જ્ઞાનનો આધાર · સ્ક્રિપ્ટ્સ અને પ્રોગ્રામ્સ
Wordpress સુરક્ષા-એડમિન લોગિન પર બ્રુટ ફોર્સ હુમલાઓને અટકાવી રહ્યા છે
છેલ્લું સુધારેલ 2020-04-05
શા માટે WordPress ને નિશાન બનાવવામાં આવે છે?
Wordpress એ આજે ઇન્ટરનેટ પર સૌથી વધુ ઉપયોગમાં લેવાતા વેબસાઇટ સોલ્યુશન્સમાંનું એક છે. પરિણામે, તે ઘણીવાર દુર્ભાવનાપૂર્ણ પ્રવૃત્તિઓનું લક્ષ્ય પણ છે. તાજેતરમાં, વહીવટકર્તા-સ્તરના વપરાશકર્તાઓ તરીકે Wordpress સુધી પહોંચ મેળવવાના હેતુથી વધેલા બ્રુટ ફોર્સ હુમલાઓનું વલણ રહ્યું છે. આ અંશતઃ Wordpress ની પ્રકૃતિને કારણે છે અને તે આજે વેબસાઇટ સોલ્યુશનમાં કેવી રીતે વિકસિત થાય છે. Wordpress મૂળરૂપે સરળ બ્લોગિંગ સોફ્ટવેર તરીકે ડિઝાઇન કરવામાં આવ્યું હતું. જો કે, તેનો ઉપયોગ ઘણીવાર અન્ય ઘણા હેતુઓ માટે થાય છે જેમ કે ઈ-કોમર્સ, બુલેટિન બોર્ડ, પર્સનલ જર્નલ્સ વગેરે. આ વેબસાઇટ્સને લક્ષ્યાંકો તરીકે વધુ મૂલ્યવાન બનાવે છે. હેકર્સ ઘણીવાર આ ટ્રાફિકને વિક્ષેપિત કરવા અથવા આ વેબસાઇટ્સમાંથી કોઈક રીતે માહિતી મેળવવા માંગે છે.
બ્રુટ ફોર્સ એટેક શું છે?
માહિતી મેળવવાની એક પદ્ધતિ-મુખ્યત્વે લૉગ-ઇન માહિતી-એ છે કે બ્રુટ ફોર્સ એટેક નામની પદ્ધતિનો ઉપયોગ કરવો. મૂળભૂત રીતે, નામ સૂચવે છે તેમ, તેઓ હુમલાને છુપાવી રહ્યા નથી, અને હુમલામાં કોઈ કાર્યક્ષમતા નથી. તમે કહી શકો છો કે તે "શોટગન અભિગમ" લેવા જેવું છે. તે ફક્ત એક વસ્તુની શોધમાં સર્વરને હિટ કરી રહ્યું છે, જે તમારી Wordpress સાઇટ માટે યોગ્ય લોગિન માહિતી છે. હેકર્સ ઘણીવાર અન્ય કમ્પ્યુટર સિસ્ટમોને ચેપ લગાડે છે અને પછી તેમને Wordpress એડમિનિસ્ટ્રેટરમાં લૉગ ઇન કરવાનો પ્રયાસ કરવા માટે સેટ કરે છે. નીચેનું ચિત્ર ગ્રાફિકલી રીતે દર્શાવે છે કે હુમલાનો ટ્રાફિક ઘણા સ્થળોએથી કેવી રીતે આવી શકે છે અને સામાન્ય વેબસાઇટ ટ્રાફિક સાથે મિશ્રિત થઈ શકે છે. હુમલો માત્ર એક જ સ્થાનથી પણ આવી શકે છે, પરંતુ લોગિનને તોડવાનો પ્રયાસ કરવાની પદ્ધતિ સમાન છે-તે ફક્ત તમારા બ્રુટ ફોર્સ માટે અનુક્રમિક સર્ચમાંથી પસાર થઈ રહ્યું છે. તેથી, જ્યારે તેઓ તમારી વેબસાઇટ પર લોગ ઇન કરવાના પ્રયાસ કરે છે, ત્યારે તેઓ ફક્ત તમારા ઉપકરણને ક્રેક કરવાના પ્રયાસો પણ કરે છે.
--
Wordpress બ્રુટ ફોર્સ હુમલાઓને અટકાવી રહ્યા છીએ
વપરાશકર્તાઓ હવે ફક્ત બ્લોગિંગ સોલ્યુશન તરીકે Wordpress નો ઉપયોગ કરતા નથી, તેથી Wordpress સાઇટના માલિકો માટે વપરાશકર્તા વ્યવસ્થાપન પર વધુ ભાર મૂકવામાં આવતો નથી. અને આ સમસ્યામાં ફાળો આપનાર પરિબળ પણ હોઈ શકે છે. Wordpress સાઇટ એડમિનિસ્ટ્રેટર્સે નિયમિતપણે તેમના પાસવર્ડ્સનું ચક્ર ચલાવવું જોઈએ અને તેમની વપરાશકર્તા સૂચિઓની સમીક્ષા કરવી જોઈએ જેથી ખાતરી કરી શકાય કે કોઈ પણ વ્યક્તિ ઉમેરવામાં આવી નથી જે સૂચિમાં ન હોવી જોઈએ. ખાસ કરીને વપરાશકર્તાઓને એડમિનિસ્ટ્રેટર-સ્તરના વપરાશકર્તાઓ તરીકે ઉમેરવામાં આવ્યા છે. એવી Wordpress સાઇટ્સ પણ છે જેને વેબસાઇટ પર ટિપ્પણીઓ અથવા અન્ય ક્રિયાઓ પોસ્ટ કરવા માટે લોકોએ નોંધણી કરાવવાની જરૂર નથી. અનધિકૃત ઍક્સેસને રોકવા માટે અમે નીચેની ભલામણ કરીએ છીએઃ
. એચ. ટી. એક્સેસનો ઉપયોગ કરવાની પ્રથમ બે પદ્ધતિઓની ભલામણ કરવામાં આવે છે કારણ કે તે સંસાધનોના વધુ પડતા ઉપયોગને રોકવામાં મદદ કરશે.
પ્લગ-ઇન સાથે આની કોઈ બાંયધરી નથી, સિવાય કે પ્લગઇન પ્રવેશને મર્યાદિત કરી શકે, ભલે ગમે તેટલી વાર પ્રવેશના પ્રયાસો કરવામાં આવે. નીચેની માહિતી ઉપર સૂચિબદ્ધ. એચ. ટી. એક્સેસ ફાઇલ માટેના કોડ ઉકેલોના ઉદાહરણો છે.
. એચ. ટી. એ. સી. ઇ. એસ. એસ. પદ્ધતિ ડબલ્યુપી-લોગિન ઍક્સેસ માટે વધારાના પાસવર્ડનો ઉપયોગ કરીને વપરાશકર્તા લોગિનને નકારી કાઢે છેઃ
નોંધઃ નીચેનો કોડ તમે જ્યાં Wordpress સ્થાપિત કર્યું છે ત્યાં સ્થિત. htax ફાઇલમાં સ્થિત. htax ફાઇલમાં હશે.
. એચ. ટી. એ. સી. ઇ. એસ. એસ. ચોક્કસ આઇ. પી. સરનામાં અથવા આઇ. પી. સરનામાંની શ્રેણીનો ઉપયોગ કરીને વપરાશકર્તા લૉગિનને નકારવાની પદ્ધતિઃ
નોંધઃ નીચેનો કોડ ડબલ્યુપી-એડમિન ફોલ્ડરમાં સ્થિત. એચટીએક્સ ફાઇલમાં હોવો જરૂરી છે. જો તમને એક ન દેખાય, તો ખાલી લખાણ ફાઇલ બનાવો અને તેને નામ આપો. એચટીએક્સિસ તેને ડબલ્યુપી-એડમિન ફોલ્ડરમાં સાચવી રાખે છે.
Wordpress એ આજે ઇન્ટરનેટ પર સૌથી વધુ ઉપયોગમાં લેવાતા વેબસાઇટ સોલ્યુશન્સમાંનું એક છે. પરિણામે, તે ઘણીવાર દુર્ભાવનાપૂર્ણ પ્રવૃત્તિઓનું લક્ષ્ય પણ છે. તાજેતરમાં, વહીવટકર્તા-સ્તરના વપરાશકર્તાઓ તરીકે Wordpress સુધી પહોંચ મેળવવાના હેતુથી વધેલા બ્રુટ ફોર્સ હુમલાઓનું વલણ રહ્યું છે. આ અંશતઃ Wordpress ની પ્રકૃતિને કારણે છે અને તે આજે વેબસાઇટ સોલ્યુશનમાં કેવી રીતે વિકસિત થાય છે. Wordpress મૂળરૂપે સરળ બ્લોગિંગ સોફ્ટવેર તરીકે ડિઝાઇન કરવામાં આવ્યું હતું. જો કે, તેનો ઉપયોગ ઘણીવાર અન્ય ઘણા હેતુઓ માટે થાય છે જેમ કે ઈ-કોમર્સ, બુલેટિન બોર્ડ, પર્સનલ જર્નલ્સ વગેરે. આ વેબસાઇટ્સને લક્ષ્યાંકો તરીકે વધુ મૂલ્યવાન બનાવે છે. હેકર્સ ઘણીવાર આ ટ્રાફિકને વિક્ષેપિત કરવા અથવા આ વેબસાઇટ્સમાંથી કોઈક રીતે માહિતી મેળવવા માંગે છે.
બ્રુટ ફોર્સ એટેક શું છે?
માહિતી મેળવવાની એક પદ્ધતિ-મુખ્યત્વે લૉગ-ઇન માહિતી-એ છે કે બ્રુટ ફોર્સ એટેક નામની પદ્ધતિનો ઉપયોગ કરવો. મૂળભૂત રીતે, નામ સૂચવે છે તેમ, તેઓ હુમલાને છુપાવી રહ્યા નથી, અને હુમલામાં કોઈ કાર્યક્ષમતા નથી. તમે કહી શકો છો કે તે "શોટગન અભિગમ" લેવા જેવું છે. તે ફક્ત એક વસ્તુની શોધમાં સર્વરને હિટ કરી રહ્યું છે, જે તમારી Wordpress સાઇટ માટે યોગ્ય લોગિન માહિતી છે. હેકર્સ ઘણીવાર અન્ય કમ્પ્યુટર સિસ્ટમોને ચેપ લગાડે છે અને પછી તેમને Wordpress એડમિનિસ્ટ્રેટરમાં લૉગ ઇન કરવાનો પ્રયાસ કરવા માટે સેટ કરે છે. નીચેનું ચિત્ર ગ્રાફિકલી રીતે દર્શાવે છે કે હુમલાનો ટ્રાફિક ઘણા સ્થળોએથી કેવી રીતે આવી શકે છે અને સામાન્ય વેબસાઇટ ટ્રાફિક સાથે મિશ્રિત થઈ શકે છે. હુમલો માત્ર એક જ સ્થાનથી પણ આવી શકે છે, પરંતુ લોગિનને તોડવાનો પ્રયાસ કરવાની પદ્ધતિ સમાન છે-તે ફક્ત તમારા બ્રુટ ફોર્સ માટે અનુક્રમિક સર્ચમાંથી પસાર થઈ રહ્યું છે. તેથી, જ્યારે તેઓ તમારી વેબસાઇટ પર લોગ ઇન કરવાના પ્રયાસ કરે છે, ત્યારે તેઓ ફક્ત તમારા ઉપકરણને ક્રેક કરવાના પ્રયાસો પણ કરે છે.
--

Wordpress બ્રુટ ફોર્સ હુમલાઓને અટકાવી રહ્યા છીએ
વપરાશકર્તાઓ હવે ફક્ત બ્લોગિંગ સોલ્યુશન તરીકે Wordpress નો ઉપયોગ કરતા નથી, તેથી Wordpress સાઇટના માલિકો માટે વપરાશકર્તા વ્યવસ્થાપન પર વધુ ભાર મૂકવામાં આવતો નથી. અને આ સમસ્યામાં ફાળો આપનાર પરિબળ પણ હોઈ શકે છે. Wordpress સાઇટ એડમિનિસ્ટ્રેટર્સે નિયમિતપણે તેમના પાસવર્ડ્સનું ચક્ર ચલાવવું જોઈએ અને તેમની વપરાશકર્તા સૂચિઓની સમીક્ષા કરવી જોઈએ જેથી ખાતરી કરી શકાય કે કોઈ પણ વ્યક્તિ ઉમેરવામાં આવી નથી જે સૂચિમાં ન હોવી જોઈએ. ખાસ કરીને વપરાશકર્તાઓને એડમિનિસ્ટ્રેટર-સ્તરના વપરાશકર્તાઓ તરીકે ઉમેરવામાં આવ્યા છે. એવી Wordpress સાઇટ્સ પણ છે જેને વેબસાઇટ પર ટિપ્પણીઓ અથવા અન્ય ક્રિયાઓ પોસ્ટ કરવા માટે લોકોએ નોંધણી કરાવવાની જરૂર નથી. અનધિકૃત ઍક્સેસને રોકવા માટે અમે નીચેની ભલામણ કરીએ છીએઃ
- વધારાના પાસવર્ડનો ઉપયોગ કરીને HTACCESS ફાઇલનો ઉપયોગ કરીને WP-LOGIN.https:// ih. અમાન્ય/t0 ની ઍક્સેસને અવરોધિત કરો.
- HTACCESS ફાઇલનો ઉપયોગ કરીને ફક્ત ચોક્કસ IP સરનામાં અથવા IP સરનામાંની શ્રેણીને મંજૂરી આપીને WP-LOGIN.https:// ih. અમાન્ય/t0 ની ઍક્સેસને અવરોધિત કરો.
- એક પ્લગઇન શોધો જે ચોક્કસ સંખ્યામાં પ્રયાસો કર્યા પછી લોગિન સ્ક્રીનની ઍક્સેસને અટકાવે છે. પ્લગઇન પછી લૉગઇન કરવાના આગામી પ્રયાસને મંજૂરી આપવામાં આવે તે પહેલાં ઍક્સેસિબિલિટીના અંતરાલનો ઉપયોગ કરવો જોઈએ.
. એચ. ટી. એક્સેસનો ઉપયોગ કરવાની પ્રથમ બે પદ્ધતિઓની ભલામણ કરવામાં આવે છે કારણ કે તે સંસાધનોના વધુ પડતા ઉપયોગને રોકવામાં મદદ કરશે.
પ્લગ-ઇન સાથે આની કોઈ બાંયધરી નથી, સિવાય કે પ્લગઇન પ્રવેશને મર્યાદિત કરી શકે, ભલે ગમે તેટલી વાર પ્રવેશના પ્રયાસો કરવામાં આવે. નીચેની માહિતી ઉપર સૂચિબદ્ધ. એચ. ટી. એક્સેસ ફાઇલ માટેના કોડ ઉકેલોના ઉદાહરણો છે.
. એચ. ટી. એ. સી. ઇ. એસ. એસ. પદ્ધતિ ડબલ્યુપી-લોગિન ઍક્સેસ માટે વધારાના પાસવર્ડનો ઉપયોગ કરીને વપરાશકર્તા લોગિનને નકારી કાઢે છેઃ
નોંધઃ નીચેનો કોડ તમે જ્યાં Wordpress સ્થાપિત કર્યું છે ત્યાં સ્થિત. htax ફાઇલમાં સ્થિત. htax ફાઇલમાં હશે.
<ફાઇલ્સમૅચ "\. wp-login.https:// ih. અમાન્ય/t0 $">
AuthName "WordPress"
AuthType મૂળભૂત
AuthUserFile /home/username/.htpasswd
માન્ય-વપરાશકર્તાની જરૂર છે
</ફાઇલ્સમૅચ>
. એચ. ટી. એ. સી. ઇ. એસ. એસ. ચોક્કસ આઇ. પી. સરનામાં અથવા આઇ. પી. સરનામાંની શ્રેણીનો ઉપયોગ કરીને વપરાશકર્તા લૉગિનને નકારવાની પદ્ધતિઃ
નોંધઃ નીચેનો કોડ ડબલ્યુપી-એડમિન ફોલ્ડરમાં સ્થિત. એચટીએક્સ ફાઇલમાં હોવો જરૂરી છે. જો તમને એક ન દેખાય, તો ખાલી લખાણ ફાઇલ બનાવો અને તેને નામ આપો. એચટીએક્સિસ તેને ડબલ્યુપી-એડમિન ફોલ્ડરમાં સાચવી રાખે છે.
ઑથયુઝરફાઇલ/દેવ/નલ
ઑથગ્રુપફાઇલ/દેવ/નલ
AuthName "ફક્ત એડમિન ઍક્સેસ"
AuthType મૂળભૂત
<LIMIT GET>
ઓર્ડર નકારો, મંજૂરી આપો
બધા નકારે છે
#વ્હાઇટલિસ્ટ એડમિન 1 IP સરનામું
xx.xx.xx.xxx માંથી મંજૂરી આપો
#વ્હાઇટલિસ્ટ એડમિન 2 IP સરનામું
xx.xx.xx.xxx માંથી મંજૂરી આપો
</LIMIT>
અમને જણાવો કે શું રહેવાનું છે.
A short conversation with an engineer. No quote-bot, no callback queue.