区是综合性互联网IT技术门户网站,专注分享网络技术、服务器运维、网络安全、编程开发、系统架构、云计算、大数据等行业干货,实时更新IT行业资讯、零基础教程、实战案例,为IT从业者、技术爱好者提供专业的学习交流平台。

Copyright © 2021-2026 易频IT社区. All Rights Reserved. 备案号:闽ICP备2023013482号 网站地图