PHP / Magento Dev Blog

  • Publikacje
  • O autorze
  • Kontakt

Magento 2 atak botów na panel admin – brute force i ochrona

by Henryk Tews / środa, 24 czerwca 2026 / Opublikowano w Magento / Adobe Commerce

Serwer przeciążony, logi nginx pełne requestów do /admin. Boty próbowały się zalogować do panelu admina przez 72 godziny – 50 000 prób. Jeden z kont admin miał słabe hasło. Czas reakcji: 30 minut, wzmocnienie: 2 godziny.

Objawy

  • Serwer pod dużym obciążeniem bez widocznego powodu biznesowego
  • Nginx access log: setki requestów POST do /admin/admin/index/ na sekundę
  • Konto admina zablokowane przez mechanizm ochrony Magento
  • W var/log/debug.log: tysiące wpisów o nieudanych logowaniach

Natychmiastowa reakcja

# Zablokuj IP atakujących w nginx
# Znajdź top IP z logów
awk '{print $1}' /var/log/nginx/access.log | sort | uniq -c | sort -rn | head -20

# Zablokuj w nginx
# /etc/nginx/conf.d/block.conf:
# deny 185.220.101.0/24;
# deny 45.153.160.0/24;

nginx -s reload

# Lub użyj fail2ban
apt-get install fail2ban
# /etc/fail2ban/jail.local:
# [nginx-magento-admin]
# enabled = true
# port = http,https
# filter = nginx-magento-admin
# logpath = /var/log/nginx/access.log
# maxretry = 10
# bantime = 3600

Wzmocnienie ochrony

# 1. Zmień URL admina na unikalny
bin/magento setup:config:set --backend-frontname=myadmin_$(openssl rand -hex 4)

# 2. Ogranicz dostęp do admina po IP w nginx
location /myadmin_abc123/ {
    allow 1.2.3.4;      # IP biura
    allow 5.6.7.8;      # IP VPN
    deny all;

    # Reszta konfiguracji...
}

# 3. Włącz 2FA dla wszystkich kont admin
bin/magento module:enable Magento_TwoFactorAuth
bin/magento setup:upgrade

# 4. Wymuś silne hasła
# Stores > Configuration > Customers > Customer Configuration > Password Options
# Minimum Password Length: 12
# Number of Required Character Classes: 4

Wnioski

URL admina /admin to pierwszy cel każdego skanera. Zmiana URL + whitelist IP + 2FA to minimum. Fail2ban automatycznie blokuje atakujących na podstawie wzorców w logach.

About Henryk Tews

Co możesz przeczytać następne

Elasticsearch w Magento 2 – indeksowanie, debugowanie zapytań, własny analyzer dla polskiego
PWA Studio vs Hyvä vs Luma – rzetelne porównanie TCO i kiedy który
Hyvä vs Luma benchmark – twarde liczby, LCP 3.5x szybszy, k6 load test, konwersja
  • Publikacje
  • O autorze
  • Kontakt

© 2026 Created by

GÓRA
Zarządzaj zgodą
Aby zapewnić jak najlepsze wrażenia, korzystamy z technologii, takich jak pliki cookie, do przechowywania i/lub uzyskiwania dostępu do informacji o urządzeniu. Zgoda na te technologie pozwoli nam przetwarzać dane, takie jak zachowanie podczas przeglądania lub unikalne identyfikatory na tej stronie. Brak wyrażenia zgody lub wycofanie zgody może niekorzystnie wpłynąć na niektóre cechy i funkcje.
Funkcjonalne Zawsze aktywne
Przechowywanie lub dostęp do danych technicznych jest ściśle konieczny do uzasadnionego celu umożliwienia korzystania z konkretnej usługi wyraźnie żądanej przez subskrybenta lub użytkownika, lub wyłącznie w celu przeprowadzenia transmisji komunikatu przez sieć łączności elektronicznej.
Preferencje
Przechowywanie lub dostęp techniczny jest niezbędny do uzasadnionego celu przechowywania preferencji, o które nie prosi subskrybent lub użytkownik.
Statystyka
Przechowywanie techniczne lub dostęp, który jest używany wyłącznie do celów statystycznych. Przechowywanie techniczne lub dostęp, który jest używany wyłącznie do anonimowych celów statystycznych. Bez wezwania do sądu, dobrowolnego podporządkowania się dostawcy usług internetowych lub dodatkowych zapisów od strony trzeciej, informacje przechowywane lub pobierane wyłącznie w tym celu zwykle nie mogą być wykorzystywane do identyfikacji użytkownika.
Marketing
Przechowywanie lub dostęp techniczny jest wymagany do tworzenia profili użytkowników w celu wysyłania reklam lub śledzenia użytkownika na stronie internetowej lub na kilku stronach internetowych w podobnych celach marketingowych.
  • Zarządzaj opcjami
  • Zarządzaj serwisami
  • Zarządzaj {vendor_count} dostawcami
  • Przeczytaj więcej o tych celach
Zobacz preferencje
  • {title}
  • {title}
  • {title}