Area admin (wp-admin) adalah bagian paling sensitif dari situs WordPress dan menjadi target utama serangan. Salah satu cara paling efektif untuk melindunginya adalah membatasi admin WordPress agar hanya bisa diakses dari alamat IP tepercaya. Panduan ini menjelaskan dua metodenya.
Cara 1: Melalui Konfigurasi Server (Direkomendasikan)
Membatasi di level server adalah cara paling aman karena serangan diblokir sebelum mencapai WordPress. Untuk server Nginx, tambahkan aturan berikut di konfigurasi situs:
location ~ ^/wp-admin/ {
allow 202.0.113.10; # ganti dengan IP Anda
deny all;
}
Untuk server Apache, aturan serupa bisa ditambahkan di file .htaccess di dalam folder wp-admin.
Cara 2: Melalui functions.php
Jika Anda tidak memiliki akses ke konfigurasi server, gunakan pendekatan PHP:
<?php
add_action('admin_init', function() {
$ip_diizinkan = array('202.0.113.10'); // daftar IP tepercaya
if (!in_array($_SERVER['REMOTE_ADDR'], $ip_diizinkan)) {
wp_die('Akses ditolak.');
}
});
?>
Peringatan Penting: IP Dinamis
Metode ini hanya cocok jika IP Anda statis (tetap). Jika koneksi internet Anda memakai IP dinamis yang berubah-ubah, pendekatan ini bisa mengunci Anda sendiri di luar. Dalam kasus itu, pertimbangkan autentikasi dua faktor (2FA) sebagai alternatif.
Kesimpulan
Dengan membatasi admin WordPress berdasarkan IP, Anda menutup salah satu pintu serangan paling umum ke area paling sensitif situs. Pilih metode server jika memungkinkan, dan pastikan IP Anda statis sebelum menerapkannya.
Referensi: untuk penjelasan lebih mendalam, kunjungi dokumentasi resmi WordPress.

