Capítulos deste vídeo
Capítulos deste vídeo

O que é

Além das jails globais do servidor, cada site WordPress tem jails específicas que você ativa na
aba Segurança do site. Elas fecham o cerco contra os ataques típicos de WordPress.

Ativando as jails do WordPress

A segurança por site não vem ativa automaticamente — você precisa ligá-la em cada site. Sem
isso, aquele site específico não está protegido pelas jails de WordPress.

Ao ativar, o fail2ban já consulta os logs e bane na hora os IPs que já estavam atacando. As
proteções incluem:

  • Login brute force — bane quem excede o limite de tentativas na tela de login do WordPress.
  • Scan de plugins e arquivos — identifica quem vasculha arquivos de plugins e áreas
    vulneráveis.
  • Atacantes persistentes — os que buscam .env e caminhos inexistentes.
  • Scanners em geral.

Ajustando o limite de tentativas de login

O padrão é 5 tentativas erradas → bloqueio de 60 minutos. Para sites onde o usuário erra login
com frequência (área de membros, e-commerce), esse valor pode ser baixo — e é o único que o painel
deixa você personalizar:

  1. Na aba Segurança, ajuste o número de tentativas e o tempo de bloqueio.
  2. Por exemplo: 20 tentativas → bloqueio de 15 minutos, para uma área de membros movimentada.

Atenção em testes de carga

Se você for fazer teste de carga, lembre que com as jails ativas o
fail2ban pode bloquear o próprio teste (interpretando o tráfego como ataque). Coloque o IP de
origem na whitelist ou faça o teste com atenção a isso.

Limites de memória

Ainda na preparação de segurança, você pode ajustar os limites de memória do WordPress (no
wp-config.php): WP_MEMORY_LIMIT (uso público) e WP_MAX_MEMORY_LIMIT (administração). O GW
Server já define bons valores; ajuste só se o servidor comportar. Ver
Arquivos e permissões.

Bloqueio de execução em uploads

O GW Server bloqueia execução de PHP na pasta uploads — o que impede webshells subidos por
invasores de rodarem. Essa proteção é parte do hardening padrão dos sites WordPress.

Veja também