Vill du stoppa och förhindra brute force-attacker på din webbplats?
I en brute force attack försöker hackare helt enkelt tusentals kombinationer av användarnamn och lösenord tills de får rätt.
När de väl kommer in på din webbplats kan de göra alla möjliga saker, som att lägga till skadliga annonser, lura dina användare och till och med ta ner din webbplats.
Denna handledning visar dig hur du stoppar och förhindrar brute force-attacker så att hackare inte har en chans att bryta sig in på din webbplats.
Men innan vi går vidare till stegen, låt oss förtydliga vad en brute force attack är så att du förstår det bättre under handledningen.
Vad är en brute force attack?
När vi säger att hackare provar olika lösenordskombinationer på din sida för att logga in, kanske du föreställer dig en riktig person som sitter framför en dator och skriver lösenord, eller hur?
Hackare är mycket mer avancerade än så. De programmerar bots för att skanna internet och hitta webbplatser som körs på WordPress. De går sedan till inloggningssidan, som vanligtvis är www.example.com/wp-admin.

Väl på inloggningssidan kör dessa bots en enorm databas med vanliga användarnamn och lösenord.
- Vanliga användarnamn inkluderar “admin” eller namnet på personen som äger sajten.
- Vanliga lösenord inkluderar password1234, 12345678 och qwerty1.
Dessa hackerrobotar kan utföra tusentals inloggningsförsök per minut. Och de fortsätter att försöka igen och igen tills de får rätt eller tar slut på sin databas. Därav namnet “brute force” attack.
Nu kanske du tänker att allt du behöver göra är att ställa in ett riktigt starkt lösenord så kommer problemet att lösas. Men det räcker inte.
Tusentals inloggningsförsök kan Det kommer att sakta ner din webbplats och till och med få den att krascha. Det kan störa din användarupplevelse, vilket innebär att besökare lämnar din webbplats eftersom den inte laddas tillräckligt snabbt.
Ett bättre sätt att skydda din webbplats skulle vara att förhindra hackaren från att göra dessa försök. Det är vad vi ska visa dig hur du gör nedan. Låt oss dyka in.
Hur man stoppar brute force-attacker i WordPress
Nedan kommer vi att beskriva 6 viktiga steg du bör vidta för att skydda din webbplats från hackare. Vi kommer att fokusera på att förhindra brute force-attacker, men kom ihåg att dessa steg också hjälper till att stoppa andra attacker med skadlig programvara.
Det kommer att bygga ett robust säkerhetssystem som ser till att hackare inte har något sätt att skada din webbplats från insidan eller utsidan.
Här är en lista över de 6 stegen vi kommer att täcka:
- Installera en brandväggsplugin
- Begränsa inloggningsförsök
- Begränsa åtkomsten till inloggningssidan
- Lösenord löper ut regelbundet
- Lägg till 2-faktors autentisering
- Lägg till HTTP-autentisering
Steg 1 – Installera en brandväggsplugin
En brandvägg fungerar som din första försvarslinje. Det kommer att skanna varje besökare som kommer till din webbplats och blockera skadliga bots. Det betyder att endast bra trafik tillåts se din webbplats.
Det finns två typer av webbplatsbrandväggar du kan använda.
- Webbapplikationsbrandvägg: Dessa brandväggar sitter framför din WordPress-webbplats för att skanna inkommande trafik. De är ganska effektiva men ger dig inte skydd på servernivå. Detta innebär att hackare fortfarande kan rikta in sig på din server och skada din webbplats.
- Webbplatsbrandvägg på DNS-nivå: Denna brandvägg ger dig bättre skydd mot hackare eftersom den är placerad framför din server. Därför kommer den att skanna all trafik innan den når din huvudwebbplatsserver.
Vi rekommenderar starkt att du investerar i en DNS-brandvägg för att skydda din webbplats. Sucuri har en av de bästa DNS-brandväggarna i branschen.

Sucuri kommer med inbyggda funktioner för att blockera brute force-attacker utan att påverka dina webbplatsanvändare.
Det blockerar också automatiserade verktyg som används för att skanna din webbplats. Detta hjälper till att hålla din webbplats borta från radarn för alla angripare.
Sedan övervakar den hela tiden din webbplats, så om några skadliga bots landar på din webbplats kommer den att blockeras automatiskt.
Om du vill veta mer detaljer, läs vår Sucuri-recension.
Steg 2: Begränsa inloggningsförsök
Om du specifikt vill blockera brute force-attacker är ett av de bästa sätten att göra detta genom att begränsa antalet försök en användare gör att logga in.
Så du kan till exempel ge dem max 3 försök att ange rätt användarnamn och lösenord. Om de inte kan få det rätt kan de använda alternativet “Tlorat ditt lösenord” och återställa sina referenser.

Varje användare eller bot som försöker våldföra din webbplats kommer att ge upp efter 3 försök och gå vidare till nästa mål.
Du kan lägga till en Limit Login Attempts-plugin på din WordPress-webbplats för att lägga till den här funktionen. Om du använder ett säkerhetsplugin som Sucuri bör du redan ha lagt till gränsen för inloggningsförsök automatiskt på din webbplats.
Steg 2: Begränsa åtkomsten till inloggningssidan
Ett annat bra sätt att skydda din webbplats från brute force-attacker är att endast ge åtkomst till inloggningssidans URL till personer du litar på.
Varje enhet som använder internet har en unik IP-adress. Du kan använda ett säkerhetsplugin för att universellt blockera alla IP-adresser från att komma åt inloggningssidan och vitlista bara de du vill ha.
På så sätt kan endast behöriga användare öppna inloggningssidan. Denna metod kallas behörighetslista och är mycket effektiv för att hålla hackare utanför.
Om du använder Sucuri, nedan Åtkomstkontroll fliken på kontrollpanelen kan du vitlista IP-adresser.

Byt sedan till säkerhet ögonhår.
Du kommer att se ett alternativ för att aktivera “Adminpanelen är begränsad till endast vitlistade IP-adresser.”

Genom att markera den här rutan tillåter Sucuri automatiskt endast dina betrodda användare att komma åt inloggningssidan.
Steg 4: Lösenord löper ut regelbundet
Det säger sig självt att det bästa sättet att skydda alla konton eller webbplatser på Internet är att använda starka lösenord och användarnamn.
Förutom det bör du också byta lösenord regelbundet. Om du misstänker en attack bör du ändra den omedelbart.
Nu, om du har flera användare som har tillgång till wp-admin, kanske de inte kommer ihåg att ändra sina lösenord regelbundet.
För att övervinna detta kan du ställa in påminnelser och tvinga dem att återställa sitt lösenord med jämna mellanrum.

Du kan använda ett plugin som Expire User Passwords för att hjälpa dig att löpa ut lösenord med jämna mellanrum, vilket tvingar användaren att ändra sitt lösenord innan de kan logga in igen.
Steg 5: Lägg till 2-faktorsautentisering
Chansen är stor att du redan har sett eller har tvåfaktorsautentisering i dina appar, särskilt e-post.
Förutom att ange ditt lösenord måste du ange ett engångslösenord som skickas till din mobiltelefon eller e-post.

Du kan få den här koden som ett SMS eller via en autentiseringsapp.
Detta innebär att en användare måste verifiera sig i realtid, vilket gör det extremt svårt för hackare att komma åt.
Även om de knäcker ditt lösenord kommer de också att behöva realtidslösenordet.
Alla populära säkerhetsplugins som Sucuri och MalCare låter dig aktivera 2-faktors autentisering i instrumentpanelen.
Så du behöver inte trycka på någon kod för att lägga till denna åtgärd på din webbplats.
Steg 6: Lägg till HTTP-autentisering
Det sista steget du kan ta för att skydda din webbplats från brute force-attacker är att lägga till en inloggningssida till din inloggningssida.
Det verkar lite överdrivet, men detta fungerar som ett extra lager av skydd och är ett säkert sätt att förhindra hackare från att komma in på din webbplats via brute force-attacker.
HTTP-autentisering fungerar genom att dölja din inloggningssida och visa en tom sida med en inloggningsruta.
När du har angett dina HTTP-uppgifter kommer din WordPress-inloggningssida att visas.

Du kan lägga till denna mätning i din värd cPanel. Om du aldrig har använt cPanel tidigare, oroa dig inte. Vi visar dig hur du gör det i några enkla steg.
Logga in på ditt webbhotellkonto, gå till cPanel och sök “Katalog integritet”.

Inuti, i mapplistan, leta reda på mappen wp-admin och redigera den.

På nästa sida aktiverar du först alternativet “Lösenordsskydda den här katalogen”. Nu kommer cPanel att be dig lägga till ett användarnamn och lösenord.

Se till att spara dina inställningar innan du lämnar den här sidan. Nu är din WordPress administratörskatalog lösenordsskyddad.
När du öppnar din wp-admin-sida kommer du att se en inloggningsfråga för att ange användarnamnet och lösenordet du just skapade.
Om du stöter på ett 404-fel eller för många omdirigeringsmeddelanden måste du lägga till följande rad i din WordPress .htaccess-fil.
ErrorDocument 401 standard
Med det är din webbplats skyddad mot brute force-attacker.
Vi rekommenderar också att du säkerhetskopierar din webbplats regelbundet. När saker går fel, oavsett om det är ett hack eller bara mänskliga misstag, kan du snabbt återställa din webbplats och komma tillbaka på rätt spår. Detta gör att du kan minimera skador på din webbplats och användarupplevelse.
Du kan använda UpdraftPlus för att schemalägga automatiska säkerhetskopieringar som lagras säkert.
För fler alternativ för säkerhetskopiering, kolla in vårt urval av de bästa WordPress-säkerhetskopiorna.
Vi hoppas att du tyckte att det här inlägget om att förhindra brute force-attacker var användbart. Och nu när din webbplats är säker kan du fokusera på att utöka din webbplats och få mer trafik. Här är några resurser som vi har tagit fram åt dig:
Dessa inlägg hjälper dig att förbättra trafik, engagemang och användarupplevelse. Det senaste inlägget ger dig de bästa plugins och verktyg för att jämna ut dina arbetsflöden och växa ditt företag exponentiellt.
