Ücretli ya da ücretsiz Cloudflare hesabınızda Security > Security Rules > Custom Rules bölümüne aşağıdaki kuralı ekleyebilirsiniz.
http.request.uri.path contains "/xmlrpc.php"Action olarak block seçiyoruz ve tüm kuralların üzerinde bu kuralı yayınlıyoruz. Artık xmlrpc dosyamız güvende. Bunun için eklenti indirip kurmaya gerek kalmıyor. htaccess dosyası ile de güvende tutabiliriz. Eğer ücretsiz cloudflare kullanıyorsanız 5 custom rules eklendiğini düşünürsek bu kuralı htaccess ile de yapabilirsiniz. Ama cloudflare de yer varsa daha sunucuya ulaşmadan durdurmak sunucunun bu saldırılara kaynak tüketmesini engeller.
Bir ip adresine izin vermemiz gerekirse kuralı şu şekilde güncelleyebiliriz
(http.request.uri.path contains "/xmlrpc.php") and not (ip.src eq 1.1.1.1)Htaccess dosyası üzerinden engellemek isterseniz (Çoğu eklentinin yaptığı zaten budur)
<Files xmlrpc.php>
Order Allow,Deny
Deny from all
</Files>Eğer bir mobil uygulama için bu dosyayı kullanmanız gerekirse uygulamanın ip adresine izin verebilirsiniz. Web sitesinin bir mobil uygulaması olduğunda xmlrpc dosyasıyla bir gidiş dönüş isteği barındırabilir. Uygulamayı geliştirene sorabilirsiniz. Aşağıdaki htaccess kodunda 1.1.1.1 olan ip adresini uygulamanın çalıştığı site-sunucu ip adresi ile değiştirebilirsiniz.<Files xmlrpc.php>
Order Deny,Allow
Deny from all
Allow from 1.1.1.1
</Files>Brute Force için ise genelde Singapur, Vietnam, Çin, Hindistan gibi bölgelerden saldırı alırsınız. Çünkü buralarda büyük veri merkezlerinin sunucuları yer alır. Saldırılarda bu sunuculardan gelir. Amaç, yıllarca sürecek olsa bile sizin admin şifrenizi kırıp paneli ele geçirmektir. Fakat sürekli olarak bu sayfalara istek atmak sunucuda performansı düşürecektir. Çünkü bazı dönemler çok yoğun istekler alacaksınız. Bundan kurtulmanında basit bir yolu var. Türkiye'de yaşıyorsanız panele sadece Türkiye'den girilmesini sağlayabilirsiniz.( http.request.uri.path contains "/wp-login.php" or http.request.uri.path contains "/wp-admin" ) and not ip.geoip.country in {"TR"}Bu kod, wp-login.php sayfası ve wp-admin dizini için sadece Türkiye'den girişi açar. Action kısmına Managed Challenged ya da block tercih edebilirsiniz.Blog sayfamda sabit ip sahibi iseniz nasıl önlem alacağınızı da ekledim. bakabilirsiniz.
Cloudflare ile Brute force saldırılarını engelleme:
https://kazimuslu.com.tr/wordpress-b...are-kurallari/
Tüm kuralları girdim ama saldırılara hala maruz kalıyorum diyorsanız hatanın nedenini de söylüyorum. Sıralama!
Cloudflare de kurallar şu şekilde sıralanmalı: Block > Managed Challenged > JS Challanged > Skip
Yukardaki sıralamanın tek esnek kısmı: Bilinen botları skip ederken en üste koymamız gerekiyor. Çünkü bu botlar, reklam botları ve arama motoru botlarıdır. Bunların girişte sorun yaşamasını istemeyiz