Bei fester ip: Limit Login attempts raus?

  • Wie oben, wenn ich das einloggen nur über eine feste ip zulasse, brauche ich eine Begrenzung der passwortversuche überhaupt?

    Und ist eine doppelte Absicherung mit htpasswd über die htaccess sinnvoll?

    Thank god for great material

    • Anzeige

    Hallo!

    Wenn du gerade an deiner Website arbeitest oder dein aktuelles Hosting überdenkst: Wir betreiben mit NetzLiving eine Hosting-Plattform, die speziell auf Performance, Sicherheit und einfache Verwaltung ausgelegt ist.

    • ✔️ Schnelle Ladezeiten (optimiert für WordPress & Co.)
    • ✔️ Deutsche Server & DSGVO-konform
    • ✔️ Persönlicher Support (kein 0815-Ticket-System)

    Mehr erfahren

  • Wenn Du den Zugang zu wp-admin nur von einer festen IP zulässt (ebenso zu wp-login.php) ist das relativ sicher. Dennoch könnte man eine IP Adresse spoofen.

    Ich erlaube den Zugang von bestimmten IPs und zusätzlich mit Benutzer und Passwort (digest), damit man auch von Unterwegs mal beim Kunden zugreifen kann, wenn man nicht im zugelassenen Netz ist. Zusätzlich habe ich Fail2Ban am Laufen (wenn man Zugriff auf das OS hat, also V-Server aufwärts) und WP All-in-One Security (Limit Login Attempts ist urhalt und ohne Pflege - sollte man nicht mehr verwenden).

    WordPress ist "frei" wie in Freiheit es zu nutzen, aber nicht im Sinne von Freibier. Wer also glaubt man bekommt rund um WordPress alles kostenlos, der irrt. Hilfe ist ein Geschenk für das man sich bedankt, dafür gibt es den 'Gefällt mir' Button. Wer das nicht kann und sich selbst nicht zu helfen weiss, muss sich bezahlte Unterstützung suchen.

  • Ich erlaube den Zugang von bestimmten IPs und zusätzlich mit Benutzer und Passwort (digest), damit man auch von Unterwegs mal beim Kunden zugreifen kann, wenn man nicht im zugelassenen Netz ist.

    was heißt zusätzlich mit benutzer und passwort? wie lässt sich das einrichten?
    hab jetzt in der htaccess alle außer der einen ip ausgesperrt, wie macht man das dann?

    Und wenn ich eh von außen zulasse, warum dann zusätzlich mit fester ip

    all in one schon drauf und läuft

    Thank god for great material

  • z.B. Apache 2.4:

    Digest verwende ich für https Verbindungen bei v-Server und Servern
    Basic verwende ich bei nicht mit SSL gesicherten Hostingpaketen

    Die eigene IP gibt man an, damit man nicht immer Benutzer und Passwort angeben muss.

    WordPress ist "frei" wie in Freiheit es zu nutzen, aber nicht im Sinne von Freibier. Wer also glaubt man bekommt rund um WordPress alles kostenlos, der irrt. Hilfe ist ein Geschenk für das man sich bedankt, dafür gibt es den 'Gefällt mir' Button. Wer das nicht kann und sich selbst nicht zu helfen weiss, muss sich bezahlte Unterstützung suchen.

  • Danke dir,

    hab trotzdem noch zwei Fragen - das Plugin bietet die Umbenennung des Datenbank-prefixes an, was bei der installation vermasselt wurde. Kann die Umbenennung Probleme machen?

    Und wenn ich die wpconfig. php im verzeichnis höher schieben will, kann das nur mein hoster tun, da ich nicht auf das darüberliegende verzeichnis darf. Dann habe ich allerdings keinen zugriff auf die Datei mehr. Wie problematisch ist das zu sehen?

    Thank god for great material

  • das Plugin bietet die Umbenennung des Datenbank-prefixes an, was bei der installation vermasselt wurde. Kann die Umbenennung Probleme machen?

    Bevor Du das machst, erstellst Du eine Sicherung der Datenbank!

    Und wenn ich die wpconfig. php im verzeichnis höher schieben will, kann das nur mein hoster tun, da ich nicht auf das darüberliegende verzeichnis darf. Dann habe ich allerdings keinen zugriff auf die Datei mehr. Wie problematisch ist das zu sehen?

    Das Verlegen der wp-config.php darf nur geschehen, wenn Dz volle Kontrolle über das Parent Verzeichnis hast. Deswegen sollte man im Root des Accounts ein Unterverzeichnis für die Webseite erstellen und die Domain auf das Unterverzeichnis legen. Dann hat man das Root isoliert und vollen Zugriff.

    WordPress ist "frei" wie in Freiheit es zu nutzen, aber nicht im Sinne von Freibier. Wer also glaubt man bekommt rund um WordPress alles kostenlos, der irrt. Hilfe ist ein Geschenk für das man sich bedankt, dafür gibt es den 'Gefällt mir' Button. Wer das nicht kann und sich selbst nicht zu helfen weiss, muss sich bezahlte Unterstützung suchen.

  • So,
    Eigentlich hätte ich die Funktionen des Plugins all in One Security durch
    - Schreibrechte kontrolliert
    - xmlrpc.php selbst in htaccess getilgt
    - DB prefix geändert
    und und und

    Eigentlich hat das Ding keine Berechtigung mehr, bis auf die Firewall und die Umleitung des wp-Login auf eine andere Adresse.
    Deshalb die Frage: lässt sich die Umleitung auch ohne ein Plugin realisieren?
    Und ist die Firewall so gut, dass man deshalb das Plugin behalten sollte?

    Thank god for great material

  • Darf ich's schubsen?
    Kann ich die Umleitung zur Wp-Login selber machen? Wenn ich das Plugin lösche ist alles wie davor. Es würde mir schon genügen, wenn ihr mir sagt, wo das Plugin was ändert. Da kann ich mir die Änderungen dieser Dateien ansehen

    Thank god for great material

Jetzt mitmachen!

Sie haben noch kein Benutzerkonto auf unserer Seite? Registrieren Sie sich kostenlos und nehmen Sie an unserer Community teil!