Capítulos deste vídeo
Capítulos deste vídeo
O que é
Além das jails globais do servidor, cada site WordPress tem jails específicas que você ativa na
aba Segurança do site. Elas fecham o cerco contra os ataques típicos de WordPress.
Ativando as jails do WordPress
A segurança por site não vem ativa automaticamente — você precisa ligá-la em cada site. Sem
isso, aquele site específico não está protegido pelas jails de WordPress.
Ao ativar, o fail2ban já consulta os logs e bane na hora os IPs que já estavam atacando. As
proteções incluem:
- Login brute force — bane quem excede o limite de tentativas na tela de login do WordPress.
- Scan de plugins e arquivos — identifica quem vasculha arquivos de plugins e áreas
vulneráveis. - Atacantes persistentes — os que buscam
.enve caminhos inexistentes. - Scanners em geral.
Ajustando o limite de tentativas de login
O padrão é 5 tentativas erradas → bloqueio de 60 minutos. Para sites onde o usuário erra login
com frequência (área de membros, e-commerce), esse valor pode ser baixo — e é o único que o painel
deixa você personalizar:
- Na aba Segurança, ajuste o número de tentativas e o tempo de bloqueio.
- Por exemplo: 20 tentativas → bloqueio de 15 minutos, para uma área de membros movimentada.
Atenção em testes de carga
Se você for fazer teste de carga, lembre que com as jails ativas o
fail2ban pode bloquear o próprio teste (interpretando o tráfego como ataque). Coloque o IP de
origem na whitelist ou faça o teste com atenção a isso.
Limites de memória
Ainda na preparação de segurança, você pode ajustar os limites de memória do WordPress (no
wp-config.php): WP_MEMORY_LIMIT (uso público) e WP_MAX_MEMORY_LIMIT (administração). O GW
Server já define bons valores; ajuste só se o servidor comportar. Ver
Arquivos e permissões.
Bloqueio de execução em uploads
O GW Server bloqueia execução de PHP na pasta uploads — o que impede webshells subidos por
invasores de rodarem. Essa proteção é parte do hardening padrão dos sites WordPress.