Captcha
ਬੋਟਸ ਰੋਕੋ। ਆਮਦਨ ਬਚਾਓ। ਕੋਈ ਮੁਸ਼ਕਲ ਨਹੀਂ।
ਕੀ ਤੁਸੀਂ ਕਸਟਮ ਡੋਮੇਨਾਂ ਨਾਲ ਇੱਕ ਮਲਟੀਸਾਈਟ ਨੈੱਟਵਰਕ ਚਲਾ ਰਹੇ ਹੋ? ਤੁਹਾਨੂੰ ਪਤਾ ਹੈ ਕਿ ਕਿਹੜੀ ਮੁਸ਼ਕਲ ਹੈ: Google reCAPTCHA ਅਤੇ hCaptcha ਨੂੰ ਤੁਹਾਡੇ ਐਡਮਿਨ ਕੰਸੋਲ ਵਿੱਚ ਹਰ ਇੱਕ ਡੋਮੇਨ ਨੂੰ ਰਜਿਸਟਰ ਕਰਨ ਦੀ ਲੋੜ ਹੁੰਦੀ ਹੈ। ਇੱਕ ਨਵੀਂ ਕਸਟਮਰ ਸਾਈਟ ਜੋੜਦੇ ਹੋ? ਕੈਪਚਾ ਕੌਨਫਿਗ ਅਪਡੇਟ ਕਰੋ। ਇੱਕ ਕਸਟਮ ਡੋਮੇਨ ਮੈਪ ਕਰਦੇ ਹੋ? ਦੁਬਾਰਾ ਅਪਡੇਟ ਕਰੋ। ਇਹ ਕਦੇ ਖਤਮ ਨਹੀਂ ਹੁੰਦਾ।
Ultimate Multisite: Captcha ਸਭ ਕੁਝ ਬਦਲ ਦਿੰਦਾ ਹੈ।
Cap Captcha: ਸਵੈ-ਹੋਸਟਡ ਸੁਰੱਖਿਆ ਜੋ ਕੰਮ ਕਰਦੀ ਹੈ
ਸਾਡਾ ਨਵਾਂ Cap Captcha ਪ੍ਰੋਵਾਈਡਰ ਮਲਟੀਸਾਈਟ ਨੈੱਟਵਰਕਾਂ ਲਈ ਇੱਕ ਬਦਲਾਅ ਲਿਆਉਣ ਵਾਲਾ ਹੈ:
- ਜ਼ੀਰੋ ਕੌਨਫਿਗਰੇਸ਼ਨ — ਐਡਨ ਜੋੜੋ ਅਤੇ ਤੁਸੀਂ ਸੁਰੱਖਿਅਤ ਹੋ। ਕੋਈ API keys ਨਹੀਂ, ਕੋਈ Google account ਨਹੀਂ, ਕੋਈ hCaptcha dashboard ਨਹੀਂ, ਕੋਈ ਡੋਮੇਨ whitelisting ਨਹੀਂ।
- ਹਰ ਡੋਮੇਨ 'ਤੇ ਆਪਣੇ ਆਪ ਕੰਮ ਕਰਦਾ ਹੈ — ਸਬਡੋਮੇਨ, ਮੈਪ ਕੀਤੇ ਡੋਮੇਨ, ਕਸਟਮਰ ਡੋਮੇਨ—ਸਾਰੇ ਤੁਰੰਤ ਸੁਰੱਖਿਅਤ ਹੋ ਜਾਂਦੇ ਹਨ।
- ਸਵੈ-ਹੋਸਟਡ ਅਤੇ ਨਿੱਜੀ — ਤੁਹਾਡਾ ਡਾਟਾ ਕਦੇ ਤੁਹਾਡੇ ਸਰਵਰ ਨੂੰ ਨਹੀਂ ਛੱਡਦਾ। ਕੋਈ ਤੀਜੀ-ਧਿਰ ਦਾ ਟ੍ਰੈਕਿੰਗ ਨਹੀਂ, ਪੂਰੀ ਤਰ੍ਹਾਂ GDPR ਕੰਪਲੈਂਟ।
- ਅਦ੍ਰ ਿਸ਼ ਸਾਬਤ-ਹੋਣ ਦਾ ਕੰਮ (Invisible Proof-of-Work) — ਉਪਭੋਗਤਾ ਪਿਛਲੇ ਪਲਸ ਇੱਕ ਗਣਨਾਤਮਕ ਪਹੇਲੀ ਹੱਲ ਕਰਦੇ ਹਨ। ਕੋਈ ਫਾਇਰ ਹਾਈਡ੍ਰਾਂਟਾਂ 'ਤੇ ਕਲਿੱਕ ਕਰਨਾ ਨਹੀਂ, ਕੋਈ ਨਿਰਾਸ਼ ਕਰਨ ਵਾਲਾ ਤਸਵੀਰਾਂ ਦਾ ਗ੍ਰਿਡ ਨਹੀਂ।
- ਹਲਕਾ (Lightweight) — ਸਿਰਫ਼ 20KB। ਤੁਹਾਡੇ ਚੈੱਕਆਊਟ ਨੂੰ ਹੌਲਾ ਨਹੀਂ ਕਰੇਗਾ।
WooCommerce ਕਾਰਡ ਟੈਸਟਿੰਗ ਸੁਰੱਖਿਆ
ਕਾਰਡ ਟੈਸਟਿੰਗ ਹਮਲੇ ਵਪਾਰੀਆਂ ਨੂੰ ਸਾਲਾਂ ਵਿੱਚ ਬਿਲੀਅਨਾਂ ਦਾ ਨੁਕਸਾਨ ਪਹੁੰਚਾਉਂਦੇ ਹਨ। ਧੋਖੇਬਾਜ਼ ਬੋਟਸ ਦੀ ਵਰਤੋਂ ਚੋਰੀ ਕੀਤੇ ਕ੍ਰੈਡਿਟ ਕਾਰਡਾਂ ਨੂੰ ਤੁਹਾਡੇ WooCommerce ਚੈੱਕਆਊਟ ਦੇ ਵਿਰੁੱਧ ਵੈਧ ਕਰਨ ਲਈ ਕਰਦੇ ਹਨ—ਤੁਸੀਂ ਪ੍ਰੋਸੈਸਿੰਗ ਫੀਸਾਂ ਭਰਦੇ ਹੋ, ਅਤੇ ਉਨ੍ਹਾਂ ਨੂੰ ਵੈਧ ਕਾਰਡ ਨੰਬਰ ਮਿਲ ਜਾਂਦੇ ਹਨ।
ਅਸੀਂ ਉੱਥੇ ਸੁਰੱਖਿਆ ਕਰਦੇ ਹਾਂ ਜਿੱਥੇ ਸਭ ਤੋਂ ਵੱਧ ਲੋੜ ਹੈ:
- Store API ਸੁਰੱਖਿਆ —
/wp-json/wc/store/v1/checkout'ਤੇ ਬੋਟ ਹ ਮਲਿਆਂ ਨੂੰ ਰੋਕਦਾ ਹੈ ਜੋ ਰਵਾਇਤੀ ਫਾਰਮ ਕੈਪਚਾ ਨੂੰ ਪਾਰ ਕਰਦੇ ਹਨ। - PayPal Payments ਦੇ ਨਾਲ ਅਨੁਕੂਲ — WooCommerce PayPal Payments ਨਾਲ ਬਿਨਾਂ ਕਿਸੇ ਰੁਕਾਵਟ ਕੰਮ ਕਰਦਾ ਹੈ।
- ਰੀਅਲ-ਟਾਈਮ ਸਟੈਟਿਸਟਿਕਸ — ਦੇਖੋ ਕਿ ਤੁਸੀਂ ਸਹੀ ਕਿੰਨੇ ਹਮਲੇ ਰੋਕ ਰਹੇ ਹੋ।
ਕੀ ਤੁਹਾਨੂੰ ਅਜੇ ਵੀ Google reCAPTCHA ਜਾਂ hCaptcha ਦੀ ਲੋੜ ਹੈ?
ਸਾਡੇ ਕੋਲ ਤੁਹਾਡੇ ਲਈ ਸਭ ਕੁਝ ਹੈ। ਪੂਰੇ ਸਪੋਰਟ ਨਾਲ:
- Google reCAPTCHA v2 (Checkbox)
- Google reCAPTCHA v2 (Invisible)
- Google reCAPTCHA v3 (Score-based)
- hCaptcha (Standard)
- hCaptcha (Invisible)
ਤੁਸੀਂ ਆਪਣੇ ਨੈੱਟਵਰਕ ਸੈਟਿੰਗਜ਼ ਤੋਂ ਕਿਸੇ ਵੀ ਸਮੇਂ ਪ੍ਰੋਵਾਈਡਰ ਬਦਲ ਸਕਦੇ ਹੋ।
ਵੱਡੇ ਪੱਧਰ ਲਈ ਬਣਾਇਆ ਗਿਆ
- ਸਾਈਟ-ਵਾਰ ਨੈੱਟਵਰਕ ਸੈਟਿੰਗਜ਼ ਨਾਲ ਹਰ ਸਾਈਟ ਲਈ ਓਵਰਰਾਈਡ
- ਸੁਰੱਖਿਆ ਦੀ ਨਿਗਰਾਨੀ ਲਈ ਸਟੈਟਿਸਟਿਕਸ ਡੈਸ਼ਬੋਰਡ
- ਢਾਂਚਾਗਤ ਸੁਰੱਖਿਆ ਪੱਧਰ (Fast, Medium, Maximum)
- ਵਿਕਾਸਕਾਰ-ਮਿੱਤਰ (Developer-friendly) ਜਿਸ ਵਿੱਚ ਵਧਾਉਣਯੋਗ ਪ੍ਰੋਵਾਈਡਰ ਆਰਕੀਟੈਕਚਰ ਹੈ
ਇੰਸਟਾਲੇਸ਼ਨ
ultimate-multisite-captchaਨੂੰ ਆਪਣੇ/wp-content/plugins/ਡਾਇਰੈਕਟਰੀ ਵਿੱਚ ਅਪਲੋਡ ਕਰੋ- ਨੈੱਟਵਰਕ ਵਿੱਚ ਪਲੱਗਇਨ ਐਕਟੀਵੇਟ ਕਰੋ
- ਇਹੀ ਕਾਫ਼ੀ ਹੈ। ਤੁਸੀਂ ਸੁਰੱਖਿਅਤ ਹੋ।
Cap Captcha ਆਪਣੇ ਆਪ ਐਕਟੀਵੇਟ ਹੋ ਜਾਂਦਾ ਹੈ—ਕੋਈ ਸੈਟਿੰਗਾਂ ਕੌਨਫਿਗ ਕਰਨ ਦੀ ਲੋੜ ਨਹੀਂ, ਕੋਈ API keys ਦਾਖਲ ਕਰਨ ਦੀ ਲੋੜ ਨਹੀਂ। ਜਿਵੇਂ ਹੀ ਤੁਸੀਂ ਇਸਨੂੰ ਐਕਟੀਵੇਟ ਕਰਦੇ ਹੋ, ਤੁਹਾਡੇ ਪੂਰੇ ਨੈੱਟਵਰਕ 'ਤੇ ਹਰ ਸਪੋਰਟਿਡ ਐਂਡਪੁਆਇੰਟ ਸੁਰੱਖਿਅਤ ਹੋ ਜਾਂਦਾ ਹੈ।
ਵਿਕਲਪਿਕ: ਜੇ ਤੁਸੀਂ ਇਸ ਦੀ ਬਜਾਏ Google reCAPTCHA ਜਾਂ hCaptcha ਵਰਤਣਾ ਚਾਹੁੰਦੇ ਹੋ, ਤਾਂ Ultimate Multisite → Settings → Captcha 'ਤੇ ਜਾਓ ਅਤੇ ਆਪਣਾ ਪਸੰਦੀਦਾ ਪ੍ਰੋਵਾਈਡਰ ਚੁਣੋ।
ਅਕਸਰ ਪੁੱਛੇ ਜਾਣ ਵਾਲੇ ਸਵਾਲ (FAQ)
ਕੀ ਮੈਨੂੰ ਕੁਝ ਕੌਨਫਿਗ ਕਰਨਾ ਪਵੇਗਾ?
ਨਹੀਂ! ਜਦੋਂ ਤੁਸੀਂ ਐਡਨ ਐਕਟੀਵੇਟ ਕਰਦੇ ਹੋ ਤਾਂ Cap Captcha ਆਪਣੇ ਆਪ ਚਾਲੂ ਹੋ ਜਾਂਦਾ ਹੈ। ਤੁਹਾਡਾ ਪੂਰਾ ਨੈੱਟਵਰਕ ਤੁਰੰਤ ਸੁਰੱਖਿਅਤ ਹੋ ਜਾਂਦਾ ਹੈ—ਕੋਈ ਸੈਟਿੰਗਾਂ ਕੌਨਫਿਗ ਕਰਨ ਦੀ ਲੋੜ ਨਹੀਂ, ਕੋਈ API keys ਦਾਖਲ ਕਰਨ ਦੀ ਲੋੜ ਨਹੀਂ।
ਕੀ ਮੈਨੂੰ Cap Captcha ਲਈ API keys ਦੀ ਲੋੜ ਹੈ?
ਨਹੀਂ। Cap Captcha ਪੂਰੀ ਤਰ੍ਹਾਂ ਸਵੈ-ਹੋਸਟਡ ਹੈ। ਕੋਈ ਬਾਹਰੀ ਖਾਤੇ, ਕੋਈ ਡੋਮੇਨ ਰਜਿਸਟ੍ਰੇਸ਼ਨ, ਕੋਈ ਕੌਨਫਿਗਰੇਸ਼ਨ ਵਾਲੀ ਮੁਸ਼ਕਲ ਨਹੀਂ।
ਕੀ ਇਸ ਨਾਲ ਮੇਰਾ ਚੈੱਕਆਊਟ ਹੌਲਾ ਹੋ ਜਾਵੇਗਾ?
Cap Captcha ਸਿਰਫ਼ 20KB ਦਾ ਹੈ ਅਤੇ ਪਿਛਲੇ ਪਲਸ ਸਾਬਤ-ਹੋਣ ਦੇ ਚੁਣੌਤੀਆਂ (proof-of-work challenges) ਪਿਛਲੇ ਪਲਸ ਚੱਲਦਾ ਹੈ। ਤੁਹਾਡੇ ਗਾਹਕ ਕੋਈ ਦੇਰੀ ਮਹਿਸੂਸ ਨਹੀਂ ਕਰਨਗੇ।
ਕੀ ਇਹ ਕਾਰਡ ਟੈਸਟਿੰਗ ਹਮਲਿਆਂ ਤੋਂ ਸੁਰੱਖਿਆ ਕਰਦਾ ਹੈ?
ਹਾਂ! ਰਵਾਇਤੀ ਕੈਪਚਾ ਦੇ ਉਲਟ ਜੋ ਸਿਰਫ਼ HTML ਫਾਰਮਾਂ ਨੂੰ ਸੁਰੱਖਿਅਤ ਕਰਦੇ ਹਨ, ਸਾਡੀ WooCommerce ਇੰਟੀਗ੍ਰੇਸ਼ਨ ਸਟੋਰ API ਵਿੱਚ ਸਿੱਧਾ ਜੁੜਦੀ ਹੈ ਤਾਂ ਜੋ ਬੋਟ ਹਮਲਿਆਂ ਨੂੰ API ਪੱਧਰ 'ਤੇ ਰੋਕਿਆ ਜਾ ਸਕੇ—ਜਿੱਥੇ ਜ਼ਿਆਦਾਤਰ ਕਾਰਡ ਟੈਸਟਿੰਗ ਹਮਲੇ ਹੁੰਦੇ ਹਨ।
ਕੀ ਮੈਂ ਵੱਖ-ਵੱਖ ਸਾਈਟਾਂ 'ਤੇ ਵੱਖ-ਵੱਖ ਕੈਪਚਾ ਪ੍ਰੋਵਾਈਡਰ ਵਰਤ ਸਕਦਾ ਹਾਂ?
ਕੈਪਚਾ ਪ੍ਰੋਵਾਈਡਰ ਪੂਰੇ ਨੈੱਟਵਰਕ ਲਈ ਸੈੱਟ ਕੀਤਾ ਜਾਂਦਾ ਹੈ, ਪਰ ਤੁਸੀਂ ਆਪਣੀ ਲੋੜ ਅਨੁਸਾਰ ਮੁਸ਼ਕਲ ਸੈਟਿੰਗਾਂ ਨੂੰ 调整 ਕਰ ਸਕਦੇ ਹੋ।
ਕੀ ਇਹ GDPR ਕੰਪਲੈਂਟ ਹੈ?
Cap Captcha 100% ਸਵੈ-ਹੋਸਟਡ ਹੈ ਅਤੇ ਕੋਈ ਡਾਟਾ ਬਾਹਰੀ ਸਰਵਿਸਾਂ ਨੂੰ ਨਹੀਂ ਭੇਜਦਾ। Google reCAPTCHA ਅਤੇ hCaptcha ਲਈ, ਕਿਰਪਾ ਕਰਕੇ ਉਨ੍ਹਾਂ ਦੀਆਂ ਸਬੰਧਤ ਗੋਪਨੀਯਤਾ ਨੀਤੀਆਂ (privacy policies) ਦੀ ਸਮੀਖਿਆ ਕਰੋ।
Rate Limiting
Ultimate Multisite: Captcha v1.5.0 ਇੱਕ ਸਖ਼ਤ-ਰੁਕਣ ਵਾਲਾ rate limiter ਪੇਸ਼ ਕਰਦਾ ਹੈ ਜੋ ਤੁਹਾਡੇ ਨੈੱਟਵਰਕ ਨੂੰ brute-force ਅਤੇ card-testing ਹਮਲਿਆਂ ਤੋਂ ਸੁਰੱਖਿਅਤ ਕਰਦਾ ਹੈ।
ਇਹ ਕਿਵੇਂ ਕੰਮ ਕਰਦਾ ਹੈ
rate limiter ਕੈਪਚਾ-ਸੁਰੱਖਿਅਤ ਸਤਹਾਂ (surfaces) 'ਤੇ ਹਰ GET ਅਤੇ POST ਰੀਕਵੈਸਟ ਗਿਣਦਾ ਹੈ:
- WordPress login endpoints — wp-login, register, lost-password, comments
- WooCommerce checkout — my-account, checkout, pay-for-order
- Ultimate Multisite — checkout, inline-login
ਜਦੋਂ ਕੋਈ ਵਿਜ਼ਟਰ rate limit ਤੋਂ ਵੱਧ ਜਾਂਦਾ ਹੈ, ਤਾਂ ਪਲੱਗਇਨ ਇਸ ਨਾਲ ਜਵਾਬ ਦਿੰਦਾ ਹੈ:
- HTTP 429 (Too Many Requests) ਸਟੇਟਸ ਕੋਡ
- Retry-After ਹੈਡਰ ਜੋ ਦੱਸਦਾ ਹੈ ਕਿ ਕਦੋਂ ਕੋਸ਼ਿਸ਼ ਕਰਨੀ ਹੈ
- Randomised tarpit sleep (ਡਿਫਾਲਟ ਤੌਰ 'ਤੇ 1–5 ਸਕਿੰਟ, ਸਖ਼ਤ ਤੌਰ 'ਤੇ 15 ਸਕਿੰਟ ਤੱਕ) ਹਮਲਾਵਰਾਂ ਨੂੰ ਹੌਲਾ ਕਰਨ ਲਈ
ਕੌਨਫਿਗਰੇਸ਼ਨ
Tarpit Timing
rate-limited ਰੀਕਵੈਸਟਾਂ 'ਤੇ ਲਾਗੂ ਹੋਣ ਵਾਲੀ randomised ਦੇਰੀ ਨੂੰ ਕੰਟਰੋਲ ਕਰੋ:
cap_rate_limit_tarpit_min— ਸਕਿੰਟਾਂ ਵਿੱਚ ਘੱਟੋ-ਘੱਟ ਨੀਂਦ ਦੀ ਮਿਆਦ (ਡਿਫਾਲਟ: 1)cap_rate_limit_tarpit_max— ਸਕਿੰਟਾਂ ਵਿੱਚ ਵੱਧ ਤੋਂ ਵੱਧ ਨੀਂਦ ਦੀ ਮਿਆਦ (ਡਿਫਾਲਟ: 5, ਸਖ਼ਤ ਤੌਰ 'ਤੇ 15)
ਇਹ ਸੈਟਿੰਗਾਂ Ultimate Multisite → Settings → Captcha ਵਿੱਚ ਉਪਲਬਧ ਹਨ।
ਵਧਾਉਣਯੋਗਤਾ (Extensibility)
IP Whitelist Filter
ਭਰੋਸੇਮੰਦ IP ਰੇਂਜਾਂ ਨੂੰ rate limiting ਤੋਂ ਛੋਟ ਕਰਦਾ ਹੈ:
add_filter( 'wu_cap_rate_limit_whitelist_ip', function( $is_whitelisted, $ip ) {
// Whitelist your monitoring service
if ( $ip === '203.0.113.42' ) {
return true;
}
return $is_whitelisted;
}, 10, 2 );
Pre-Block Action
rate-limit block ਭੇਜਣ ਤੋਂ ਤੁਰੰਤ ਪਹਿਲਾਂ ਕਸਟਮ logic ਚਲਾਓ:
add_action( 'wu_cap_rate_limit_will_block', function( $ip, $surface ) {
// Log the block, notify admins, or update custom metrics
error_log( "Rate limit triggered for $ip on $surface" );
}, 10, 2 );
Client IP Detection & Trusted Proxies
Ultimate Multisite: Captcha v1.5.0 spoof-resistant client-IP detection ਪੇਸ਼ ਕਰਦਾ ਹੈ। Captcha_Core::get_client_ip() method ਹੁਣ ਵਿਜ਼ਟਰ IP attribution ਲਈ ਇੱਕੋ ਸੱਚ ਦਾ ਸਰੋਤ ਹੈ, ਇਹ ਸਭ ਕੁਝ ਕਵਰ ਕਰਦਾ ਹੈ:
- Rate-limit bucket keys
- Captcha provider
remoteip(reCAPTCHA, hCaptchasiteverify) - Statistics IP hashes
Trust Model
ਪਲੱਗਇਨ ਇੱਕ ਸਖ਼ਤ IP ਵਿਸ਼ਵਾਸ ਪदानुक्रम (IP trust hierarchy) ਲਾਗੂ ਕਰਦਾ ਹੈ:
- REMOTE_ADDR — ਹਮੇਸ਼ਾ ਭਰੋਸੇਮੰਦ (ਤੁਰੰਤ ਪੀਅਰ ਦਾ IP)
- CF-Connecting-IP — ਸਿਰਫ਼ ਉਦੋਂ ਸਨਮਾਨਿਤ ਕੀਤਾ ਜਾਂਦਾ ਹੈ ਜਦੋਂ:
- ਤੁਰੰਤ ਪੀਅਰ ਇੱਕ ਮੌਜੂਦਾ Cloudflare IP range ਦੇ ਅੰਦਰ ਹੋਵੇ
cap_trust_cloudflare_headersਸੈੱਟ ਕੀਤਾ ਗਿਆ ਹੋਵੇ (ਡਿਫਾਲਟ: OFF)
- X-Forwarded-For — ਸਿਰਫ਼ ਉਦੋਂ ਸਨਮਾਨਿਤ ਕੀਤਾ ਜਾਂਦਾ ਹੈ ਜਦੋਂ:
- ਤੁਰੰਤ ਪੀਅਰ ਤੁਹਾਡੀ ਐਡਮਿਨ-ਕੌਨਫਿਗਰੇਡ ਭਰੋਸੇਮੰਦ-ਪ੍ਰੌਕਸੀ ਸੂਚੀ ਵਿੱਚ ਹੋਵੇ
- ਹੈਡਰ ਨੂੰ ਸੱਜੇ ਤੋਂ ਖੱਬੇ ਪਾਰਸ ਕੀਤਾ ਜਾਂਦਾ ਹੈ, ਭਰੋਸੇਮੰਦ/Cloudflare ਹੌਪਾਂ ਨੂੰ ਛੱਡਦੇ ਹੋਏ
ਕੌਨਫਿਗਰੇਸ਼ਨ
Cloudflare Header Trust
Cloudflare ਦੇ CF-Connecting-IP ਹੈਡਰ 'ਤੇ ਵਿਸ਼ਵਾਸ ਨੂੰ ਸਥਾਪਤ ਕਰੋ:
cap_trust_cloudflare_headers—CF-Connecting-IPਵਿਸ਼ਵਾਸ ਵਿੱਚ ਸ਼ਾਮਲ ਹੋਣ ਲਈ ON ਸੈੱਟ ਕਰੋ- ਡਿਫਾਲਟ: OFF (ਬੰਦ)
- ਪਲੱਗਇਨ ਇੱਕ ਬੰਡਲਡ Cloudflare CIDR snapshot ਨਾਲ ਆਉਂਦਾ ਹੈ
- CIDR ਰੇਂਜ ਹਫ਼ਤੇ ਵਿੱਚ wp-cron ਰਾਹੀਂ ਤਾਜ਼ਾ ਕੀਤੇ ਜਾਂਦੇ ਹਨ
- ਜੇ ਤਾਜ਼ੀ ਕਰਨ ਵਿੱਚ ਅਸਫਲ ਹੋ ਜਾਂਦਾ ਹੈ ਤਾਂ ਬੰਡਲਡ ਫਾਲਬੈਕ ਵਰਤਿਆ ਜਾਂਦਾ ਹੈ
Trusted Proxy Configuration
ਆਪਣੇ ਫਰੰਟ-ਲਾਈਨ ਪ੍ਰੌਕਸੀਆਂ ਅਤੇ ਲੋਡ-ਬੈਲੈਂਸਰਾਂ ਨੂੰ ਪਰਿਭਾਸ਼ਿਤ ਕਰੋ:
cap_trusted_proxies— CIDRs ਜਾਂ ਸਿੱਧੇ IP ਦਾ Textarea (ਹਰ ਇੱਕ ਲਾਈਨ 'ਤੇ)- ਕਮੈਂਟਾਂ ਦੀ ਇਜਾਜ਼ਤ ਹੈ (
#ਨਾਲ ਸ਼ੁਰੂ ਹੋਣ ਵਾਲੀਆਂ ਲਾਈਨਾਂ) - ਇਸ ਸੈਟਿੰਗ ਤੋਂ ਬਿਨਾਂ,
X-Forwarded-Forਨੂੰ ਨਜ਼ਰਅੰਦਾਜ਼ ਕੀਤਾ ਜਾਂਦਾ ਹੈ ਭਾਵੇਂ rate limiter ਚਾਲੂ ਹੋਵੇ। - ਉਦਾਹਰਨ:
# Our load balancer
192.0.2.0/24
# Backup proxy
198.51.100.50
- ਕਮੈਂਟਾਂ ਦੀ ਇਜਾਜ਼ਤ ਹੈ (
First-Enable Auto-Detection
ਜਦੋਂ ਤੁਸੀਂ ਪਹਿਲੀ ਵਾਰ rate limiter ਨੂੰ ਐਕਟੀਵੇਟ ਕਰਦੇ ਹੋ, ਤਾਂ ਪਲੱਗਇਨ ਤੁਹਾਡੀ ਸੰਭਾਵੀ Cloudflare ਅਤੇ ਪ੍ਰੌਕਸੀ ਸਥਿਤੀ ਦਾ ਪਤਾ ਲਗਾਉਂਦਾ ਹੈ ਅਤੇ ਇੱਕ-ਕਲਿੱਕ "Apply detected settings" ਐਡਮਿਨ ਨੋਟਿਸ ਪ੍ਰਦਰਸ਼ਿਤ ਕਰਦਾ ਹੈ।
- ਪਲੱਗਇਨ ਕਦੇ ਵੀ ਤੁਹਾਡੇ ਸੇਵ ਕੀਤੇ ਮੁੱਲਾਂ ਨੂੰ ਓਵਰਰਾਈਟ ਨਹੀਂ ਕਰਦਾ
- ਜੇ ਬਾਅਦ ਵਿੱਚ ਟ੍ਰੈਫਿਕ ਸੁਝਾਅ ਦਿੰਦਾ ਹੈ ਕਿ ਤੁਹਾਡਾ ਕੌਨਫਿਗ ਹੁਣ ਹਕੀਕਤ ਨਾਲ ਨਹੀਂ ਮਿਲਦਾ (ਉਦਾਹਰਨ ਲਈ, Cloudflare ਨੇ CIDR ਰੇਂਜ ਬਦਲ ਦਿੱਤੇ ਹਨ), ਤਾਂ ਇੱਕ ਨਾ-ਨਜ਼ਰਅੰਦਾਜ਼ ਕਰਨ ਯੋਗ ਮਿਸ਼ਮਤ ਨੋਟਿਸ ਸੁਝਾਏ ਗਏ ਅਪਡੇਟ ਨੂੰ ਦਿਖਾਉਂਦਾ ਹੈ
ਇਹ ਕਿਉਂ ਮਹੱਤਵਪੂਰਨ ਹੈ
ਇੱਕ ਸਖ਼ਤ IP ਵਿਸ਼ਵਾਸ ਮਾਡਲ ਇੱਕ ਗੰਭੀਰ spoofing vector ਨੂੰ ਬੰਦ ਕਰਦਾ ਹੈ: ਇੱਕ forged CF-Connecting-IP ਹੈਡਰ ਲੈ ਕੇ ਆਉਣ ਵਾਲੇ ਸਿੱਧੇ origin-server ਰੀਕਵੈਸਟ ਪਹਿਲਾਂ spoofed IP ਦੁਆਰਾ bucket ਕੀਤੇ ਜਾਂਦੇ ਸਨ ਨਾ ਕਿ ਅਸਲ ਪੀਅਰ ਦੁਆਰਾ। ਇਹ ਖਾਸ ਤੌਰ 'ਤੇ ਮਹੱਤਵ ਪੂਰਨ ਹੈ:
- Rate limiting — ਹਮਲਾਵਰ IP spoofing ਕਰਕੇ ਸੀਮਾਵਾਂ ਨੂੰ ਪਾਰ ਨਹੀਂ ਕਰ ਸਕਦੇ
- Statistics — ਤੁਹਾਡੇ ਹਮਲੇ ਦੇ ਮਾਪ (metrics) ਅਸਲ ਵਿਜ਼ਟਰ IP ਨੂੰ ਦਰਸਾਉਂਦੇ ਹਨ, ਨਾ ਕਿ forged ones ਨੂੰ
- Captcha verification — ਪ੍ਰੋਵਾਈਡਰਾਂ ਨੂੰ ਜੋਖਮ ਮੁਲਾਂਕਣ ਲਈ ਸਹੀ ਵਿਜ਼ਟਰ IP ਮਿਲਦਾ ਹੈ