找我們做網站
↑
Wordpress · WordPress 外掛推薦

Limit Login Attempts Reloaded 教學:限制登入次數防破解

WordPress 外掛推薦發布 2018.03.29更新 2026.10.02閱讀約 7 分鐘
Limit Login Attempts Reloaded 教學:限制登入次數防破解

重點整理
Limit Login Attempts Reloaded(現在外掛頁名稱為 Limit Login Attempts Security)會在有人連續輸錯密碼時鎖定對方 IP,擋下暴力破解。2026 年 9 月版本 3.3.10,超過 100 萬個網站使用。預設是輸錯 4 次鎖定 20 分鐘、被鎖 4 次後延長為 24 小時,一般網站維持預設即可。免費版已內建兩步驟驗證、IP 與帳號的安全清單/拒絕清單和鎖定通知信;雲端黑名單、依國家封鎖等屬付費功能。

WordPress 預設允許無限次嘗試登入,機器人可以不斷猜帳號密碼,直到猜中為止。就算猜不中,大量登入請求也會吃掉主機資源。這篇示範安裝 Limit Login Attempts Reloaded、看懂主要設定、處理被鎖住的情況,並說明使用 Cloudflare 等代理服務時一定要注意的設定。

步驟一:安裝 Limit Login Attempts Reloaded

到 WordPress 後台「外掛 → 安裝外掛」,搜尋「Limit Login Attempts Reloaded」。外掛圖示是綠色系的蜂巢狀圖案,找到後按「立即安裝」再「啟用」。也可以從 WordPress.org 外掛頁面下載,介面有繁體中文。

WordPress 後台左側選單「外掛 → 安裝外掛」
WordPress 後台左側選單「外掛 → 安裝外掛」
在安裝外掛頁面搜尋 Limit Login Attempts,找到綠底蜂巢圖示的外掛
在安裝外掛頁面搜尋 Limit Login Attempts,找到綠底蜂巢圖示的外掛
點選立即安裝 Limit Login Attempts Reloaded
點選立即安裝 Limit Login Attempts Reloaded
安裝完成後點選啟用外掛
安裝完成後點選啟用外掛

步驟二:找到外掛設定

目前版本的設定入口在後台左側獨立的「Limit Login Attempts」選單,底下分成控制台、設定、2FA、記錄、偵錯、使用說明等頁面。早期版本放在「設定 → Limit Login Attempts」,就是下圖的位置。

舊版外掛的設定位置:後台「設定」選單底下的 Limit Login Attempts
舊版外掛的設定位置:後台「設定」選單底下的 Limit Login Attempts

步驟三:看懂鎖定次數與鎖定時間

「控制台」會顯示被擋下的登入失敗次數與鎖定紀錄,只要有人嘗試破解帳號密碼,這裡的數字就會增加。

Limit Login Attempts Reloaded 設定頁上方的總鎖定次數統計
Limit Login Attempts Reloaded 設定頁上方的總鎖定次數統計

「設定」頁的「登入鎖定條件」有四個數字可以調整,外掛預設值如下:

項目預設值說明
允許嘗試次數4 次同一個 IP 輸錯幾次就鎖定
每次登入鎖定時間20 分鐘第一次被鎖定要等多久才能再試
延長鎖定的觸發次數4 次累積被鎖定幾次後改用較長的鎖定時間
延長後的鎖定時間24 小時屢次嘗試的 IP 要等更久

官方建議不確定時使用預設值。如果網站幾乎只有自己登入,可以把嘗試次數調低、鎖定時間拉長;會員很多的網站則不要設太嚴,以免真的忘記密碼的客戶一直被鎖。

如果確定是自己或同事打錯密碼造成的失敗紀錄,可以按「重設計數器」把次數歸零。

舊版設定頁:失敗次數統計、重設計數器按鈕,以及允許嘗試次數與鎖定時間設定
舊版設定頁:失敗次數統計、重設計數器按鈕,以及允許嘗試次數與鎖定時間設定

步驟四:查看鎖定記錄

有 IP 被鎖定後,「記錄」頁會列出日期、IP、嘗試登入的使用者名稱等資訊,讓你知道是誰、用什麼帳號在試。

鎖定記錄列出被鎖定的日期、IP 位址與嘗試登入的帳號
鎖定記錄列出被鎖定的日期、IP 位址與嘗試登入的帳號

如果發現攻擊者嘗試的帳號正好是你的管理員帳號,建議改用不容易被猜到的使用者名稱,並開啟兩步驟驗證。

步驟五:設定安全清單與拒絕清單

舊版叫 Whitelist、Blacklist,現在的繁中介面稱為「安全清單」與「拒絕清單」,可以針對 IP 或使用者名稱設定:

  • 安全清單:放公司固定 IP 等可信任來源,這些 IP 不會被鎖定。
  • 拒絕清單:持續攻擊的 IP,或不該被拿來登入的帳號名稱(例如 admin),直接拒絕登入。
舊版設定頁的 Whitelist 與 Blacklist 欄位,可以輸入 IP 位址或使用者名稱
舊版設定頁的 Whitelist 與 Blacklist 欄位,可以輸入 IP 位址或使用者名稱
在 Blacklist 欄位輸入 IP 位址與使用者名稱的範例
在 Blacklist 欄位輸入 IP 位址與使用者名稱的範例

拒絕清單支援 IP 範圍與 IPv6。不過攻擊者通常會換 IP,與其手動一個一個加,讓外掛自動鎖定通常更有效率。

步驟六:測試鎖定與通知信

設定完成後,可以用另一個瀏覽器故意輸錯密碼幾次,登入頁會出現剩餘嘗試次數,達到上限後顯示要等多久才能再登入。

登入失敗達上限後,WordPress 登入頁顯示需要等待一段時間才能再嘗試
登入失敗達上限後,WordPress 登入頁顯示需要等待一段時間才能再嘗試

開啟「登入鎖定通知」後,有 IP 被鎖定時,管理員信箱會收到通知信,不用一直盯著後台也知道網站正在被嘗試登入。如果網站寄不出信,收不到通知,可以先參考 WordPress SMTP 設定教學。

Limit Login Attempts 寄給管理員的登入失敗與鎖定通知信
Limit Login Attempts 寄給管理員的登入失敗與鎖定通知信

用 Cloudflare 或代理服務時,一定要設定 IP 來源

如果網站前面有 Cloudflare、Sucuri 或主機商的反向代理,而主機沒有設定好取得訪客真實 IP,所有人看起來都會是同一個代理 IP。這時只要一個人被鎖定,所有訪客(包括你自己)都會一起被鎖住。

遇到這種情況,到「設定」裡的「受信任的 IP 地址來源」,依代理服務的說明加入正確的來源標頭(例如 Cloudflare 會帶 HTTP_CF_CONNECTING_IP),讓外掛讀到訪客真正的 IP。設定後建議用手機網路測試一次,確認鎖定紀錄裡出現的是不同的 IP。

自己被鎖住了怎麼辦?

  1. 換一個網路:改用手機網路或重新開機分享器取得新 IP,再登入並把自己的 IP 加入安全清單。
  2. 暫時停用外掛:用 FTP 或主機的檔案管理員進入 /wp-content/plugins/,把 limit-login-attempts-reloaded 資料夾改名,外掛就會停用。登入後把資料夾名稱改回來、重新啟用,再把自己的 IP 加入安全清單。

不需要刪除外掛檔案,改名就夠了,設定也會保留。

常見問題

Limit Login Attempts Reloaded 免費版有兩步驟驗證嗎?

有,免費版已內建兩步驟驗證(2FA),可以在外掛選單的「2FA」頁開啟。付費方案主要增加雲端惡意 IP 情資、跨網站同步黑名單、依國家封鎖登入與更詳細的分析,提供 14 天免費試用。

這個外掛會保護 WooCommerce 的登入頁嗎?

會,外掛說明列出受保護的範圍包含 wp-login.php、wp-admin、xmlrpc.php、WooCommerce 登入頁,以及使用 WordPress 標準登入流程的自訂登入頁。

已經改了登入網址,還需要限制登入次數嗎?

需要,兩者是不同層次的防護。改登入網址讓機器人找不到登入頁,限制登入次數則是在對方找到登入頁後阻止它無限猜密碼。改登入網址的做法可以參考 更改 WordPress 登入網址教學。

結語

限制登入次數是 WordPress 最基本、也最划算的安全設定,安裝後使用預設值就能擋掉大部分暴力破解。設定時記得把自己的固定 IP 加入安全清單、使用代理服務時設定好 IP 來源,再搭配強密碼與兩步驟驗證。至於會員多的網站,鎖定條件不要設太嚴,在安全與使用者體驗之間取得平衡。

鵠學苑・鵠崙設計鵠崙設計 2014 年成立,專注 WordPress 網站開發,400 多個網站在我們自己的主機上運作。鵠學苑的文章由團隊實際操作後整理,工具與外掛的功能以撰文當時為準。
鵠崙設計

不想自己摸索,
就交給我們做。

外掛設定、主機效能、改版搬家,這裡寫的每一件事,都是我們每天在客戶網站上做的工作。留下需求,1 個工作天內回覆。