Beveiligingsmails met ’10 mislukte inlogpogingen’: moet je iets doen?

5 min leestijd
Beveiligingsmails met '10 mislukte inlogpogingen': moet je iets doen?

Daar is-ie weer, het mailtje van je beveiligingsplugin: “A user with IP address 185.220.xx.xx has been locked out — 10 failed login attempts.” Gisteren ook al twee. Vorige week zes. En elke keer die knagende vraag: word ik aangevallen? Moet ik hier iets mee?

Het korte antwoord: waarschijnlijk niet. Het iets langere antwoord: dit is de achtergrondruis van het internet, en die mails bewijzen vooral dat je beveiliging wérkt. Maar er zijn drie situaties waarin je wél in actie moet komen — daarover verderop.

Waarom elke WordPress-site dit krijgt

Ongeveer vier op de tien websites draaien op WordPress, en de inlogpagina staat standaard op hetzelfde adres: /wp-login.php. Voor criminelen is dat een uitnodiging om het hele internet geautomatiseerd af te werken. Bots proberen dag en nacht standaardcombinaties — admin met 123456, test met wachtwoord, gebruikersnamen uit oude datalekken — op miljoenen sites tegelijk.

Vergelijk het met iemand die door een woonwijk loopt en elke deurklink even probeert. Vervelend idee, maar het is niet persoonlijk: jouw site is niet uitgekozen, hij staat gewoon in de straat. Het doel is dan ook niet om nul pogingen te krijgen (dat is onmogelijk), maar nul geslaagde pogingen.

Wat je beveiligingsplugin al voor je doet

Die mail betekent: poging gezien, poging geblokkeerd, klaar. Plugins zoals Wordfence, Solid Security of Limit Login Attempts doen standaard al het zware werk:

  • na een paar foute pogingen wordt het IP-adres tijdelijk geblokkeerd;
  • bekende bot-netwerken worden vaak al geweerd vóór ze iets proberen;
  • jij krijgt een berichtje als bewijs van de blokkade.

Veel hosters blokkeren hardnekkige inlog-bots daarnaast al op serverniveau — die pogingen zie jij niet eens. Diezelfde beveiliging kan trouwens ook jou per ongeluk buitensluiten als een oud wachtwoord ergens in een mailapp blijft hangen; hoe dat zit lees je in ‘IP-adres geblokkeerd’: waarom je host je buitensluit.

De drie signalen waarbij je wél in actie komt

1. De pogingen gebruiken jouw echte gebruikersnaam

Staat er in de mail dat er is ingelogd met admin of test? Ruis. Maar staat er jóuw werkelijke gebruikersnaam — zeker als die niet te raden is uit je site — dan weet de aanvaller de helft van je inloggegevens al. Dan wil je zeker weten dat de andere helft ijzersterk is, en zet je twee-factor-authenticatie aan (zie hieronder).

2. Een plotselinge piek

Van twee mailtjes per week naar tientallen per uur? Meestal is het gewoon een nieuwe botnet-golf die voorbijtrekt, maar het is een goed moment om je beveiliging even na te lopen. Blijft de piek dagen aanhouden en wordt je site er traag van, meld het dan bij je hoster — die kan het geweld op serverniveau afvangen.

3. Een gelúkte login die je niet herkent

Dit is de enige echte alarmbel. Een melding als “successful login from IP …” op een moment dat jij het niet was: neem dat serieus. Wissel direct je wachtwoord, log alle sessies uit (je plugin of profielpagina heeft daar een knop voor) en controleer onder Gebruikers of er beheerders bij zijn gekomen die je niet kent. Wat je verder doet als er echt iemand binnen is geweest, staat in je WordPress-site gehackt terwijl alles up-to-date was.

Vier dingen die je vandaag even regelt

  1. Een sterk, uniek wachtwoord. Lang en nergens anders in gebruik — een wachtwoordmanager maakt en onthoudt het voor je. Waarom je dat wachtwoord daarna nooit per mail deelt, lees je in stuur nooit wachtwoorden per e-mail.
  2. Twee-factor-authenticatie (2FA). Zelfs mét je wachtwoord komt een aanvaller er dan niet in. De meeste beveiligingsplugins hebben het ingebouwd; aanzetten kost vijf minuten.
  3. Geen voorspelbare gebruikersnaam. Heet je beheerdersaccount admin, maak dan een nieuwe beheerder met een eigen naam aan en verwijder de oude (WordPress vraagt netjes aan wie de berichten moeten worden toegewezen).
  4. Ruim oude accounts op. De stagiair van drie jaar geleden en de vorige webbouwer hebben geen actief account meer nodig.

En die mails dan?

Als bovenstaande op orde is, mag je de meldingen gerust dempen. Zet de notificaties van je plugin op een dagelijkse of wekelijkse samenvatting in plaats van een mail per blokkade, en laat losse alerts alleen aanstaan voor dingen die er echt toe doen — zoals een geslaagde login vanaf een nieuw IP-adres. Beveiliging waar je moe van wordt, ga je vanzelf negeren; dan mis je straks juist dat ene belangrijke bericht.

Samengevat

  • Mislukte inlogpogingen zijn de achtergrondruis van het internet — elke WordPress-site krijgt ze, dag in dag uit.
  • De mail betekent dat je beveiligingsplugin de poging al heeft geblokkeerd.
  • Actie is pas nodig bij: jouw echte gebruikersnaam in de pogingen, een aanhoudende piek, of een geslaagde login die je niet herkent.
  • Sterk uniek wachtwoord + 2FA + geen ‘admin’-gebruikersnaam = klaar; demp daarna gerust de meldingen.

Wanneer schakel je hulp in?

Zie je een geslaagde vreemde login, blijft een aanvalspiek dagenlang aanhouden of wordt je site er merkbaar traag van? Trek dan aan de bel bij je hoster of webbouwer. Die kan in de serverlogs zien wat er werkelijk gebeurt en het verkeer aan de voordeur al tegenhouden — zodat jouw mailbox weer gewoon stil is.

Geen code nodig

Klaar om te beginnen met OnePage?

Bouw je eigen professionele website zonder code

Probeer 14 dagen gratis
Geen creditcard nodig
Alle features inbegrepen
Nederlandse templates