Đổi đường dẫn đăng nhập và chống dò mật khẩu WordPress

Ảnh bìa doi-duong-dan-dang-nhap-va-chong-do-mat-khau-wordpress

Trang đăng nhập mặc định của WordPress (thường là /wp-login.php hoặc /wp-admin) là mục tiêu đầu tiên mà các bot tấn công tự động nhắm đến. Việc thay đổi đường dẫn đăng nhập kết hợp với các biện pháp chống dò mật khẩu sẽ giúp giảm đáng kể nguy cơ tài khoản quản trị bị chiếm quyền.

Vì sao cần đổi đường dẫn đăng nhập mặc định

Vì địa chỉ /wp-admin gần như giống nhau trên mọi website WordPress, các bot tấn công có thể quét hàng loạt tên miền và tự động thử hàng nghìn cặp tài khoản – mật khẩu chỉ trong vài phút, đây gọi là tấn công brute force. Khi bạn đổi sang một đường dẫn tùy chỉnh không ai đoán được, phần lớn các bot này sẽ không tìm thấy trang đăng nhập để tấn công.

Vì sao cần đổi đường dẫn đăng nhập mặc định
Vì sao cần đổi đường dẫn đăng nhập mặc định

Cách đổi đường dẫn đăng nhập

Cách 1: Dùng plugin chuyên dụng

Đây là cách phổ biến và an toàn nhất cho người không rành kỹ thuật. Có nhiều plugin miễn phí cho phép đổi đường dẫn /wp-admin sang một đường dẫn tùy chỉnh, ví dụ /quản-trị-rieng hoặc bất kỳ chuỗi ký tự nào bạn muốn, mà không cần chỉnh sửa mã nguồn trực tiếp.

Cách 2: Chỉnh sửa qua file .htaccess (nâng cao)

Với người có kiến thức kỹ thuật, có thể tự viết rule chuyển hướng trong file .htaccess để chặn truy cập trực tiếp vào wp-login.php từ bên ngoài, chỉ cho phép truy cập qua một đường dẫn bí mật khác.

Mẹo nhỏ: hãy lưu lại đường dẫn đăng nhập mới ở một nơi an toàn (trình quản lý mật khẩu), vì nếu quên đường dẫn này bạn sẽ không thể truy cập trang quản trị dù mật khẩu vẫn đúng.

Các biện pháp chống dò mật khẩu bổ sung

1. Giới hạn số lần đăng nhập sai (Limit Login Attempts)

Thiết lập để hệ thống tự động khóa tạm thời một địa chỉ IP sau một số lần đăng nhập sai liên tiếp, ví dụ khóa 30 phút sau 5 lần nhập sai.

2. Bật xác thực hai lớp (2FA)

Ngay cả khi kẻ tấn công dò được đúng mật khẩu, họ vẫn cần thêm mã xác thực từ điện thoại của bạn mới có thể đăng nhập thành công.

3. Sử dụng CAPTCHA trên trang đăng nhập

Thêm bước xác minh không phải robot giúp ngăn chặn phần lớn các cuộc tấn công tự động bằng bot, vì bot thường không vượt qua được bước này.

4. Đặt tên người dùng khác “admin”

Nếu tài khoản quản trị của bạn hiện đang dùng tên “admin”, hãy tạo một tài khoản quản trị mới với tên khác, chuyển toàn bộ nội dung sang tài khoản mới rồi xóa tài khoản “admin” cũ.

5. Giới hạn truy cập theo địa chỉ IP (nếu có thể)

Nếu bạn luôn quản trị website từ một hoặc vài địa chỉ IP cố định (ví dụ IP văn phòng), có thể cấu hình chỉ cho phép các IP này truy cập trang đăng nhập, chặn hoàn toàn các IP lạ khác.

Theo dõi nhật ký đăng nhập định kỳ

Nhiều plugin bảo mật cung cấp tính năng ghi lại nhật ký (log) các lần đăng nhập thành công và thất bại. Kiểm tra định kỳ nhật ký này giúp bạn phát hiện sớm nếu có dấu hiệu bị dò mật khẩu, từ đó có biện pháp xử lý kịp thời trước khi kẻ xấu thành công.

Theo dõi nhật ký đăng nhập định kỳ
Theo dõi nhật ký đăng nhập định kỳ

Bảo vệ trang đăng nhập là một trong những bước đơn giản nhưng hiệu quả nhất để giữ an toàn cho website WordPress. Nếu bạn cần hỗ trợ thiết lập các biện pháp bảo mật này, hãy nhắn Zalo cho ThinhND qua số 0911947997.

Leave a Reply

Your email address will not be published. Required fields are marked *