카테고리 없음

워드프레스 Wordfence & Cloudflare 고급 차단 설정 가이드

kingcoin 2025. 12. 28.

파트너스 활동으로 소정의 수수료를 제공 받습니다.

🔐 Wordfence와 Cloudflare의 고급 차단 설정 가이드입니다.

이 가이드는 워드프레스 사이트 보안을 강화하고,
불필요한 트래픽, 악성 크롤러, 무차별 로그인 시도, 디도스 공격 등을 효율적으로 차단하기 위해
실전 환경에서 바로 적용 가능한 설정 중심으로 구성되어 있습니다.


✅ 1부: Wordfence 고급 차단 설정 (워드프레스 보안 플러그인)

📌 Wordfence 설치

  • 워드프레스 관리자 → 플러그인 > 새로 추가
  • “Wordfence Security” 검색 후 설치 및 활성화
  • 이메일 인증 후 기본 보안 설정 완료

✅ [A] 실시간 공격 IP 수동 차단

  1. Wordfence > Live Traffic 접속
  2. 이상 접속 기록 확인
    • User-Agent가 python, bot, curl, scrapy
    • /wp-login.php에 수십 번 접근
  3. 해당 IP 오른쪽의 “Block IP” 클릭

✅ [B] 자동 IP 차단 룰 설정 (로그인, 요청 과다 등)

  1. Wordfence > All Options > Brute Force Protection
  2. 아래 항목 활성화 및 값 조정:
항목 추천 설정
Lock out after how many login failures 3
Lock out after how many forgot password attempts 2
Count failures over what time period 5분
Amount of time a user is locked out 1시간 또는 24시간

→ 무차별 로그인 시도 봇 즉시 차단 가능


✅ [C] Rate Limiting: 과도한 요청 차단

  1. Wordfence > Firewall > Rate Limiting
  2. 아래와 같이 설정 추천:
항목 설정
If anyone's requests exceed 30 per minute
Immediately block fake Google crawlers
Block access to these URLs /xmlrpc.php, /wp-login.php

✅ [D] IP 범위, 국가 차단

Wordfence Premium 기능 (유료 사용자만 가능)

  1. Wordfence > Blocking > Country Blocking
  2. 차단할 국가 선택 →
    • 로그인 페이지 접근 금지
    • 전체 웹사이트 접근 차단 등 선택 가능

💡 무료 사용자도 특정 IP 대역은 차단 가능:

Block Range: 5.188.0.0 to 5.188.255.255 (러시아 계열 VPS)

✅ 2부: Cloudflare 고급 방화벽 설정

Cloudflare는 서버에 트래픽이 도달하기 전에 차단하는 전방 방어 시스템입니다.
(사이트가 Cloudflare에 연결되어 있어야 가능)

📌 기본 설정 경로

  1. Cloudflare 대시보드 → 도메인 선택
  2. 좌측 메뉴에서 Security > WAF 클릭
  3. 탭: Firewall Rules, Tools, Settings 활용

✅ [A] 국가 차단 (Geo Blocking)

  1. Firewall Rules → Create Rule 클릭
  2. 조건 설정:
Field: Country → is in → [CN, RU, IR, BR]
Action: Block

중국, 러시아, 이란, 브라질 등 스팸 트래픽 빈발 국가 차단 가능


✅ [B] 악성 User-Agent 차단

  1. Rule Name: Bad Bots
  2. 조건 설정:
Field: User Agent → contains → python
Field: User Agent → contains → curl
Field: User Agent → contains → scrapy
  1. OR 조건으로 연결 → Action: Block

✅ [C] 경로 보호: 로그인·XMLRPC 제한

경로 설명
/wp-login.php 로그인 브루트포스 방어
/xmlrpc.php 디도스 및 봇 공격 취약점
URI Path → equals → /wp-login.php
Action → JS Challenge 또는 Block

💡 “JS Challenge”는 봇은 막고, 사람은 통과 가능


✅ [D] IP 주소 / 대역 직접 차단

  1. Security > Tools
  2. IP Access Rules 항목에 추가

예시:

IP: 5.188.0.0/16
Action: Block
Note: 러시아 VPS 차단

✅ [E] 고급 Bot 관리 기능

  1. Security > Bots
  2. Known Bots Filtering → ON
  3. Super Bot Fight Mode → Definite Bots: Block / Verified Bots: Allow

💡 Cloudflare가 자체 AI로 악성 봇을 탐지하고 자동 대응


✅ 3부: 함께 쓰면 좋은 추가 조치

항목 설명
✅ 서버 로그 주기적 확인 /var/log/nginx/access.log 등에서 의심 요청 추적
✅ robots.txt 설정 선의의 봇만 허용 → BaiduBot, MJ12Bot 등은 Disallow
✅ 백업 자동화 공격 시 대비 → UpdraftPlus, Jetpack 등 사용 권장
✅ 관리자 URL 변경 wp-login.php 대신 다른 경로로 변경 (Hide My WP 등 플러그인 활용)

📌 정리: 상황별 추천 조합

보안 목적 Wordfence 설정 Cloudflare 설정
로그인 공격 방어 Brute Force Protection /wp-login.php JS Challenge
악성 봇 차단 User-Agent 필터링 + 실시간 IP 차단 Super Bot Fight Mode + Bad Bots Rule
국가 차단 (유료) Country Blocking Free → 국가 기반 Firewall Rule
과도한 요청 제한 Rate Limiting Firewall + Caching 정책

댓글