🔐 Wordfence와 Cloudflare의 고급 차단 설정 가이드입니다.
이 가이드는 워드프레스 사이트 보안을 강화하고,
불필요한 트래픽, 악성 크롤러, 무차별 로그인 시도, 디도스 공격 등을 효율적으로 차단하기 위해
실전 환경에서 바로 적용 가능한 설정 중심으로 구성되어 있습니다.
✅ 1부: Wordfence 고급 차단 설정 (워드프레스 보안 플러그인)
📌 Wordfence 설치
- 워드프레스 관리자 →
플러그인 > 새로 추가 - “Wordfence Security” 검색 후 설치 및 활성화
- 이메일 인증 후 기본 보안 설정 완료
✅ [A] 실시간 공격 IP 수동 차단
Wordfence > Live Traffic접속- 이상 접속 기록 확인
- User-Agent가
python,bot,curl,scrapy등 /wp-login.php에 수십 번 접근
- User-Agent가
- 해당 IP 오른쪽의 “Block IP” 클릭
✅ [B] 자동 IP 차단 룰 설정 (로그인, 요청 과다 등)
Wordfence > All Options > Brute Force Protection- 아래 항목 활성화 및 값 조정:
| 항목 | 추천 설정 |
|---|---|
| Lock out after how many login failures | 3 |
| Lock out after how many forgot password attempts | 2 |
| Count failures over what time period | 5분 |
| Amount of time a user is locked out | 1시간 또는 24시간 |
→ 무차별 로그인 시도 봇 즉시 차단 가능
✅ [C] Rate Limiting: 과도한 요청 차단
Wordfence > Firewall > Rate Limiting- 아래와 같이 설정 추천:
| 항목 | 설정 |
|---|---|
| If anyone's requests exceed | 30 per minute |
| Immediately block fake Google crawlers | 예 |
| Block access to these URLs | /xmlrpc.php, /wp-login.php 등 |
✅ [D] IP 범위, 국가 차단
Wordfence Premium 기능 (유료 사용자만 가능)
Wordfence > Blocking > Country Blocking- 차단할 국가 선택 →
- 로그인 페이지 접근 금지
- 전체 웹사이트 접근 차단 등 선택 가능
💡 무료 사용자도 특정 IP 대역은 차단 가능:
Block Range: 5.188.0.0 to 5.188.255.255 (러시아 계열 VPS)
✅ 2부: Cloudflare 고급 방화벽 설정
Cloudflare는 서버에 트래픽이 도달하기 전에 차단하는 전방 방어 시스템입니다.
(사이트가 Cloudflare에 연결되어 있어야 가능)
📌 기본 설정 경로
- Cloudflare 대시보드 → 도메인 선택
- 좌측 메뉴에서
Security > WAF클릭 - 탭: Firewall Rules, Tools, Settings 활용
✅ [A] 국가 차단 (Geo Blocking)
Firewall Rules→ Create Rule 클릭- 조건 설정:
Field: Country → is in → [CN, RU, IR, BR]
Action: Block
✅ 중국, 러시아, 이란, 브라질 등 스팸 트래픽 빈발 국가 차단 가능
✅ [B] 악성 User-Agent 차단
- Rule Name: Bad Bots
- 조건 설정:
Field: User Agent → contains → python
Field: User Agent → contains → curl
Field: User Agent → contains → scrapy
- OR 조건으로 연결 → Action: Block
✅ [C] 경로 보호: 로그인·XMLRPC 제한
| 경로 | 설명 |
|---|---|
/wp-login.php |
로그인 브루트포스 방어 |
/xmlrpc.php |
디도스 및 봇 공격 취약점 |
URI Path → equals → /wp-login.php
Action → JS Challenge 또는 Block
💡 “JS Challenge”는 봇은 막고, 사람은 통과 가능
✅ [D] IP 주소 / 대역 직접 차단
Security > Tools탭- IP Access Rules 항목에 추가
예시:
IP: 5.188.0.0/16
Action: Block
Note: 러시아 VPS 차단
✅ [E] 고급 Bot 관리 기능
Security > Bots- Known Bots Filtering → ON
- Super Bot Fight Mode → Definite Bots: Block / Verified Bots: Allow
💡 Cloudflare가 자체 AI로 악성 봇을 탐지하고 자동 대응
✅ 3부: 함께 쓰면 좋은 추가 조치
| 항목 | 설명 |
|---|---|
| ✅ 서버 로그 주기적 확인 | /var/log/nginx/access.log 등에서 의심 요청 추적 |
| ✅ robots.txt 설정 | 선의의 봇만 허용 → BaiduBot, MJ12Bot 등은 Disallow |
| ✅ 백업 자동화 | 공격 시 대비 → UpdraftPlus, Jetpack 등 사용 권장 |
| ✅ 관리자 URL 변경 | wp-login.php 대신 다른 경로로 변경 (Hide My WP 등 플러그인 활용) |
📌 정리: 상황별 추천 조합
| 보안 목적 | Wordfence 설정 | Cloudflare 설정 |
|---|---|---|
| 로그인 공격 방어 | Brute Force Protection | /wp-login.php JS Challenge |
| 악성 봇 차단 | User-Agent 필터링 + 실시간 IP 차단 | Super Bot Fight Mode + Bad Bots Rule |
| 국가 차단 | (유료) Country Blocking | Free → 국가 기반 Firewall Rule |
| 과도한 요청 제한 | Rate Limiting | Firewall + Caching 정책 |
댓글