Les 3 van 4

Les 3: Loginbeveiliging en twee-factor authenticatie

De inlogpagina van WordPress (/wp-login.php) is het meest aangevallen onderdeel van elke WordPress-site. Bots proberen duizenden gebruikersnaam-wachtwoordcombinaties per minuut. In deze les zetten we de loginbeveiliging sterk in.

Brute force bescherming

Ga naar Wordfence → Firewall → Brute force bescherming. Stel in:

  • Vergrendelen na X mislukte pogingen: Standaard 20 — verlaag dit naar 5 of 10 voor striktere beveiliging
  • Vergrendelen na X wachtwoordfouten: Standaard 20 — ook verlagen naar 5
  • Vergrendelingsperiode: Standaard 4 minuten. Verhoog naar 30 minuten of langer.
  • Directe blokkering bij “admin” gebruikersnaam: Inschakelen — legitieme gebruikers heten nooit “admin”
  • Blokkeer direct bij ongeldig gebruikersnaam: Inschakelen — zo ontdekken bots geen geldige gebruikersnamen

Twee-factor authenticatie (2FA)

2FA voegt een extra beveiligingslaag toe: naast je wachtwoord heb je ook een tijdelijke code nodig van een authenticator-app op je telefoon. Zelfs als iemand je wachtwoord weet, kan hij niet inloggen zonder die code.

Wordfence biedt 2FA gratis aan. Ga naar Wordfence → Login beveiliging → Twee-factor authenticatie.

  1. Download een authenticator-app op je telefoon: Google Authenticator, Authy of Microsoft Authenticator
  2. Scan de QR-code in het Wordfence-scherm met de app
  3. Vul de zescijferige code in om de koppeling te bevestigen
  4. Sla de herstelcodes op een veilige plek op — je hebt ze nodig als je je telefoon kwijtraakt

Activeer 2FA voor alle beheerdersaccounts op je site.

Inlogpagina verbergen (optioneel)

Je kunt de standaard WordPress inlogpagina verplaatsen van /wp-login.php naar een eigen URL. Dit heet “Security through obscurity” — bots kunnen de loginpagina dan niet vinden. Wordfence biedt dit niet zelf aan, maar de plugin WPS Hide Login doet dit eenvoudig.

Let op: als je de inlog-URL vergeet en 2FA hebt ingeschakeld, kun je jezelf buitensluiten. Noteer de nieuwe URL op een veilige plek.

Opdracht

Verlaag het maximale aantal mislukte inlogpogingen naar 5. Activeer 2FA voor je beheerdersaccount. Sla de herstelcodes op in een wachtwoordmanager of op papier op een veilige locatie.