Lockdown Ledger
Lockdown Ledger
@LockdownLedger

Case: Moving wp-admin Behind Allowlist Cut Login Bot Load 99%

Case: Moving wp-admin Behind Allowlist Cut Login Bot Load 99%
Login page took 6,700 bot hits/day. Owner refused a plugin-based hidden URL (too fragile).

Allowlist SOP at nginx:

— Step 1: Restrict /wp-login.php and /wp-admin/ to office + VPN CIDRs. allow 203.0.113.0/24; deny all;
— Step 2: Exempt /wp-admin/admin-ajax.php — front-end AJAX needs it public.
— Step 3: Add an HTTP basic-auth gate on the login path as a second factor for remote staff.
— Step 4: Tail the login log for 24h to catch any locked-out legit user.

Outcome: Login-page bot hits fell from 6,700/day to ~40/day (99% drop), all from allowlisted ranges. admin-ajax.php stayed functional — zero front-end regressions. One remote editor needed a CIDR added on day one.

Run this every time.
Этот пост опубликован в Telegram-канале Lockdown Ledger. Подписаться можно по ссылке: @LockdownLedger.
tech

Свежие посты в категории «Tech Infrastructure»

Все каналы категории →

start

Готовы запустить рекламу через сеть public.tg?

Новый оффер, продукт, GEO, кейс, событие или партнёрский запуск — соберём маршрут под задачу и отдадим медиаплан.

Telegram для медиаплана: @AFFtop_connect. Быстрый тест: $20 за канал, $1000 за пакет по сети.