Copyright© Mat Bao Company. All Reserved.
Sử dụng nội dung ở trang này và dịch vụ tại Mắt Bão có nghĩa là bạn đồng ý với Thỏa thuận sử dụng và Chính sách bảo mật của chúng tôi.
Công ty cổ phần Mắt Bão - Giấy phép kinh doanh số: 0302712571 cấp ngày 04/09/2002 bởi Sở Kế Hoạch và Đầu Tư Tp. Hồ Chí Minh.
Giấy phép cung cấp dịch vụ Viễn thông số 247/GP-CVT cấp ngày 08 tháng 05 năm 2018.
Giới hạn số lần đăng nhập sai, phòng chống Brute-force (plugin Limit Login Attempts Reloaded)
1. Giới thiệu

Màn hình đăng nhập bị khoá tạm thời sau khi nhập sai mật khẩu quá số lần cho phép.
Tấn công dò mật khẩu kiểu thử-sai hàng loạt (brute-force) là một trong những cách phổ biến nhất mà kẻ xấu dùng để cố chiếm quyền quản trị website WordPress: một chương trình tự động thử hàng trăm, hàng nghìn cặp tên đăng nhập/mật khẩu liên tục vào trang đăng nhập, chỉ cần trúng một lần là chiếm được quyền admin.
Theo mặc định, WordPress không giới hạn số lần đăng nhập sai — ai cũng có thể thử lại bao nhiêu lần tuỳ ý, không có gì cản trở việc dò mật khẩu tự động.
Cần thực hiện việc này cho mọi website WordPress đang public trên Internet, đặc biệt là site có tài khoản Administrator dùng mật khẩu chưa đủ mạnh hoặc đã dùng lâu chưa đổi.
Lưu ý trước khi thao tác: plugin sẽ khoá theo địa chỉ IP đang thao tác — trong lúc thử nghiệm/kiểm tra, chính người quản trị cũng có thể tự khoá nhầm mình nếu nhập sai mật khẩu nhiều lần liên tiếp. Đây là điều bình thường, cách xử lý được nêu ở phần 3 và phần 6 bên dưới.
2. Chức năng / Mục đích
Limit Login Attempts Reloaded là plugin miễn phí, có sẵn trên kho WordPress.org, với hơn 2 triệu lượt cài đặt — giới hạn số lần đăng nhập sai liên tiếp từ cùng một địa chỉ IP, tự động khoá tạm thời khi vượt quá giới hạn.
Lợi ích khi thực hiện
- Chặn hiệu quả các công cụ dò mật khẩu tự động — sau vài lần thử sai, IP đó bị khoá tạm thời, không thể thử tiếp ngay lập tức.
- Gửi email cảnh báo khi có lượt khoá xảy ra, giúp phát hiện sớm nếu site đang bị nhắm tới.
- Có thể thiết lập danh sách IP tin cậy (Safelist) để những địa chỉ IP quen thuộc (ví dụ IP văn phòng cố định) không bao giờ bị khoá nhầm.
Khi nào nên/không nên dùng
- Nên cài cho mọi website đang hoạt động công khai trên Internet — đây gần như là plugin bảo mật cơ bản nên có.
- Nếu site đã dùng plugin bảo mật tổng hợp khác có sẵn tính năng giới hạn đăng nhập (ví dụ Wordfence, Sucuri), không nên cài thêm Limit Login Attempts Reloaded song song — hai plugin cùng can thiệp vào luồng đăng nhập dễ xung đột, gây khoá chồng khoá khó xử lý.
3. Hướng dẫn thực hiện
- Vào Plugin → Thêm Plugin, tìm “Limit Login Attempts Reloaded”, bấm Cài đặt rồi Kích hoạt.
- Sau khi kích hoạt, menu Limit Login Attempts xuất hiện ở thanh bên trái, gồm các tab: Dashboard, Settings, 2FA, Logs, Debug.
- Vào tab Settings để xem cấu hình khoá mặc định, tại mục Lockout: mặc định cho phép 4 lần thử sai (allowed retries), nếu vượt quá sẽ bị khoá 20 phút (minutes lockout). Nếu tiếp tục bị khoá đủ 4 lần trong vòng 24 giờ, thời gian khoá lần sau sẽ tăng lên 24 giờ. Các con số này có thể chỉnh lại tuỳ nhu cầu, nhưng mức mặc định đã phù hợp cho hầu hết website.
- Để kiểm tra tính năng hoạt động thật: mở một trình duyệt ẩn danh (hoặc đăng xuất), vào trang đăng nhập, cố tình nhập sai mật khẩu liên tiếp. Sau mỗi lần sai, hệ thống báo rõ số lượt thử còn lại (ví dụ “1 attempt remaining”).
- Khi nhập sai đến đúng số lần giới hạn (mặc định lần thứ 4), hệ thống sẽ hiển thị thông báo khoá: “ERROR: Too many failed login attempts. Please try again in 20 minutes.” — không thể đăng nhập tiếp cho tới khi hết thời gian khoá, kể cả khi nhập đúng mật khẩu.
- Sau khi hết thời gian khoá (hoặc đăng nhập lại thành công từ một IP khác/đã hết hạn khoá), vào tab Logs để xem thống kê: mục Total lockouts ghi lại tổng số lượt khoá đã xảy ra kể từ lần reset gần nhất.
- Thiết lập Safelist (danh sách IP tin cậy): vẫn ở tab Logs, tại khung Safelist, nhập địa chỉ IP cố định của văn phòng/nhà riêng (mỗi IP hoặc dải IP một dòng) để địa chỉ đó không bao giờ bị plugin khoá dù có nhập sai mật khẩu nhiều lần — hữu ích khi nhiều người cùng quản trị thao tác từ cùng một mạng cố định. Bấm Save Settings để lưu lại.
Kiểm tra kết quả ngay sau bước: sau khi kích hoạt khoá thật (bước 5), thử đăng nhập lại ngay bằng đúng mật khẩu — hệ thống vẫn phải từ chối và hiển thị đúng thông báo đang bị khoá, không cho qua dù mật khẩu đúng. Đây là dấu hiệu xác nhận plugin đang hoạt động đúng.
Phương án xử lý khi gặp lỗi:
- Tự khoá chính mình khi đang thao tác/kiểm tra: đây là tình huống rất hay gặp. Có 2 cách xử lý — chờ hết thời gian khoá hiển thị trên thông báo lỗi (ví dụ 20 phút), hoặc nếu cần gấp, thêm IP của chính mình vào Safelist từ một thiết bị/kết nối khác chưa bị khoá (hoặc nhờ kỹ thuật can thiệp trực tiếp cơ sở dữ liệu nếu không còn cách nào truy cập quản trị).
- Không thấy thông báo “còn lại X lượt thử”: có thể do theme/plugin khác đang can thiệp vào trang đăng nhập, hoặc trình duyệt đang cache lại trang đăng nhập cũ — thử xoá cache trình duyệt hoặc mở tab ẩn danh.
- Xung đột với plugin bảo mật khác cũng giới hạn đăng nhập: nếu thấy hành vi khoá bất thường (khoá quá sớm, khoá không đúng thời gian cấu hình), kiểm tra danh sách plugin đang kích hoạt — chỉ nên dùng đúng 1 plugin đảm nhiệm việc giới hạn đăng nhập, tắt bớt plugin trùng chức năng.
4. Hình ảnh minh hoạ

Đăng nhập vào trang quản trị WordPress.

Plugin Limit Login Attempts Reloaded đã được cài đặt và kích hoạt.

Dashboard của plugin ở trạng thái sạch — chưa có lượt đăng nhập sai nào.

Cấu hình khoá mặc định — 4 lần thử sai, khoá 20 phút, tăng lên 24 giờ nếu lặp lại.

Sau vài lần nhập sai, hệ thống báo rõ số lượt thử còn lại.

Bị khoá đăng nhập tạm thời sau khi vượt quá số lần thử sai cho phép.

Đăng nhập lại thành công sau khi hết thời gian khoá.

Thống kê tổng số lượt khoá đã ghi nhận trong tab Logs.

Thêm địa chỉ IP tin cậy vào Safelist để tránh bị khoá nhầm.
5. Video hướng dẫn
Toàn bộ thao tác cài plugin, xem cấu hình mặc định, kích hoạt khoá thật bằng cách nhập sai mật khẩu liên tiếp, đăng nhập lại và cấu hình Safelist.
6. Lưu ý / Cảnh báo
- Việc tự khoá chính mình khi đang test là bình thường, không phải lỗi hệ thống — luôn chuẩn bị sẵn cách xử lý (chờ hết thời gian khoá hoặc thêm IP vào Safelist từ kết nối khác) trước khi thử nghiệm trên site đang vận hành thật.
- Chỉ nên dùng đúng 1 plugin đảm nhiệm việc giới hạn đăng nhập trên cùng 1 site — dùng song song nhiều plugin cùng chức năng dễ gây xung đột khó chẩn đoán.
- Giới hạn đăng nhập chỉ là một lớp bảo vệ — nên kết hợp thêm mật khẩu mạnh và xác thực 2 lớp (2FA) để bảo vệ toàn diện hơn.
- Cần liên hệ đơn vị thiết kế website để kiểm tra/hỗ trợ khi: đã tự khoá mất tài khoản Administrator duy nhất và không có cách nào truy cập lại (kể cả sau khi chờ hết thời gian khoá); nghi ngờ site đang bị tấn công dò mật khẩu quy mô lớn (số lượt khoá tăng bất thường trong thời gian ngắn); hoặc cần gỡ xung đột giữa nhiều plugin bảo mật cùng lúc.
7. Kiểm tra sau khi hoàn tất
- Xác nhận đã xem qua cấu hình mặc định (số lần thử, thời gian khoá) và thấy hợp lý với nhu cầu thực tế của site.
- Test thật bằng cách nhập sai mật khẩu đủ số lần cấu hình, xác nhận thông báo khoá hiện đúng, đúng thời gian đếm ngược như đã cấu hình.
- Xác nhận sau khi hết thời gian khoá, đăng nhập lại bằng đúng mật khẩu vẫn hoạt động bình thường.
- Nếu có thêm người quản trị khác thao tác từ IP cố định, xác nhận đã thêm IP đó vào Safelist để tránh bị khoá nhầm về sau.
- Kiểm tra các trang/chức năng khác của website vẫn hoạt động bình thường — plugin chỉ ảnh hưởng tới màn hình đăng nhập quản trị.
8. Kết luận
Giới hạn số lần đăng nhập sai là một lớp phòng thủ đơn giản nhưng hiệu quả cao trước các cuộc tấn công dò mật khẩu tự động — chỉ mất vài phút cài đặt plugin Limit Login Attempts Reloaded, website đã được bảo vệ khỏi phần lớn các nỗ lực brute-force phổ biến nhất. Kết hợp thêm với mật khẩu mạnh và xác thực 2 lớp, tài khoản quản trị WordPress sẽ khó bị chiếm quyền hơn rất nhiều.
Chúc các bạn thành công!















