WordPress является одним из самых популярных в мире разработчиков веб-сайтов, поскольку он предлагает мощные функции и защищенную базу кода. Однако это не защищает WordPress или любое другое программное обеспечение от вредоносных DDoS-атак, распространенных в Интернете.
DDoS-атаки могут замедлить работу веб-сайтов и в конечном итоге сделать их недоступными для пользователей. Эти атаки могут быть направлены на большие и маленькие сайты.
Теперь вам может быть интересно, как веб-сайт малого бизнеса, использующий WordPress, может предотвратить такие DDoS-атаки с ограниченными ресурсами.
В этом руководстве мы покажем вам, как эффективно остановить и предотвратить DDoS-атаку в WordPress. Наша цель – помочь вам научиться управлять безопасностью вашего сайта от DDoS-атак, как профессионал.

Что такое DDoS-атака?
DDoS-атака, сокращенно «Распределенная атака типа« отказ в обслуживании »), представляет собой тип кибер-атаки, в которой используются скомпрометированные компьютеры и устройства для отправки или запроса данных с хост-сервера WordPress. Целью этих запросов является замедление и, в конечном итоге, сбой конечного сервера.
DDoS-атаки являются развитой формой DoS-атак (отказ в обслуживании). В отличие от DoS-атак, они используют преимущества нескольких скомпрометированных машин или серверов, распределенных по разным регионам.
Эти скомпрометированные машины образуют сеть, которую иногда называют ботнетом. Каждая затронутая машина действует как бот и запускает атаки против целевой системы или сервера.
Это позволяет им некоторое время оставаться незамеченными и наносить максимальный урон, прежде чем они будут заблокированы.

Даже крупнейшие интернет-компании уязвимы для DDoS-атак.
В 2018 году популярная платформа для размещения кода GitHub стала свидетелем масштабной DDoS-атаки, которая отправляла 1,3 терабайта в секунду трафика на свои серверы.
Вы также можете вспомнить известную в 2016 году атаку на DYN (поставщика услуг DNS). Эта атака была освещена во всем мире, поскольку она затронула многие популярные сайты, такие как Amazon, Netflix, PayPal, Visa, AirBnB, The New York Times, Reddit и тысячи других сайтов.
Почему происходят DDoS-атаки?
Есть несколько мотивов DDoS-атак. Вот некоторые из них:
- Техничные люди, которые просто скучны и предприимчивы
- Люди и группы пытаются сделать политическую точку
- Группы, ориентированные на веб-сайты и услуги в определенной стране или регионе
- Атаки, направленные на конкретного предприятия или поставщика услуг, наносящие им денежный ущерб
- Шантажировать и собирать выкуп
В чем разница между атакой грубой силы и DDoS-атакой?

Атаки грубой силой, как правило, пытаются проникнуть в систему путем угадывания паролей или использования случайных комбинаций, чтобы получить несанкционированный доступ к системе.
DDoS-атаки просто используются для блокировки целевой системы, делая ее недоступной или замедляя ее.
Для получения дополнительной информации см. Наше руководство о том, как блокировать атаки методом перебора в WordPress, с пошаговыми инструкциями.
Какой урон может нанести DDoS-атака?
DDoS-атаки могут сделать сайт недоступным или снизить производительность. Это может привести к ухудшению работы пользователей, потере бизнеса и снижению затрат на атаку, которые могут составлять тысячи долларов.
Вот разбивка этих затрат:
- Потеря бизнеса из-за недоступности сайта.
- Стоимость обслуживания клиентов, чтобы ответить на вопросы, связанные с прерыванием обслуживания
- Стоимость смягчения атаки путем найма службы безопасности или поддержки
- Самая большая цена – плохой пользовательский опыт и репутация бренда.
Как остановить и предотвратить DDoS-атаку в WordPress
DDoS-атаки могут быть хитро замаскированы и трудны в обращении. Однако с некоторыми базовыми рекомендациями по безопасности вы можете легко предотвращать и предотвращать атаки DDoS на ваш сайт WordPress.
Вот шаги, которые необходимо предпринять, чтобы предотвратить и остановить DDoS-атаки на ваш сайт WordPress.
Устранить DDoS / вертикали атаки грубой силы
Самое лучшее в WordPress – это то, что он очень гибкий. WordPress позволяет интегрировать сторонние плагины и инструменты на ваш сайт и добавлять новые функции.
Для этого WordPress предоставляет разработчикам несколько API. Эти API-интерфейсы представляют собой методы, с помощью которых сторонние плагины и службы WordPress могут взаимодействовать с WordPress.
Однако некоторые из этих API-интерфейсов также могут быть использованы во время DDoS-атаки путем отправки тонны запросов. Вы можете безопасно отключить их, чтобы уменьшить эти запросы.
Отключить XML RPC в WordPress
XML-RPC позволяет сторонним приложениям взаимодействовать с вашим сайтом WordPress. Например, вам нужен XML-RPC, чтобы использовать приложение WordPress на вашем мобильном устройстве.
Если вы, как и подавляющее большинство пользователей, не пользуетесь мобильным приложением, вы можете отключить XML-RPC, просто добавив следующий код в файл .htaccess вашего веб-сайта.
# Block WordPress xmlrpc.php requests order deny,allow deny from all
Для альтернативных методов, ознакомьтесь с нашим руководством о том, как легко отключить XML-RPC в WordPress.
Отключить REST API в WordPress
WordPress REST JSON API позволяет плагинам и инструментам получать доступ к данным WordPress, обновлять содержимое и / или даже удалять их. Вот как вы можете отключить REST API в WordPress.
Первое, что вы должны сделать, это установить и активировать плагин Disable API WP Rest. Для получения более подробной информации см. Наше пошаговое руководство по установке плагина WordPress.
Плагин работает из коробки и просто отключает REST API для всех пользователей, которые не вошли в систему.
Активировать WAF (Брандмауэр приложений веб-сайта)

Отключение векторов атак, таких как REST API и XML-RPC, обеспечивает ограниченную защиту от DDoS-атак. Ваш сайт по-прежнему уязвим для обычных HTTP-запросов.
Хотя вы можете смягчить небольшую атаку DOS, пытаясь обнаружить IP-адреса не той машины и вручную заблокировать их, этот подход не очень эффективен при работе с крупной DDoS-атакой.
Самый простой способ заблокировать подозрительные запросы – активировать брандмауэр приложения веб-сайта.
Брандмауэр приложения веб-сайта действует как прокси между вашим веб-сайтом и всем входящим трафиком. Он использует умный алгоритм, чтобы обнаружить все подозрительные запросы и заблокировать их, прежде чем они достигнут сервера вашего сайта.

Мы рекомендуем использовать Sucuri, потому что это лучший плагин безопасности WordPress и брандмауэр веб-сайта. Он работает на уровне DNS, что означает, что они могут обнаружить DDoS-атаку, прежде чем вы сможете сделать запрос на свой веб-сайт.
Цены на Sucuri начинаются от 20 долларов в месяц (оплачивается ежегодно).
Мы используем Sucuri в WPBeginner. Посмотрите наше исследование о том, как они помогают блокировать сотни тысяч атак на нашем сайте.
Кроме того, вы также можете использовать Cloudflare. Однако бесплатный сервис Cloudflare обеспечивает лишь ограниченную защиту от DDoS. Вам нужно будет подписаться, по крайней мере, на свой бизнес-план для защиты от DDoS уровня 7, который стоит около 200 долларов в месяц.
Посмотрите нашу статью о Sucuri против Cloudflare для подробного параллельного сравнения.
Замечания: Брандмауэры веб-приложений (WAF), работающие на уровне приложений, менее эффективны во время DDoS-атаки. Они блокируют трафик, как только он уже достиг вашего веб-сервера, поэтому он по-прежнему влияет на общую производительность вашего сайта.
Выяснить, является ли это грубой силой или DDoS-атакой
Как перебор, так и DDoS-атаки интенсивно используют ресурсы сервера, что означает, что их симптомы очень похожи. Ваш сайт будет тормозить и может произойти сбой.
Вы можете легко узнать, является ли это атака грубой силой или DDoS-атака, просто посмотрев отчеты о входе в плагин Sucuri.
Просто установите и активируйте бесплатный плагин Sucuri, а затем перейдите на Sucuri Security »Последние логины стр.

Если вы видите много случайных запросов на вход в систему, это означает, что ваш wp-admin подвергся атаке грубой силы. Чтобы смягчить это, вы можете посмотреть наше руководство о том, как блокировать атаки методом перебора в WordPress.
Что делать во время DDoS-атаки
DDoS-атаки могут происходить, даже если у вас есть брандмауэр веб-приложения и другие средства защиты. Такие компании, как CloudFlare и Sucuri, обрабатывают эти атаки на регулярной основе, и большую часть времени вы никогда не узнаете об этом, поскольку они могут легко смягчить его.
Тем не менее, в некоторых случаях, когда эти атаки велики, они все равно могут повлиять на вас. В этом случае лучше быть готовым к смягчению проблем, которые могут возникнуть во время и после атаки DDoS.
Ниже приведены некоторые вещи, которые вы можете сделать, чтобы минимизировать влияние DDoS-атаки.
1. Оповещение членов вашей команды
Если у вас есть команда, вы должны сообщить об этом своим коллегам. Это поможет им подготовиться к запросам в службу поддержки, найти потенциальные проблемы и помочь во время или после атаки.
2. Сообщите клиентам о неудобстве.
DDoS-атака может повлиять на работу вашего сайта. Если вы управляете магазином WooCommerce, ваши клиенты могут не иметь возможности разместить заказ или войти в свою учетную запись.
Вы можете объявить через свои учетные записи в социальных сетях, что у вашего веб-сайта возникли технические проблемы и что все скоро вернется в норму.
Если атака велика, вы также можете использовать их почтовый маркетинг, чтобы общаться с клиентами и просить их следить за обновлениями в социальных сетях.
Если у вас есть VIP-клиенты, вы можете использовать телефонную службу своей компании для совершения отдельных телефонных звонков и сообщить им, как вы работаете над восстановлением услуг.
Общение в эти трудные времена очень важно для поддержания репутации вашего бренда.
3. Свяжитесь со службой безопасности и размещения
Свяжитесь с вашим провайдером WordPress. Атака, свидетелем которой вы являетесь, может быть частью более масштабной атаки, направленной на ваши системы. В этом случае они смогут предоставить вам последние обновления ситуации.
Обратитесь в службу межсетевого экрана и сообщите им, что ваш сайт подвергается DDoS-атаке. Они могут смягчить ситуацию еще быстрее и предоставить вам больше информации.
У провайдеров брандмауэров, таких как Sucuri, вы также можете установить свои настройки в параноидальном режиме, что помогает блокировать многие запросы и делает ваш сайт доступным для обычных пользователей.
Держите ваш сайт WordPress в безопасности
WordPress довольно безопасен из коробки. Однако, как самый популярный в мире конструктор сайтов, на него часто нападают хакеры.
К счастью, существует множество рекомендаций по безопасности, которые вы можете применить на своем веб-сайте, чтобы сделать его еще более безопасным.
Мы собрали полное пошаговое руководство по безопасности WordPress для начинающих. Он проведет вас через лучшие настройки безопасности WordPress для защиты вашего сайта и данных от распространенных угроз.
Мы надеемся, что эта статья помогла вам узнать, как блокировать и предотвращать DDoS-атаки в WordPress. Вы также можете ознакомиться с нашим руководством по наиболее распространенным ошибкам WordPress и способам их устранения.
Если вам понравилась эта статья, подпишитесь на наш канал YouTube, чтобы посмотреть обучающие видеоролики WordPress. Вы также можете найти нас на Twitter а также Facebook,
