WordPress als Unternehmensblog ist an sich eine feine Sache. Es gibt unzählige Plugins und auch Themes, mit dem man den eigenen Unternehmensblog an seine Bedürfnisse anpassen kann. Wichtig ist aber auch eben diesen vor den bösen Spammern und Hackern abzuriegeln. Denn wenn ein Unternehmensblog erst einmal ein paar Jahre geführt und dann durch Hacker zerstört wird, ist das nicht nur ärgerlich, sondern wenn Backups fehlen auch noch recht mühselig, ihn wieder herzustellen. Daher macht es also Sinn den Blog für Hacker und Spammer zu sperren. Das ist auch mit ein paar einfachen Schritten erledigt.
Den Admin Benutzer löschen
Als erstes sollte man den Benutzer “admin” löschen. Dazu aber vorher!!! einen neuen Administrator erstellen. Klicke im Adminbereich auf Benutzer und erstelle einen neuen Benutzer. Denk dir einen Namen aus. Auch hier gilt, je kreativer, desto besser. Also kein Admin Name ala Hans, Franz oder Uschi. Besser wäre ein Admin Name mit Zahlen oder Sonderzeichen, z.B. M1cha3l für Michael oder Ma11hi4s für Matthias usw. Wenn du diesen neuen Administrator erstellt hast, logge dich mit diesem Namen ein und lösche nun den alten Benutzer “admin”. Alle bisherigen Beitrage kannst du nun dem neuen Nutzer zuweisen.
Den Unternehmensblog abriegeln / sperren
damit keiner den Adminbereich kapert sollte man auch die Loginversuche minimieren und daher gilt es diesen zu limitieren. Also das Plugin Limit Login Attempts installieren und dann unter den Einstellungen das ganze scharf schalten.

Wie man bei mir ganz gut sieht, versuchen ja nicht gerade wenige Hacker den Unternehmensblog zu knacken. Also ruhig schön scharf einstellen, damit die bösen Buben ausgesperrt bleiben. In der Grundeinstellung kann man nur max. 4-stellige Zahlen eingeben, also 9999 Minuten usw. Wenn man aber die limit-login-attempts.php aus dem Plugin bearbeitet, geht es auch 5-stellig. Dazu z.b. mit Notepad++ die Datei öffnen und nach maxlength=”4″ suchen. (STRG + F) und dann die 4 durch eine 5 ersetzen.

Jetzt kann man dann auch 5-stellige Zahlen eingeben. Zusätzlich noch ein Häkchen bei der Mail Option, damit ihr auch informiert werdet, wenn ein Spammer oder Hacker versucht den Unternehmensblog zu hacken.
Die meisten bösen Buben sind natürlich nicht auf den Kopf gefallen und ändern dann einfach ihre IP und können es dann immer weiter versuchen. Das sieht dann so aus.

Das nervt dann doch und so einer macht sich dann erst richtig einen Sport daraus, den Unternehmensblog zu hacken. Hier könnte man diese IP`s natürlich alle in die htaccess eintragen, aber das bläht diese nur unnötig auf und irgendwann werden es einfach zu viele. Also gehen wir nun noch einen Schritt weiter und beschränken noch die IP Zugriffe.
Die IP Zugriffe beschränken und IP`s sperren
Installiere dir das Plugin WP Adminprotection und wechsele dann unter Einstellungen dorthin. Dort kannst du IP Adressbereiche für den Zugriff sperren. Also wenn du immer von zu Hause oder dem Büro aus deine Artikel für den Unternehmensblog schreibst, kannst du das eingrenzen. Das gilt normalerweise für alle herkömmlichen DSL Anschlüsse. Denn hier hat man immer dieselbe IP und nur die letzten 2 Blöcke ändern sich dann. Also nicht die genaue IP eingeben, die du in dem Moment hast, sondern die nur den Anfangsbereich. Ist deine IP z.B. 192.168.3.6 wird sie morgen oder bei dem nächsten Zugriff in etwas so aussehen können -> 192.168.2.80
Wie man sieht, ändern sich die ersten beiden Zahlenblöcke vorne nicht, aber dafür hinten. Das kann man im Plugin auch berücksichtigen und hier dann ein * (Sternchen) eingeben und weitere IP Bereiche mit einzuschließen. In diesem Fall würde man dann 192.168.*.* eingeben. Arbeitet man von unterschiedlichen Rechnern aus. können auch mehrere IP Bereiche eingegeben werden. Also einmal zu Hause und einmal Büro usw. Für jeden IP Bereich einfach eine neue Zeile nehmen (ENTER) Achte aber darauf das deine IP gültig ist, sonst sperrst du dich wohl möglich noch selber aus…
Das ist aber auch kein Todesurteil, denn wenn du dich aus versehen einmal selber gesperrt hast, kannst du via FTP auf deinen Server zugreifen und einfach dort den Plugin Ordner WP Adminprotection umbenennen/löschen. Dann wird das Plugin automatisch deaktiviert.
Wenn man nun versucht sich einzuloggen und kommt aus einem nicht freigegebenen IP Bereich erscheint folgende Meldung

Hier habe ich mal über mein Handy versucht mich einzuloggen und bekam dann diese Meldung zu sehen. Also bei den IP Bereichen auch die deines Handy Providers nicht vergessen
Fazit der IP Sperren und Limitierungen
Der Unternehmensblog ist doppelt gesichert und man bekommt auch jedesmal eine Mail, wenn sich ein Hacker an dem eigenen WordPress Admin Bereich heranmacht. Diese Lösungen sind einfach und mit nur wenigen Klicks erledigt und geben Sicherheit. Die Limitierungen und IP Sperren machen Sinn, wenn man sich immer in den selben Netzwerken aufhält und sperren alle anderen Länder und IP Bereiche von vornherein aus. Für Fragen oder weitere Verbesserungen kann unten gerne kommentiert werden