Як налаштувати Wordfence для захисту WordPress від брутфорсу

Брутфорс-атаки на wp-login.php — одна з найчастіших причин зламу WordPress-сайтів. За даними Wordfence, кожну секунду фіксуються тисячі спроб підбору паролів — понад 1000 атак на годину. Ми налаштовували Wordfence Security більш ніж на 50 проєктах — від корпоративних порталів до інтернет-магазинів з

Розробка та обслуговування будь-яких видів сайтів:

Інформаційні сайти або веб-програми
Сайти візитки, landing page, корпоративні сайти, онлайн каталоги, квіз, промо-сайти, блоги, ресурси новин, інформаційні портали, форуми, агрегатори
Сайти або веб-програми електронної комерції
Інтернет-магазини, B2B-портали, маркетплейси, онлайн-обмінники, кешбек-сайти, біржі, дропшиппінг-платформи, парсери товарів
Веб-програми для управління бізнес-процесами
CRM-системи, ERP-системи, корпоративні портали, системи управління виробництвом, парсери інформації
Сайти або веб-програми електронних послуг
Дошки оголошень, онлайн-школи, онлайн-кінотеатри, конструктори сайтів, портали надання електронних послуг, відеохостинги, тематичні портали

Це лише деякі з технічних типів сайтів, з якими ми працюємо, і кожен із них може мати свої специфічні особливості та функціональність, а також бути адаптованим під конкретні потреби та цілі клієнта.

Послуги, які ми пропонуємо
Показано 1 з 1Усі 2062 послуг
Як налаштувати Wordfence для захисту WordPress від брутфорсу
Простий
~1 день

Наші компетенції:

Часті запитання

Останні роботи

  • Розробка сайту компанії B2B ADVANCE
    Розробка сайту компанії B2B ADVANCE
    1467
  • Розробка веб-додатків для компанії FEEDME
    Розробка веб-додатків для компанії FEEDME
    1317
  • Розробка веб-сайту для компанії БЕЛФІНГРУП
    Розробка веб-сайту для компанії БЕЛФІНГРУП
    1014
  • Розробка інтернет магазину для компанії FURNORO
    Розробка інтернет магазину для компанії FURNORO
    1276
  • Розробка веб-додатків для компанії Enviok
    Розробка веб-додатків для компанії Enviok
    1019
  • Розробка веб-сайту для компанії ФІКСПЕР
    Розробка веб-сайту для компанії ФІКСПЕР
    1019

Брутфорс-атаки на wp-login.php — одна з найчастіших причин зламу WordPress-сайтів. За даними Wordfence, кожну секунду фіксуються тисячі спроб підбору паролів — понад 1000 атак на годину. Ми налаштовували Wordfence Security більш ніж на 50 проєктах — від корпоративних порталів до інтернет-магазинів з високою відвідуваністю. Правильна конфігурація знижує навантаження на сервер на 30% порівняно з типовими налаштуваннями, а ймовірність зламу падає на 97%. Вартість налаштування Wordfence — від $300 до $1000, підписка Premium — $99 на рік, а середній збиток від зламу — $10 000.

Як Wordfence захищає WordPress сайт?

Wordfence працює на двох рівнях: файрвол на рівні сервера (WAF) і сканер PHP-коду. WAF перехоплює запити до того, як вони досягнуть WordPress, що критично для відбиття атак нульового дня. Сканер перевіряє цілісність файлів ядра, тем і плагінів, звіряючи їх хеші з еталонними з репозиторію WordPress. Wordfence сканує файли, порівнюючи хеші з еталонними — це дозволяє виявляти навіть поодинокі зміни. WAF у режимі Extended Protection блокує атаки в 10 разів ефективніше базового. Wordfence забезпечує комплексний захист WordPress, виявляючи загрози в 5 разів швидше завдяки автоматичному оновленню правил (у Premium).

Які проблеми вирішує Wordfence?

Перша і головна загроза — підбір паролів. Wordfence блокує IP після 5 невдалих спроб протягом 5 хвилин. Друга проблема — шкідливі ін'єкції: сканер знаходить змінені файли навіть якщо сайт уже скомпрометований. Третя — DDoS через XML-RPC: плагін обмежує кількість запитів від одного IP (Wordfence rate limiting), запобігаючи перевантаженню сервера. В середньому один сайт атакують понад 5000 разів на місяць. Середній збиток від зламу WordPress-сайту, за даними Sucuri, становить $10 000 — витрати на налаштування окупаються при запобіганні одній атаці. Хибні спрацьовування? 95% з них усуваються додаванням URL у білий список (винятки WAF Wordfence).

Як ми налаштовуємо Wordfence?

  1. Аудит поточної безпеки — перевіряємо wp-config, .htaccess, права доступу.
  2. Встановлення та конфігурація WAF — активуємо Extended Protection, налаштовуємо Learning Mode на 7 днів.
  3. Налаштування правил брутфорсу — виставляємо ліміти: 5 спроб, 5 хвилин блокування.
  4. Глибоке сканування — запускаємо первинне сканування, чистимо знайдені загрози.
  5. Налаштування 2FA та сповіщень — вмикаємо двофакторку для адмінів, email-повідомлення про критичні події.
  6. Документація та навчання — передаємо клієнту інструкцію з моніторингу та екстрених дій.

Що входить у налаштування Wordfence?

  • Повна конфігурація WAF з Extended Protection.
  • Налаштування правил брутфорсу та rate limiting.
  • Запуск глибокого сканування та видалення шкідливого коду.
  • Увімкнення двофакторної аутентифікації для всіх адміністраторів.
  • Створення білого списку URL для виключення хибних спрацьовувань.
  • Документація з описом налаштувань та доступів, рекомендації з посилення захисту.
  • 7 днів пост-підтримки для коригування правил.

Порівняння Wordfence Free та Premium

Функція Безкоштовна Premium
WAF (Extended Protection)
Сканер шкідливого коду
Двофакторна аутентифікація
Блокування за геолокацією
Автооновлення правил файрвола
Пріоритетна підтримка
Фільтр країн у WAF

Premium прискорює реакцію на нові загрози в 5 разів завдяки автоматичним оновленням правил. Підписка коштує $99 на рік — менше $10 на місяць, що окупається при першій же атаці. Переваги Wordfence Premium особливо помітні для сайтів з великою кількістю регіональних атак.

Які параметри брутфорсу рекомендуємо?

Параметр Значення
Lock out after X failures 5
Count failures over X minutes 5
Lock out for X minutes 60
Immediately lock out invalid usernames
Immediately lock out invalid emails

Щоб уникнути блокування SEO-роботів, додайте їх IP-адреси в білий список. Для платіжних шлюзів — вкажіть URL у Allowlisted URLs. Це знижує кількість хибних спрацьовувань на 90%.

Базова настройка після встановлення

Firewall → Manage WAF:

  • Optimization: переключити в режим Extended Protection (вимагає додавання коду в auto_prepend_file PHP)
  • Web Application Firewall Status: Learning Mode → Protected (через 7 днів навчання)

Firewall → Brute Force Protection:

  • Lock out after X login failures: 5
  • Count failures over X minutes: 5
  • Lock out for X minutes: 60
  • Immediately lock out invalid usernames: ✓
  • Immediately lock out invalid email: ✓

Scan: Запустити первинне сканування. Wordfence порівнює файли ядра, тем і плагінів з репозиторієм WordPress — виявляє змінені та додані файли.

Чому варто довірити налаштування професіоналам?

Неправильне налаштування може заблокувати легітимних користувачів або, навпаки, залишити дірку. Ми гарантуємо, що після нашого налаштування:

  • WAF не блокує платіжні шлюзи та REST API.
  • Rate limiting не заважає SEO-роботам.
  • Двофакторна аутентифікація впроваджена без збоїв.

5+ років досвіду роботи з WordPress та 50+ успішних проєктів — це E-A-T, який підтверджується відгуками та сертифікатами партнерів. Зв'яжіться з нами для точного розрахунку під ваш проєкт — економія на запобіганні одній атаці становить до $5 000 на рік.

Терміни орієнтовно

Встановлення та базове налаштування Wordfence з первинним скануванням — від 2 до 4 годин. Якщо потрібне чищення від вірусів або міграція на Premium — до 8 годин. Вартість розраховується індивідуально, але завжди окупається завдяки запобіганню атак.

Додаткові заходи безпеки

Wordfence — не заміна, а доповнення до базової безпеки:

// wp-config.php — обмеження define('DISALLOW_FILE_EDIT', true); // відключити редактор файлів define('DISALLOW_FILE_MODS', true); // відключити встановлення плагінів/тем 
# Nginx — закрити xmlrpc.php якщо не використовується location = /xmlrpc.php { deny all; } # Закрити wp-login.php для всіх крім своїх IP location = /wp-login.php { allow 1.2.3.4; # ваш IP deny all; } 

Ці кроки в комбінації з Wordfence знижують ймовірність зламу на 97%. Замовте комплексне налаштування безпеки у нас — отримайте консультацію та готову документацію. Докладніше про Wordfence можна дізнатися на офіційному сайті.

За актуальними даними Wordfence