Securantis

WordPress & WooCommerce

Proteggere l’accesso WordPress e personalizzare l’URL di amministrazione

Limitare i tentativi di accesso, bloccare IP sospette, impostare un URL di accesso privato ed evitare di bloccarsi fuori dall’amministrazione.

← Torna al centro assistenza

Guida pratica Securantis

But

Ce guide explique comment sécuriser l’accès à l’administration WordPress : limiter les tentatives de connexion, bloquer automatiquement les adresses IP malveillantes, remplacer l’URL standard de connexion par une URL privée et suivre une procédure anti‑verrouillage pour ne pas perdre l’accès au site.

Pour qui et quand l’appliquer

  • Sites WordPress et boutiques WooCommerce exposés à des tentatives de force brute.
  • Lorsqu’on souhaite réduire le bruit dans les journaux et limiter les blocages automatiques.

Prérequis

  • Accès administrateur WordPress (capacité manage_options).
  • Le module Securantis actif et correctement installé dans WordPress.
  • Adresse IP publique utilisée pour l’administration (utile pour l’anti‑verrouillage).

Vue d’ensemble des fonctionnalités

  • Limitation des tentatives : comptabilise les échecs de connexion sur 24 h et applique des blocages.
  • Blocage d’IP : blocages automatiques et possibilité de blocage/déblocage manuel.
  • URL de connexion privée : remplacement de l’accès /wp-login.php ou /wp-admin par une URL personnalisée (ex. /mon‑login/).
  • Refus des anciennes URL : commandes pour refuser ou rediriger les accès via les URL publiques.
  • Statistiques visibles : échecs, blocages, URL refusées et nombre d’IP bloquées.

Avant de commencer — précautions importantes

  • Ne supprimez pas une protection sans plan de secours : notez l’URL privée choisie et conservez une méthode d’accès alternative (ex. accès SSH ou accès via un autre administrateur).
  • N’envoyez jamais de mots de passe par email ou chat.
  • Les opérations sur fichiers ou quarantaines ne sont pas automatiques : toute suppression ou restauration exige une décision humaine.

Étapes détaillées

  1. Vérifier l’état et les statistiques
  • Ouvrez la section Connnexions & accès du tableau de bord Securantis. Vous verrez quatre métriques : échecs de connexion sur 24 h, blocages appliqués, anciennes URL refusées et IP bloquées. Ces chiffres donnent un aperçu immédiat de l’activité.
  1. Activer et configurer la limitation de tentatives
  • Activez la protection des connexions si elle est désactivée. Une fois active, le module enregistre les tentatives échouées et applique les règles de blocage.
  • Définissez le seuil d’échecs avant blocage et la durée du blocage si votre interface le permet. Choisissez des valeurs conservatrices au départ (par ex. 5 à 10 tentatives sur 24 h) pour limiter les faux positifs.
  1. Activer le blocage automatique d’IP
  • Activez l’option de blocage automatique. Le système bloquera les adresses IP qui dépassent le seuil configuré.
  • Surveillez la liste d’IP bloquées pour détecter de possibles faux positifs (par ex. si vous utilisez des plages d’IP d’un bureau ou d’un fournisseur cloud partagé).
  1. Déployer une URL de connexion privée (hide login)
  • Activez la fonctionnalité d’URL privée si vous souhaitez masquer wp-login.php et wp-admin.
  • Choisissez un slug simple mais non évident (par ex. /securite‑connexion/). N’utilisez pas des slugs publics évidents comme /login/ si votre site est très ciblé.
  • Décidez si vous voulez bloquer l’accès direct à /wp-login.php et /wp-admin. Les options typiques sont : bloquer l’un et/ou l’autre. Bloquer les deux est recommandé mais nécessite l’anti‑verrouillage bien configuré.
  1. Procédure anti‑verrouillage (s’assurer de conserver l’accès)
  • Avant de bloquer wp-login.php/wp-admin, enregistrez l’URL privée choisie et testez-la dans une fenêtre de navigation privée.
  • Notez votre adresse IP visible par le tableau (Securantis affiche votre IP actuelle). Si vous travaillez depuis une IP dynamique (ex. réseau mobile), ajoutez une méthode de secours (autre administrateur ou accès serveur) avant activation.
  • Si l’interface permet d’indiquer des adresses IP de confiance, ajoutez l’IP publique actuelle (ou la plage de votre bureau) pour éviter d’être bloqué.
  1. Tester et valider
  • Testez la connexion via la nouvelle URL privée. Vérifiez que wp-login.php et/ou wp-admin sont bloqués ou redirigés selon la configuration.
  • Vérifiez que les journaux enregistrent correctement échec/réussite/blocage.

Résultat attendu

  • Les tentatives de connexion sont limitées et comptabilisées.
  • Les adresses IP malveillantes sont bloquées automatiquement selon le seuil défini.
  • L’URL de connexion publique est désactivée et votre nouveau chemin privé fonctionne.
  • Les métriques du tableau de bord reflètent l’activité et le nombre d’IP bloquées.

Réglages prudents et recommandations pratiques

  • Commencez par règles permissives puis durcissez progressivement en surveillant les journaux.
  • Ajoutez toujours votre IP (ou plage d’IP administratives) aux exceptions si possible.
  • Si vous utilisez un VPN/Cloud ou avez des administrateurs distants, définissez une plage d’IP plutôt qu’une IP unique.
  • Conservez une session administrateur valide ouverte jusqu’à validation complète.

Erreurs fréquentes et causes

  • Perte d’accès après changement d’URL : généralement due à une connexion depuis une IP non listée et blocage des URL publiques sans anti‑verrouillage.
  • Bloquer une plage d’IP légitime : souvent causé par seuils trop stricts ou par l’absence d’exceptions pour services partenaires.
  • La nouvelle URL ne fonctionne pas : conflit d’extension, règle de cache ou règle de réécriture serveur.

Dépannage pas à pas

  1. Je n’accède plus au WP-Admin
  • Restez calme : n’effectuez pas de tentatives répétées depuis une IP différente (risque d’aggravation du blocage).
  • Si vous avez conservé une autre session administrateur ouverte, utilisez‑la pour revenir aux réglages et désactiver temporairement la protection.
  • Accès serveur (FTP/SSH) : renommez temporairement le plugin Securantis pour désactiver ses protections si vous maîtrisez l’accès serveur.
  • Si vous avez une IP de secours (bureau, mobile), essayez depuis celle‑ci.
  1. Le site redirige ou bloque wp-login.php mais la nouvelle URL renvoie une erreur
  • Videz le cache serveur et plugin de cache, puis testez en navigation privée.
  • Désactivez temporairement les extensions de sécurité concurrentes qui pourraient interférer.
  1. Des IP légitimes sont bloquées
  • Consultez les journaux d’événements dans la section Journaux & accès.
  • Débloquez manuellement l’IP concernée et ajoutez‑la à l’exceptions si vous pouvez.

Précautions supplémentaires

  • Conservez une procédure documentée de récupération (accès serveur, compte support hébergeur, autre administrateur).
  • Limitez l’accès au compte de l’hébergeur et activez toutes les protections disponibles côté hébergeur (pare‑feu, authentification forte).
  • Ne partagez jamais les mots de passe ou les clés par des canaux non sécurisés.

Quand contacter le support Securantis

Contactez le support lorsque :

  • Vous avez perdu l’accès à l’administration et ne disposez pas d’un accès serveur ou d’un autre administrateur.
  • Vous observez un blocage massif d’IP qui semble être déclenché par une erreur du module.
  • La fonctionnalité d’URL privée ne fonctionne pas malgré les vérifications de cache et d’extension.

Informations sur les interventions et la sécurité

  • Le support ne demandera jamais vos mots de passe par email ou chat. Si une intervention payante est nécessaire, les accès sont fournis uniquement après paiement et via l’espace client sécurisé.
  • Les actions de quarantaine, suppression ou restauration de fichiers ne sont réalisées qu’après votre confirmation explicite.

Résumé rapide

  • Activez la protection des connexions, fixez des seuils raisonnables, configurez une URL privée, ajoutez vos IP de confiance et testez avant de bloquer les URL publiques. En cas de verrouillage, utilisez une session ouverte, un accès serveur ou contactez le support si vous n’avez pas d’options de récupération.

Cookie

Utilizziamo cookie necessari al funzionamento del sito. Con il tuo consenso, possiamo anche utilizzare cookie per la misurazione dell'audience e la personalizzazione. Per saperne di più.

Necessari

Indispensabili per il sito e l'area clienti.

Attivo