Login zum Adminbereich mit .htaccess absichern

  • Hallo,
    es wird ja häufiger empfohlen, den Zugang zum Adminbereich per .htaccess und .htpasswd abzusichern. Ich habe das mit folgendem Code in meiner .htaccess umgesetzt:

    Apache Configuration
    <Files wp-login.php>
    AuthName "Zugang nur mit Berechtigung"  
    AuthType Basic  
    AuthUserFile /PfasZurHtpasswd/.htpasswd 
    require valid-user
    </Files>
    <FilesMatch "(.htaccess|.htpasswd|wp-config.php|liesmich.html|readme.html)">  
    order deny,allow  
    deny from all
    </FilesMatch>

    Allerdings wird dann für jeden Benutzer, auch für den einfachen Abonnenten des Blogs, diese Passwortabfrage gestellt. Ist das richtig oder habe ich was falsch gemacht bzw. verstanden?

    Gruß
    Gerd

    • Anzeige

    Hallo!

    Wenn du gerade an deiner Website arbeitest oder dein aktuelles Hosting überdenkst: Wir betreiben mit NetzLiving eine Hosting-Plattform, die speziell auf Performance, Sicherheit und einfache Verwaltung ausgelegt ist.

    • ✔️ Schnelle Ladezeiten (optimiert für WordPress & Co.)
    • ✔️ Deutsche Server & DSGVO-konform
    • ✔️ Persönlicher Support (kein 0815-Ticket-System)

    Mehr erfahren

  • Wenn du den Login über .htaccess sperrst, wird er für jeden gesperrt, der sich dann natürlich über die wp-login.php einloggen will.
    Also hat das seine Richtigkeit.

    Als Alternative nutze sowas wie das Plugin Limit Login Attempts.

    [size=10]Bitte immer zuerst die Forensuche nutzen und erst danach Deine Fragen hier im Forum stellen, denn sehr vieles wurde schon mehrfach beantwortet. Bitte dabei auch die Forenregeln beachten.
    Kein Support per PN - Fragen gehören ins Forum.[/SIZE]
    [size=8]Wenn du eine weise Antwort verlangst, musst du vernünftig fragen. (Johann Wolfgang von Goethe)[/SIZE]

  • Hallo Maxe,

    vielen Dank für deine Antwort. D.h. also wenn im Blog Kommentare nur nach Anmeldung erlaubt sind, versperrt man so mit der .htaccess jedem Abonnenten den Zugang bzw. müsste ihm manuell einen weiteren Zugang zukommen lassen, was natürlich nicht praktikabel ist.

    Als Alternative denke ich über iThemes Security nach. Dort kann man den Login-Bereich verstecken. Ich möchte auf der Seite ein bbpress-forum betreiben, da kann ich den Login als Widget anzeigen lassen, der sofort ins Forum geht ohne die wp-login.php anzuzeigen. Das Dashboard für Abonnenten hab ich ausgeblendet, so sehen es nur Redakteure und Admins und der normale Benutzer bekommt das WP-Login nicht zu Gesicht.
    Das Plugin hat auch eine Brute Force Protection, mit der man die Anzahl der Loginversuche begrenzen kann. Allerdings sehr mächtig das Tool und ich bin mir nicht sicher, wie schnell man was kaputt machen kann. Hat jemand Erfahrung damit? Nehme auch gern Feedback für diesen Weg entgegen.

    Gruß
    Gerd

Jetzt mitmachen!

Sie haben noch kein Benutzerkonto auf unserer Seite? Registrieren Sie sich kostenlos und nehmen Sie an unserer Community teil!