Geht diese Reihenfolge in der htaccess?

  • Hi,

    funktioniert die htaccess so?
    - Umleitung www zu ohne www
    - normale Umleitung
    - Zugriff auf WP-Login
    - Beschränkung auf zwei IP-Adressen
    - und komplette Sperre der Homepage für eine IP

    Thank god for great material

    • Anzeige

    Hallo!

    Wenn du gerade an deiner Website arbeitest oder dein aktuelles Hosting überdenkst: Wir betreiben mit NetzLiving eine Hosting-Plattform, die speziell auf Performance, Sicherheit und einfache Verwaltung ausgelegt ist.

    • ✔️ Schnelle Ladezeiten (optimiert für WordPress & Co.)
    • ✔️ Deutsche Server & DSGVO-konform
    • ✔️ Persönlicher Support (kein 0815-Ticket-System)

    Mehr erfahren

  • *schieb*
    Wäre wirklich nett wenn sich einer der Kenner der htaccess das mal anschaut. Oder ist ein doppelter Passwortschutz plus Eingrenzung auf zwei IP-Adressen gar nicht möglich/sinnvoll?

    Danke

    Thank god for great material

  • Hatte mir die schon dreimal angesehen, doch bei einigen Einträgen, wie mit deny und allow, da komme ich auch schnell durcheinander und ob das so mit der IP richtig ist, weiß ich auch nicht. Du müsstest ja dann zwei feste IP-Adressen haben und nicht über einen Provider wie T-Online im Web unterwegs sein, bei dem Du täglich oder bei jeder Einwahl eine neue erhältst. Es ist ja nicht die IP von Deiner Webadresse gemeint, sondern die IP, mit der Du im Web unterwegs bist. Verwechseln zumindest einige zuweilen.

  • Die IP-Adressen hast Du aus diesem Beispiel übernommen,

    http://wordpress-buch.bueltge.de/wordpress-sich…comment-page-4/

    nun gut, ich weiß aber nicht einmal, welche Provider feste IP-Adressen verwenden und welche nicht.

    Zitat

    ...im Internetzugangsbereich wird dynamische Adressierung vor allem von Internet-Service-Providern (ISP) eingesetzt, die Internet-Zugänge über Wählleitungen anbieten.
    ...
    Bei DSL-Anbindung des Kunden verwenden die Provider meist ebenfalls dynamisch vergebene IPs.


    http://de.wikipedia.org/wiki/IP-Adress…he_Adressierung

    Wenn Du eine feste hast, dann kannst Du diese verwenden, wenn nicht, so sperrst u Dich selbst aus.

  • Ja, die IP bleibt. Wäre aber erst einmal nur eine IP. Wenn ich wirklich einmal über einen anderen Rechner reinwill, ließe es sich ja im Notfall mit Zugriff auf die htaccess per FTP schnell ändern. Ich bin mir nur nicht sicher, ob dies bei einem doppelten Passwortschutz überhaupt noch sinnvoll ist.
    Auch IP-blacklists wie https://gist.github.com/boogah/5373406 gibt es noch. Auch da bin ich mir im Zweifel, wie sinnvoll das eigentlich ist.
    Und ja, ist von der Bültge-Page.....

    Thank god for great material

    Einmal editiert, zuletzt von hydro (9. Januar 2014 um 16:31)

  • Wenn sich das bei Dir mit der IP anbietet, dann würde ich das auf jeden Fall machen, weil ich das für einen ziemlich guten Schutz halte. Zumindest die ganzen Bots mit wechselnden IPs über Netzwerke können ja nicht zugreifen, was doch recht viel Wert ist. Beim Rest hilft ab und an nur probieren.

  • Danke euch beiden. Das mit der Beschränkung durch den Domainnamen finde ich auch interessant. Muss ich mich aber erst einmal durchkramen.

    Thank god for great material

  • Der untere Teil ist falsch. Erst sperrst du die IP 62.146.217.250, dann erlaubst du allen den Zugriff. So ist es richtig

    Code
    # IP-Sperre
    order allow,deny
    allow from All
    deny from 62.146.217.250

    Normalerweise ist das aber auch nicht mehr nötig, da die ganze Homepage nur von 2 IP's erreichbar ist.

    Telekom bietet auch statische IP's an (Business Paket). Sonst kannst du dir auch ne statische DSL IP bei manitu holen (DSL Anschluß muß aber bei der Telekom sein).

    Einmal editiert, zuletzt von Hille (9. Januar 2014 um 17:37)

  • Ja, und bei manchen Anbietern hat man eine quasi-statische IP-Adresse. Meine IP bei Kabel-Deutschland zumindest hat schon seit Monaten nicht mehr geändert. :-)

    Ich verwende auch den auf eine IP-Adresse beschränkten Zugriff auf den Admin-Bereich.

    Gruß
    Ingo

    Wenn ich helfen konnte, bitte [ Gefällt mir ] klicken. :-)

  • Code
    # IP-Sperre
    order allow,deny
    allow from All
    deny from 62.146.217.250


    Hi Hille,
    die letzte IP-Sperre ist eine für die komplette Homepage - also nicht nur für den Login, sondern dass man von da gar nicht auf meine homepage kommt.
    Hatte bisher aber funktioniert?

    Thank god for great material

    Einmal editiert, zuletzt von hydro (10. Januar 2014 um 19:02)

  • Nö, für die komplette Homepage ist der Bereich "Zugriff über feste IP" zuständig. Der letzte Teil sperrt die IP 62 146.217.250. Da du aber generell die Homepage nur für 2 IP's zulässt, ist der letzte Teil bzw. der Teil für die wp-config.php überflüssig.

  • Hi, war zeitgleich.....

    Stimmt, hab ich gerade gemerkt. Ich wollte damit:

    PHP
    AuthUserFile /dev/null
    AuthGroupFile /dev/null
    AuthName "Access Control"
    AuthType Basic
    Order deny,allow
    Deny from all
    # Whitelist IP Adresse
    Allow from 81.209.141.79

    eigentlich nur den Zugriff aufs WP-Login sperren. Was ist da falsch?

    Thank god for great material

    Einmal editiert, zuletzt von hydro (10. Januar 2014 um 19:22)

  • Versuche es mal so

  • Hi
    Danke, klappt wunderbar.

    Heisst ich spare mir den zweiten Passwortschutz für die wp-login, da ich eh nur über eine ip zugreife. richtig?
    Also den da:

    PHP
    # Auth protect wp-login.php
    <Files wp-login.php>
      AuthName "Restricted Admin-Area"
      AuthType Basic
      AuthUserFile /home/www/web240/html/.htpasswd
      Require valid-user
    </Files>

    ein frage noch:

    PHP
    # Deny access to important files
    <FilesMatch "(.htaccess|.htpasswd|wp-config.php|liesmich.html|readme.html)">

    Hier könnte ich doch die .htpasswd rausnehmen, da die dann eh nicht mehr gebraucht wir.
    Und für was ist der schutz von readme und liesmich gut?

    thx

    Thank god for great material

  • Richtig, der Admin Bereich kann nur noch über die freigegebene IP erreicht werden. Ein extra Passwort Schutz ist nicht mehr nötig.
    In der readme und liesmich Datei werden Infos über die verwendete Version gegeben. Dies sollte generell vermieden werden (auch im Quelltext).

Jetzt mitmachen!

Sie haben noch kein Benutzerkonto auf unserer Seite? Registrieren Sie sich kostenlos und nehmen Sie an unserer Community teil!