قفل کردن ورود وردپرس با IP؛ راهنمای جامع محدودسازی دسترسی مدیران
مسدود کردن تمام درخواستهای مشکوک به صفحه ورود و مجاز ساختن فقط IPهای اختصاصی شما.
ویرایش فایل htaccess. در سرورهای لینوکسی یا تنظیم قوانین در WAF کلودفلر.
کاهش ۹۹ درصدی حملات بروت فورس (Brute Force) و کاهش فشار روی منابع سرور.
برای قفل کردن ورود وردپرس با IP، کافی است کد زیر را در ابتدای فایل .htaccess هاست خود بگذارید و آیپی خودتان را جایگزین 123.456.789.000 کنید:
<Files wp-login.php>
order deny,allow
deny from all
allow from 123.456.789.000
</Files>
ورود غیرمجاز به پنل مدیریتی کابوس هر وبمستری است. هکرها و رباتهای مخرب به طور مداوم در حال اسکن کردن وبسایتها هستند تا با تست هزاران کلمه عبور، وارد داشبورد شوند. صفحه ورود وردپرس (wp-login.php) هدف شماره یک این حملات است. اگر بخواهید خیالتان را راحت کنید، قفل کردن ورود وردپرس با IP یکی از کمهزینهترین و قدرتمندترین روشهاست. در این مقاله عملی، گامبهگام یاد میگیرید چطور دسترسی به صفه مدیریت سایت را فقط به آیپیهای مورد تایید خود محدود کنید.
- 🔹 چرا باید ورود به وردپرس را بر اساس IP محدود کنیم؟
- 🔹 روش اول: قفل کردن ورود با فایل htaccess. (مخصوص سرورهای Apache/LiteSpeed)
- 🔹 روش دوم: محدودسازی دسترسی IP در سرورهای Nginx
- 🔹 روش سوم: استفاده از افزونههای امنیتی وردپرس
- 🔹 روش چهارم: محدودسازی از طریق کلودفلر (Cloudflare WAF)
- 🔹 چالش IPهای متغیر (Dynamic) و راهکارهای هوشمندانه
- 🔹 جدول مقایسه روشهای قفل کردن IP
- 🔹 بخش عیبیابی سریع (Troubleshooting)
- 🔹 سوالات متداول کاربران
چرا باید ورود به وردپرس را بر اساس IP محدود کنیم؟

رباتهای مخرب روزانه میلیونها بار تلاش میکنند رمز عبور سایتهای وردپرسی را حدس بزنند. به این نوع حملات «بروت فورس» (Brute Force) میگویند. حتی اگر نام کاربری و رمز عبور شما بسیار پیچیده باشد، نفسِ این درخواستهای پیدرپی منابع CPU و RAM سرور شما را درگیر میکند و باعث کندی سایت میشود.
وقتی اقدام به قفل کردن ورود وردپرس با IP میکنید، قبل از اینکه درخواست کاربر به پردازشهای سنگین وردپرس برسد، توسط سرور بلوکه میشود. رعایت اصول پایه امنیت سایت وردپرسی ایجاب میکند که مسیرهای حساس را از دید عموم مخفی یا مسدود نگه دارید.
- جلوگیری کامل از حملات Brute Force: رباتها حتی فرم ورود را هم نخواهند دید.
- کاهش مصرف منابع سرور: عدم اجرای کدهای PHP برای درخواستهای نامعتبر.
- افزایش چشمگیر سطح امیت: ایجاد یک لایه دفاعی قبل از ورود به دیتابیس.
- آسودگی خاطر مدیران: مطمئن هستید فقط خودتان توانایی ورود دارید.
روش اول: قفل کردن ورود با فایل htaccess. (مخصوص سرورهای Apache/LiteSpeed)

فایل .htaccess یکی از فایلهای پیکربندی اصلی در سرورهای لینوکسی است. با افزودن چند سطر کد ساده به این فایل، میتوانید به سرور دستور دهید فقط به آیپی شما اجازه دسترسی به فایل wp-login.php را بدهد.
مراحل انجام کار در cPanel یا DirectAdmin:
- وارد کنترل پنل هاست خود شوید و به قسمت File Manager بروید.
- پوشه
public_htmlرا باز کنید. - فایل
.htaccessرا پیدا کرده و روی Edit کلیک کنید. (اگر فایل را نمیبینید، در تظیمات فایلمنیجر گزینه Show Hidden Files را فعال کنید). - کد زیر را به انتهای فایل اضافه کنید:
# Protect wp-login.php by IP <Files wp-login.php> order deny,allow deny from all # آی پی اول شما allow from 192.168.1.50 # اگر آی پی دوم دارید allow from 203.0.113.15 </Files>
نکته مهم: به جای عبارتهای 192.168.1.50 حتماً IP واقعی خود را وارد کنید. برای پیدا کردن آیپی فعلی خود میتوانید در گوگل عبارت “my ip” را سرچ کنید.
اگر آیپی شما متغیر باشد و مودم خود را خاموش-روشن کنید، ممکن است خودتان هم پشت در بمانید! حتماً بخش راهکارهای آیپی متغیر را در ادامه مقاله بخوانید.
روش دوم: محدودسازی دسترسی IP در سرورهای Nginx

وبسرور Nginx فایل .htaccess را خوانش نمیکند. بنابراین اگر سرور اختصاصی یا VPS با وبسرور Nginx دارید، باید قوانین محدودسازی را درون فایل کانفیگ سایت (nginx.conf یا بلوک server) اضافه کنید.
کد زیر را داخل فایل تنظیمات دامنه خود در مسیر /etc/nginx/sites-available/ قرار دهید:
location ~ ^/(wp-login.php) {
allow 192.168.1.50; # IP مجاز شما
deny all;
include fastcgi_params;
fastcgi_pass unix:/var/run/php/php8.1-fpm.sock;
fastcgi_param SCRIPT_FILENAME $document_root$fastcgi_script_name;
}
پس از ذخیره فایل، دستور sudo nginx -t را بزنید تا از سلامت کانفیگ مطمئن شوید و سپس سرویس Nginx را ریاستارت کنید (sudo systemctl reload nginx).
روش سوم: استفاده از افزونههای امنیتی وردپرس
اگر دسترسی مستقیم به کدهای سرور ندارید یا تمایلی به دستکاری فایلها ندارید، افزونهها کار را بسیار آسان کردهاند. افزونههای امنیتی این امکان را به شما میدهند که لیست سفید (Allowlist) از IPهای مجاز تعریف کنید.
۱. افزونه Wordfence Security
وردفنس یکی از بهترین ابزارها برای افزودن فایروال به وردپرس است. در نسخه پرمیوم و حتی رایگان آن میتوانید لیست سیاه و سفید تنظیم کنید.
- به مسیر Wordfence > Firewall بروید.
- روی All Firewall Options کلیک کنید.
- در بخش Advanced Firewall Options آیپیهای مجاز را در قسمت Whitelisted IP addresses that bypass all rules وارد کنید.
۲. افزونه Limit Login Attempts Reloaded
این افزونه سبک و کاربردی دقیقاً برای کنترل دفعات ورود ساخته شده است. میتوانید تنظیم کنید که پس از ۳ بار تلاش ناموفق، IP مهاجم مسدود شود. همچنین میتوانید IP خودتان را در لیست سفید (Safelist) قرار دهید تا هیچگاه قفل نشوید. در کنار این موارد، ابزارهایی مانند ReCAPTCHA وردپرس نیز برای تقویت فرم ورود عالی هستند.
روش چهارم: محدودسازی از طریق کلودفلر (Cloudflare WAF)
اگر سایت شما از شبکه توزیع محتوای کلودفلر استفاده میکند، این روش امنترین و هوشمندانهترین راه ممکن است؛ چرا که ترافیک مخرب حتی به سررو اصلی شما هم نمیرسد.
- وارد اکانت کلودفلر خود شوید و دامنه مورد نظر را انتخاب کنید.
- از منوی سمت چپ به مسیر Security > WAF بروید.
- روی دکمه Create Rule کلیک کنید.
- یک نام برای قانون انتخاب کنید (مثلاً Protect Admin).
- در بخش شرطها (Field)، گزینهها را به این صورت تنظیم کنید:
- Field: URI Path
- Operator: equals
- Value:
/wp-login.php
- شرط دوم را با دکمه And اضافه کنید:
- Field: IP Source Address
- Operator: does not equal
- Value: آیپی اختصاصی شما
- در قسمت Then take action گزینه Block یا JS Challenge را انتخاب کنید.
- در نهایت روی Deploy کلیک کنید.
اگر در زمینه توسعه وبسایت فعالیت میکنید یا خدمات طراحی سایت ارائه میدهید، حتماً این لایه امنیتی کلودفلر را برای تمام مشتریان خود فعال کنید تا پشتیبانی امنیتی سایتها به حداقل چالش برسد.
چالش IPهای متغیر (Dynamic) و راهکارهای هوشمندانه
اکثر اینترنتهای خانگی و موبایل در ایران دارای IP متغیر (Dynamic) هستند. این یعنی با هر بار قطع و وصل شدن اینترنت، آیپی شما تغییر میکند. اگر قفل کردن ورود وردپرس با IP را به صورت سختگیرانه اعمال کرده باشید، با تغییر آیپی دسترسی خودتان هم قطع میشود!
برای حل این محدویدت چند راهکار کاربردی وجود دارد:
۱. تعریف رنج IP (IP Range)
معمولاً شرکتهای ارائهدهنده اینترنت (مثل شاتل، همراه اول، مخابرات و…) رنج آیپی مشخصی دارند. شما میتوانید به جای یک آیپی ثابت، کل آن رنج را در فایل htaccess. مجاز کنید:
# مجاز کردن یک رنج آی پی allow from 192.168.1.
۲. خرید Static IP از شرکت اینترنت
آسانترین راه حرفهای این است که با پشتیبانی سرویس اینترنت خود تماس بگیرید و درخواست یک IP ثابت (Static IP) کنید. هزینه ماهیانه آن بسیار ناچیز است و امنیت ورود شما را صددرصد تضمین میکند.
۳. استفاده از VPN اختصاصی یا VPS
اگر یک سرور مجازی شخصی دارید، میتوانید IP سرور مجازی خود را در لیست سفید بگذارید و هر زمان که قصد ورود به پنل وردپرس را داشتید، ابتدا به سرور یا VPN اختصاصی خود متصل شوید.
جدول مقایسه روشهای محدودسازی ورود با IP
برای اینکه بتوانید بهترین روش را متناسب با نیاز خود انتخاب کنید، جدول مقایسهای زیر را بررسی کنید:
اگر علاوه بر صفحه ورود، نقاط پایانی دیگر وبسایت را هم ارزیابی میکنید، حتماً نیمنگاهی به موضوع امنیت rest api وردپرس داشته باشید تا راههای نفوذ متفرقه نیز کاملاً بسته شوند.
بخش عیبیابی سریع (Troubleshooting)
مشکل ۱: خودم از ورود به سایت محروم شدهام! (خطای 403 Forbidden)
علت: آیپی شما تغییر کرده یا در فایل htaccess. آیپی اشتباهی وارد کردهاید.
راه حل سریع: وارد File Manager هاست شوید. فایل .htaccess را ویرایش کرده و خطوطی که اضافه کرده بودید را موقتاً با گذاشتن علامت # در ابتدای آنها غیرفعال کنید. سپس آیپی جدید خود را قرار دهید. برای آنالیز دقیقتر میتوانید مراحل آزمایش امنیت وردپرس را چک کنید.
مشکل ۲: کدهای htaccess. کار نمیکنند و همه میتوانند وارد شوند.
علت: احتمالاً وبسرور شما Nginx است یا ماژول mod_rewrite روی سرور فعال نیست.
راه حل سریع: از شرکت هاستینگ خود درباره نوع وبسرور سوال کنید. اگر سرور Nginx است، باید قوانین را از طریق فایل کانفیگ Nginx یا کلودفلر پیادهسازی کنید.
مشکل ۳: کاربران یا نویسندگان دیگر سایت نمیتوانند وارد شوند.
علت: آیپی سایر همکاران را در لیست سفید قرار ندادهاید.
راه حل سریع: آیپی همه اعضای تیم را دریافت کرده و به صورت allow from IP خطبهخط اضافه کنید.
سوالات متداول کاربران
خیر، رباتهای گوگل صفحه ورود (wp-login.php) را ایندکس نمیکنند. حتی بستن این صفحه فشار روی سرور را کم کرده و سرعت سایت را بهبود میدهد که برای سئو مفید است.
میتوانید بینهایت دستور allow from در فایل htaccess. بنویسید و آیپی اینترنت منزل، دفتر کار و موبایل خود را وارد کنید.
تغییر آدرس ورود روش خوبی است اما هکرهای حرفهای با اسکن کدهای سایت آدرس جدید را پیدا میکنند. محدودسازی IP بسیار قویتر و خللناپذیرتر عمل میکند.
نیاز به پشتیبانی تخصصی وبسایت دارید؟
تیم تخصصی ما آماده ارائه خدمات ایمنسازی، بهینهسازی و توسعه انواع سایتهای وردپرسی و فروشگاهی است.
برای اطلاعات بیشتر از بخشهای تخصصی طراحی سایت فروشگاهی و بخش آموزشی در مهیارهاب دیدن فرمایید.
سوالات متداول
اگر با تغییر آیپی پویا (Dynamic) پشت در ماندیم چه کنیم؟
کافی است از طریق کنترلپنل هاست (cPanel یا DirectAdmin) وارد File Manager شوید. سپس فایل htaccess. را ویرایش کرده و IP جدید خود را جایگزین کنید.
آیا محدود کردن ورود با IP باعث کندی سایت وردپرسی میشود؟
خیر، این کار دقیقاً اثر عکس دارد. با مسدود شدن درخواستهای مخرب در سطح سرور، فشار روی CPU و RAM کاهش یافته و سرعت سایت بهتر میشود.
بهترین روش برای قفل کردن ورود وردپرس بر اساس IP کدام است؟
استفاده از فایل htaccess. در سرورهای لینوکسی و فایروال کلودفلر (Cloudflare WAF) بهترین روشها هستند، زیرا قبل از اجرای وردپرس ترافیک را فیلتر میکنند.
آیا میتوان چند IP مختلف را برای ورود به وردپرس مجاز کرد؟
بله، در فایل htaccess. میتوانید چندین دستور allow from زیر هم بنویسید و آیپیهای مختلف مانند خانه و محل کار را وارد نمایید.