All in one security

 

All-In-One Security (AIOS) – Security and Firewall

Ce module permet d’augmenter considérablement la sécurité de WordPress.

Ce module permet de :

  • Verrouiller ou déverrouiller des adresses IP qui n’ont pas respectées les règles de sécurité
  • Changer le login du compte utilisateur qui utiliserait le login “admin”
  • Verrouiller automatiquement une adresse IP pour une durée déterminée si celle-ci essaie de se connecter à WordPress de façon infructueuse après x tentatives
  • Forcer la déconnexion à WordPress après x minutes
  • Visualiser les utilisateurs connectés
  • Visualiser le log des activités des utilisateurs dans WordPress (connexion, mise à jour, déconnexion, …)
  • Modifier le préfixe des tables de la base de données
  • Modifier les autorisations sur les dossiers et les fichiers de WordPress sur base des recommandations de sécurité
  • Désactiver l’API Rest de WordPress
  • Renommer l’URL de connexion à l’admin WordPress

Voici la configuration conseillée :

  • User security
    • Compte utilisateur
      • Vérifiez que le login de l’utilisateur Administrateur n’est pas “admin”. Si c’est le cas, changez-le;
      • Désactivez l’énumération des utilisateurs;
    • Login lockout
      • Activez le login lockout;

        C’est une mesure de sécurité qui bloque temporairement (ou définitivement selon les réglages) un utilisateur ou une adresse IP après plusieurs tentatives de connexion échouées.

      • Autorisez les requêtes de déverrouillage;
      • Nombre maximal de tentatives de connexion échouées: 5;
      • Instantly lockout specific usernames: admin;

        Bloque automatiquement les tentatives de connexion au moyen du login admin

    • Forcer la déconnexion

      Ne pas l’activer pour le cours mais il est conseillé de l’activer sur les sites en production en mettant 180 minutes par exemple;

  • Sécurité BdD
    • Préfixe BdD
      • Si le préfixe de la base de données est “wp_”, modifiez-le avec une autre valeur. Ex : nvdk2425_ (code étudiant suivi d’un “_”);
  • File security
    • Autorisation du cfichier
      • Appliquez les actions recommandées au niveau des droits des fichiers en cliquant sur les différents boutons de la colonne “Action recommandée”;
    • File protection
      • Activez “Empêcher l’accès aux fichiers d’installation par défaut WP:”;
      • Activez “Désactiver la capacité d’éditer des fichiers PHP:”;
  • Pare-feu
    • PHP rules
      • Activez “Completely block access to XMLRPC”;

        Blocage de l’accès à l’API (connecteur) de WordPress

      • Activez “Disable pingback functionality from XMLRPC”;

        Un pingback est une fonctionnalité (notamment dans WordPress et certains CMS) qui permet à un site d’être notifié automatiquement lorsqu’un autre site fait un lien vers lui.

      • Activez “Disable RSS and ATOM feeds”;

        RSS et ATOM sont des formats de flux qui permettent aux visiteurs (ou à des agrégateurs) de s’abonner aux contenus d’un site pour recevoir automatiquement les nouveautés (articles, annonces, etc.).

      • Activez “Interdire l’émission de commentaire par Proxy”;
      • Activez “Refuser les chaînes Query incorrecte”;
    • .htaccess rules
      • Activez “Désactiver les vues Index:”;
    • 6G firewall rules
      • Activez “Enable 6G firewall protection”;

        Le “6G” fait référence à une 6e génération de règles de filtrage (après 1G, 2G… jusqu’à 6G), mises au point par des développeurs de solutions de sécurité.Ce firewall bloque automatiquement certaines requêtes malveillantes : injections SQL, XSS (cross-site scripting), tentatives d’accès aux fichiers sensibles, spams, etc.

      • Activez “Enable legacy 5G firewall protection”;

        Le “5G Firewall” est une version antérieure du système de règles de sécurité (la 5ᵉ génération).Le terme legacy (= hérité, ancien) indique que c’est une version désormais dépassée, remplacée par la protection 6G Firewall (plus complète et plus récente).Activer cette option peut servir si ton site a des problèmes de compatibilité avec la version 6G (par exemple certaines requêtes légitimes bloquées).

    • WP Rest API
      • Ne pas cocher “Disallow unauthorized REST requests”
  • Brute force
    • Activez “Autorisez le renommage de la page des réglages de Connexion”:
    • Changez l’URL de connexion en “login”

      Attention, il faudra utiliser l’adresse de connexion www.monsite.be/web1/login au lieu de www.monsite.be/web1/wp-admin dès qu’on enregistrera ce paramètre !

Déverrouillage d’une adresse IP

Pour déverrouiller une adresse IP bloquée à cause du “login lockout”, il suffit d’aller dans le tableau de bord de WP Security, ensuite dans l’onglet “Adresses IP verrouillées” et de débloquer les adresses IP concernées :

Si c’est votre adresse IP qui est bloquée, connectez-vous à votre site au moyen d’un ordinateur sur un autre réseau ou au moyen d’une connexion 4G afin que l’adresse IP soit différente.

Modules alternatifs