
به اشتراک بگذارید
امنیت وردپرس | بلاگ وبداده
اقدامات پس از حمله DDoS؛ بازیابی و ایمنسازی وردپرس
- اول تثبیت، بعد بررسی: مطمئن شوید حمله واقعاً تمام شده و ترافیک از یک WAF/CDN عبور میکند.
- بازگردانی امن: از آخرین بکاپ سالم بازیابی کنید، نه از نسخهای که در حین حمله گرفته شده.
- اسکن نفوذ: DDoS گاهی پوششی برای هک است؛ سایت را برای بدافزار و کاربر مشکوک اسکن کنید.
- سختسازی مسیرها:
xmlrpc.phpوwp-login.phpرا محدود و بستر میزبانی را تقویت کنید. - واقعیت صادقانه: هیچ اقدام پس از حمله جای یک WAF/CDN همیشهفعال را نمیگیرد.
پاسخ سریع
اقدامات پس از حمله DDoS از کجا شروع میشود؟
یک تشبیه ساده

مراحل بازیابی فوری سایت وردپرس پس از حمله
گام اول: تایید پایان حمله و تحلیل لاگ
xmlrpc.php و wp-login.php را ببینید:# بررسی لاگ دسترسی برای یافتن IPهای پرتکرارِ مهاجم (لینوکس)
# ۲۰ IP با بیشترین درخواست را نشان میدهد:
awk '{print $1}' /var/log/nginx/access.log | sort | uniq -c | sort -rn | head -20
# شمارش درخواستها به xmlrpc.php و wp-login.php
grep -E 'xmlrpc.php|wp-login.php' /var/log/nginx/access.log | wc -lBashگام دوم: عبور ترافیک از WAF/CDN و حالت Under Attack
نقلقول از مستندات رسمی کلادفلر
گام سوم: تماس با هاست، تغییر IP و بازگردانی از بکاپ
قبل از بازگردانی، بکاپ لحظهای بگیرید
گام چهارم: اسکن بدافزار و بررسی کاربران
جدول مقایسه لایههای مقابله با DDoS
| لایه دفاعی | کجا کار میکند | جلوی چه چیزی را میگیرد | محدودیت |
|---|---|---|---|
| WAF و CDN ابری | لبه شبکه، پیش از سرور | سیل درخواست لایه ۷، رباتها | نیاز به پیکربندی درست DNS و پنهانماندن origin |
| حفاظت شبکه هاست | سطح دیتاسنتر/شبکه | حملات حجمی لایه ۳ و ۴ | به توان و سیاست ارائهدهنده وابسته است |
| افزونه امنیتی وردپرس | داخل وردپرس (PHP) | brute force، محدودسازی ورود | دیرتر از لبه شبکه عمل میکند؛ منابع سرور را مصرف میکند |
| سختسازی سرور | وبسرور (Nginx/Apache) | سوءاستفاده xmlrpc، سیل ورود | نیاز به دسترسی به تنظیمات سرور |
جمعبندی جدول
سختسازی وردپرس برای جلوگیری از حمله بعدی
- محدود یا بستن xmlrpc.php: ویژگی pingback این فایل بردار شناختهشده حملات تقویتی و brute force است.
- محدودسازی نرخ ورود: با rate limit در سطح وبسرور یا افزونه، سیل تلاشهای ورود خودکار را مهار کنید.
- بهروزرسانی کامل: هسته، قالب و افزونهها را به آخرین نسخه برسانید تا آسیبپذیری شناختهشدهای باقی نماند.
- ورود دومرحلهای و رمز قوی: برای همه حسابهای مدیر، بهویژه بعد از تعویض رمزها.
- مانیتورینگ ترافیک: هشدار برای پیکهای غیرعادی تا حمله بعدی را زودتر تشخیص دهید.
xmlrpc.php، بهگفته کارشناسان امنیت وردپرس، بستن در سطح وبسرور بر بستن با افزونه ترجیح دارد چون درخواست در چند میکروثانیه و بدون درگیرکردن PHP رد میشود. اگر از اپ موبایل وردپرس یا نسخههای قدیمی Jetpack استفاده نمیکنید، میتوانید این فایل را کامل ببندید:# .htaccess: بستن xmlrpc.php برای قطع سوءاستفاده pingback و brute force پس از حمله (Apache 2.4+)
# هشدار: اگر از اپ موبایل وردپرس یا Jetpack قدیمی استفاده میکنید این قطعه را اعمال نکنید
<Files "xmlrpc.php">
Require all denied
</Files>Apacheهشدار سازگاری xmlrpc
xmlrpc.php ممکن است اپ موبایل وردپرس، Jetpack قدیمی و برخی افزونههای اتصال بیرونی را مختل کند. اگر به اینها نیاز دارید، بهجای بستن کامل، فقط دسترسی به آن را با فایروال ابری محدود کنید یا نرخ درخواستش را کاهش دهید. منبع: Wordfence — Should You Disable XML-RPCwp-login.php را محدود کنید تا هیچ IPای نتواند در ثانیه دهها بار تلاش ورود کند:# Nginx: محدودکردن نرخ درخواست به صفحه ورود برای مهار سیل ورود خودکار پس از حمله
# ۱) در بلاک http این zone را تعریف کنید:
limit_req_zone $binary_remote_addr zone=wplogin:10m rate=10r/m;
# ۲) در بلاک server، مسیر ورود را محدود کنید:
location = /wp-login.php {
limit_req zone=wplogin burst=3 nodelay;
include fastcgi_params;
fastcgi_pass unix:/run/php/php-fpm.sock;
}Nginx
نقش میزبانی و پشتیبانی وبداده در بازیابی
✅ دیتاسنترهای متنوع در ایران، هلند و آلمان برای انتخاب نزدیکترین و مقاومترین لوکیشن.
✅ امکان بکاپ و بازگردانی سریع در هاست سیپنل برای برگشت به نسخه سالم.
✅ پشتیبانی فنی ۲۴ ساعته برای کمک در مسدودسازی حمله، تغییر IP و اسکن سایت.
تجربه پشتیبانی وبداده
معایب و محدودیتهایی که باید بدانید
پرسشهای پرتکرار
از کجا بفهمم حمله DDoS واقعاً تمام شده است؟
به لاگ دسترسی سرور و زمان پاسخ سایت نگاه کنید. اگر نرخ درخواست به حالت عادی برگشته، زمان پاسخ سرور کوتاه شده و کاربران واقعی روان وارد میشوند، حمله فروکش کرده است. تا وقتی از این موضوع مطمئن نشدهاید، لایه دفاعی مثل حالت Under Attack را خاموش نکنید.
آیا حمله DDoS به معنی هکشدن سایت من است؟
لزوماً نه. هدف DDoS از کار انداختن سرویس است، نه سرقت داده. اما گاهی مهاجمان از شلوغی حمله بهعنوان پوشش برای نفوذ استفاده میکنند. برای اطمینان، بعد از حمله حتماً سایت را برای بدافزار اسکن کنید و کاربران مدیر ناشناس را بررسی و حذف کنید.
بعد از حمله باید حتماً از بکاپ بازگردانی کنم؟
اگر سایت سالم بالا آمده و اسکن بدافزار چیزی نشان نداد، بازگردانی الزامی نیست. اما اگر فایلها آسیب دیده، بدافزار پیدا شده یا سایت ناپایدار است، بازگردانی از آخرین بکاپِ پیش از حمله امنترین راه است. همیشه پیش از بازگردانی، از وضعیت فعلی هم یک نسخه بگیرید.
تغییر IP سرور واقعاً حمله را متوقف میکند؟
فقط زمانی که حمله مستقیم به IP سرور نشانه رفته باشد. با تغییر IP و بهروزرسانی DNS، ترافیک حمله به آدرس قدیمی میرود و سایت آزاد میشود. اما اگر مهاجم دامنه را هدف بگیرد یا IP جدید لو برود، این روش کارایی ندارد و باید به فایروال ابری تکیه کنید.
بستن xmlrpc.php به سایتم آسیب میزند؟
برای اکثر سایتها خیر. اما اگر از اپ موبایل وردپرس، Jetpack قدیمی یا افزونهای که از این فایل استفاده میکند بهره میبرید، ممکن است آن سرویسها مختل شوند. در این حالت بهجای بستن کامل، دسترسی را با فایروال ابری محدود یا نرخ درخواست را کم کنید.
افزونه امنیتی برای مقابله با DDoS کافی است؟
بهتنهایی نه. افزونههای امنیتی مثل Wordfence داخل وردپرس و با PHP کار میکنند، یعنی درخواست بد قبلاً به سرور رسیده و منابع مصرف شده است. برای مهار سیل حجیم، لایه لبه (WAF/CDN ابری) که پیش از رسیدن به سرور فیلتر میکند بسیار مؤثرتر است؛ افزونه مکمل خوبی برای لایه آخر است.
حالت Under Attack کلادفلر را همیشه روشن نگه دارم؟
خیر. این حالت برای بازدیدکنندگان تاخیر چندثانیهای ایجاد میکند و تجربه کاربری و سئو را موقتاً افت میدهد؛ خود کلادفلر آن را یکی از آخرین راهحلها هنگام حمله میداند. بعد از پایان حمله آن را خاموش کنید و به تنظیمات امنیتی معمول و قواعد هدفمند برگردید.
چطور جلوی حمله بعدی را بگیرم؟
با یک استراتژی چندلایه دائمی: فایروال و CDN ابری همیشهفعال، پنهان نگهداشتن IP اصلی سرور، سختسازی مسیرهای ورود و xmlrpc، بهروزرسانی مرتب، رمز قوی و ورود دومرحلهای، و انتخاب میزبانی با حفاظت شبکهای مناسب. بازیابی واکنشی است؛ پیشگیری چندلایه راهحل بلندمدت است.
بعد از حمله چه چیزهایی را بهعنوان شواهد نگه دارم؟
لاگهای دسترسی سرور در بازه حمله، زمان دقیق شروع و پایان، نمونهای از IPها و مسیرهای پرتکرار، و هر پیام یا هشداری که از هاست یا فایروال دریافت کردهاید. این شواهد برای بررسی با پشتیبانی هاست و جلوگیری از تکرار حمله ارزشمندند.
جمعبندی و چکلیست بازیابی
چکلیست سریع بازیابی
✅ ترافیک را پشت WAF/CDN ببرید و IP اصلی سرور را پنهان نگه دارید.
✅ در صورت نیاز با هاست تماس بگیرید، IP را تغییر دهید و از بکاپِ پیش از حمله بازگردانی کنید.
✅ سایت را برای بدافزار اسکن و کاربران مدیر ناشناس را حذف کنید و رمزها را عوض کنید.
✅ xmlrpc و wp-login را محدود، و هسته/قالب/افزونهها را بهروز کنید.
✅ برای آینده، یک دفاع چندلایه و همیشهفعال برقرار و ترافیک را مانیتور کنید.



