Brauche Hilfe beim Verständnis der .htaccess-Datei

  • Hallo,
    habe gerade eine neue Wordpress Seite aufgezogen und interessiere mich für die Sicherheit
    der Seite. Habe bisschen rum gegooglet und bin auf mehrere interessante Infos gestoßen.

    Eine davon ist das man die wp-config.php Datei mittels .htaccess vor Zugriff von außen
    schützen sollte. Und das man am besten die .htaccess .htpasswd Dateien ebenfalls vor Zugriff von
    außen schützen sollte.

    Meine frage ist jetzt: kann ich dann selber immer noch auf die wp-config.php und andere Geschütze Dateien mittels FTP
    zugreifen? Ergeben sich irgendwelche Einschränkungen, für mich als Admin und für die Besucher
    meiner Website, wenn ich jetzt die wp-config.php und andere Datein vor Zugriff schütze?


    Bin leider ziemlich neu in dem Thema, würde dankbar sein
    wenn jemand mir bisschen Klarheit in diesem Bereich verschafft.

    Einmal editiert, zuletzt von Alex556 (14. August 2015 um 17:00)

    • Anzeige

    Hallo!

    Wenn du gerade an deiner Website arbeitest oder dein aktuelles Hosting überdenkst: Wir betreiben mit NetzLiving eine Hosting-Plattform, die speziell auf Performance, Sicherheit und einfache Verwaltung ausgelegt ist.

    • ✔️ Schnelle Ladezeiten (optimiert für WordPress & Co.)
    • ✔️ Deutsche Server & DSGVO-konform
    • ✔️ Persönlicher Support (kein 0815-Ticket-System)

    Mehr erfahren

  • Leider JAA,


    und zwar wenn ich die Anleitung befolge sagt der Browser das es ein [COLOR=#ff0000]Weiterleitung [/COLOR][size=12]aufweißt[/SIZE][COLOR=#222222][FONT=Verdana]!![/FONT][/COLOR]

    Die Authentifizierung wird einfach nicht verlangt!!


    Ich vermute auch das der weitere Code ebefalls seine Funktion nicht erfüllt.


    Folgenden Codes habe ich eingegeben:


    [COLOR=#008000]<Files wp-login.php>[/COLOR]
    [COLOR=#008000] AuthName "Admin-Bereich"[/COLOR]
    [COLOR=#008000] AuthType Basic[/COLOR]
    [COLOR=#008000] AuthUserFile ABSOLTURER PFAD DER .htpasswd DATEI [/COLOR]
    [COLOR=#008000] require valid-user[/COLOR]
    [COLOR=#008000]</Files>[/COLOR]
    [COLOR=#008000]
    [/COLOR]
    [COLOR=#008000]<FilesMatch "(\.htaccess|\.htpasswd|wp-config\.php|liesmich\.html|readme\.html)">[/COLOR]
    [COLOR=#008000] order deny,allow[/COLOR]
    [COLOR=#008000] deny from all[/COLOR]
    [COLOR=#008000]</FilesMatch>[/COLOR]


    In meiner vorhandenen .htaccess Datei war folgendens drinne:
    [COLOR=#008000]
    # BEGIN WordPress
    [/COLOR]
    [COLOR=#008000]<IfModule mod_rewrite.c>[/COLOR]
    [COLOR=#008000]RewriteEngine On[/COLOR]
    [COLOR=#008000]RewriteBase /[/COLOR]
    [COLOR=#008000]RewriteRule ^index\.php$ - [L][/COLOR]
    [COLOR=#008000]RewriteCond %{REQUEST_FILENAME} !-f[/COLOR]
    [COLOR=#008000]RewriteCond %{REQUEST_FILENAME} !-d[/COLOR]
    [COLOR=#008000]RewriteRule . /index.php [L][/COLOR]
    [COLOR=#008000]</IfModule>[/COLOR]

    [COLOR=#008000]# END WordPress[/COLOR]


    Könnte es damit was zu tun haben?
    Ich habe die 2 oberen Codes einfach unter dem vorhandenen Code eingefügt!

    Einmal editiert, zuletzt von Alex556 (15. August 2015 um 21:04)

  • :) JA Klar

    Habgerade einfach den folgenden Code weggelassen:

    [COLOR=#008000]# BEGIN WordPress[/COLOR]
    [COLOR=#008000]<IfModule mod_rewrite.c>[/COLOR]
    [COLOR=#008000]RewriteEngine On[/COLOR]
    [COLOR=#008000]RewriteBase /[/COLOR]
    [COLOR=#008000]RewriteRule ^index\.php$ - [L][/COLOR]
    [COLOR=#008000]RewriteCond %{REQUEST_FILENAME} !-f[/COLOR]
    [COLOR=#008000]RewriteCond %{REQUEST_FILENAME} !-d[/COLOR]
    [COLOR=#008000]RewriteRule . /index.php [L][/COLOR]
    [COLOR=#008000]</IfModule>[/COLOR]
    [COLOR=#008000]# END WordPress

    [/COLOR]Und nur eine .htaccess Datei mit dem unteren Teil hochgeladen.
    Dann bekomme ich keine Fehlermeldung (von wegen Weiterleitung )
    sondern ich werde OHNE [COLOR=#333333]Authentifizierung zur Login weitergeleitet.[/COLOR]
    [COLOR=#008000]
    <Files wp-login.php>[/COLOR]
    [COLOR=#008000] AuthName "Admin-Bereich"[/COLOR]
    [COLOR=#008000] AuthType Basic[/COLOR]
    [COLOR=#008000] AuthUserFile .....................[/COLOR]
    [COLOR=#008000] require valid-user[/COLOR]
    [COLOR=#008000]</Files>[/COLOR]
    [COLOR=#008000]
    [/COLOR]
    [COLOR=#008000]<FilesMatch "(\.htaccess|\.htpasswd|wp-config\.php|liesmich\.html|readme\.html)">[/COLOR]
    [COLOR=#008000] order deny,allow[/COLOR]
    [COLOR=#008000] deny from all[/COLOR]
    [COLOR=#008000]</FilesMatch>[/COLOR]

  • Hast du wirklich und tatsächlich den richtigen Pfad eingetragen und nicht

    AuthUserFile .....................

    ?

    -----

    Zitat

    Habgerade einfach den folgenden Code weggelassen:

    Ja, so hat es einst ein Kommilitone im Assembler-Kurs gemacht, wenn der Code abschmierte. So einen Mut kann man nur bewundern!! 8-)

    Einmal editiert, zuletzt von Presskopp (16. August 2015 um 20:41)

  • Leute habe wirklich den Pfad [COLOR=#b22222]NICHT [/COLOR]vergessen.

    Und mit Code weggelassen ist der gemeint:

    [COLOR=#008000]# BEGIN WordPress[/COLOR]
    [COLOR=#008000]<IfModule mod_rewrite.c>[/COLOR]
    [COLOR=#008000]RewriteEngine On[/COLOR]
    [COLOR=#008000]RewriteBase /[/COLOR]
    [COLOR=#008000]RewriteRule ^index\.php$ - [L][/COLOR]
    [COLOR=#008000]RewriteCond %{REQUEST_FILENAME} !-f[/COLOR]
    [COLOR=#008000]RewriteCond %{REQUEST_FILENAME} !-d[/COLOR]
    [COLOR=#008000]RewriteRule . /index.php [L][/COLOR]
    [COLOR=#008000]</IfModule>[/COLOR]
    [COLOR=#008000]# END WordPress

    [/COLOR]Dieser Code war schon in der htaccess Datei drinne.
    Und habe versucht den Code mal wegzulassen und zu sehen
    was dann passiert.
    Und wenn ich ihn weglasse dann werde ich ganz normal OHNE
    [COLOR=#333333]Authentifizierung zum Login weitergeleitet.[/COLOR]


  • Der wird ja auch nur für die Permalinks von Wordpress benötigt...

    nur eine Anmerkung

    Code
    order deny,allow
    deny from all

    funktioniert nur noch in alten Apache Versionen - welche Version verwendest du?

    Zitat


    verwende keine URL sondern den Pfad auf dem Server
    /usr/home/htdocs/wordpress/total/wichtig/und/geheim/

    Apache Configuration
    AuthUserFile "/usr/home/htdocs/wordpress/total/wichtig/und/geheim/.htpasswd"

    die Datei .htpasswd muss lesbar sein.

    Mit offenen Augen träumen

  • wenn du nicht weißt wie du den Serverpfad finden kannst =>
    suche via Suchmaschine info.php
    lade diese Datei in den Root der Installation => dort wo die wp-config.php liegt

    öffne die Datei im Browser
    deinedomain(dot)de/info.php
    suche via Browser nach info.php => dann findest du daneben den Serverpfad für das htaccess Passwort ...

    und all dies gehört dann ganz an den Anfang der htaccess Datei ...

  • Ich benutze die PHP Version 5.4.44.
    Habe jetzt keine URL mehr benutzt sondern den Pfad auf dem Server
    den ich mittels dieser Beschreibung herausgefunden habe.

    Und trotzdem habe ich immer noch das gleiche Problem
    wenn ich mich einlogge werde ich nicht nach einer Authentifizierung
    gefragt sondern bekomme eine Fehler Meldung.

    Und was meine Sie genau die .htpasswd muss lesbar sein.
    Habe einfach im Notepad++ eine Datei erstellt wo
    Login und Password drinne sind:
    dkjfhnjnmo:hjndfkme SO IN DER ART SIEHT ES AUS
    und die Datei .htpasswd genannt

    Könnte es auch an meinen Webhost liegen?

    Einmal editiert, zuletzt von Alex556 (17. August 2015 um 14:48)

  • [FONT=verdana]Habe jetzt den vorgeschlagenen Code http://tools.dynamicdrive.com/password/
    in die [COLOR=#000000].htaccess gepack.
    Jetzt wird aber eine [/COLOR]Authentifizierung gleich beim Aufrufen den Seite verlangt.
    Also nicht beim Admin-Login sondern der verlangt die Authentifizierung um die
    Seite überhaupt anzuzeigen.

    Der CODE den ich reingepackt habe:
    [/FONT][FONT=verdana][COLOR=#008000]AuthName "Restricted Area" [/COLOR][/FONT]
    [FONT=verdana][COLOR=#008000]AuthType Basic [/COLOR][/FONT]
    [FONT=verdana][COLOR=#008000]AuthUserFile /home/mysite/.htpasswd [/COLOR][/FONT]
    [FONT=verdana][COLOR=#008000]AuthGroupFile /dev/null [/COLOR][/FONT]
    [COLOR=#008000][FONT=verdana]require valid-user

    [/FONT][/COLOR]
    [FONT=verdana]Liegt anscheint am Code.

    [/FONT]


  • Apache Configuration
    AuthName "Restricted Area" 
    AuthType Basic 
    [FONT=verdana][COLOR=#008000]AuthUserFile /home/mysite/.htpasswd [/COLOR][/FONT]
    AuthGroupFile /dev/null 
    <Files wp-login.php>
    require valid-user
    </Files>

    du magst ja nur die wp-login.php absichern :-)
    dann sag es dem Apache,
    der ist zwar sehr mächtig,
    tut aber wirklich nur das was mensch ihm anschafft

    :-)

  • NEIN das ist nicht der Fehler ich habe den richtigen Pfad bei meine .htassecc Datei eingegeben!

    Ich glaube dass hat was mit dem Hoster zu tun.

  • [FONT=verdana]

    ..................[COLOR=#000000]
    Jetzt wird aber eine [/COLOR]Authentifizierung gleich beim Aufrufen den Seite verlangt.
    Also nicht beim Admin-Login sondern der verlangt die Authentifizierung um die
    Seite überhaupt anzuzeigen.

    ..............[/FONT][FONT=verdana]
    [/FONT]

    wenn das passiert, dann funktioniert das htaccess Passwort bei deinem Hoster

    aber du hast nicht die wp-login gesperrt, sondern die ganze Site

    entweder glaubst mir oder nicht :-)

  • Achsoo so meinst du das, habe dich falsch verstanden.
    Am besten frage ich den Hoster welcher Code am besten
    für das Absichern des wp-logins wäre.

  • Achsoo so meinst du das, habe dich falsch verstanden.
    Am besten frage ich den Hoster welcher Code am besten
    für das Absichern des wp-logins wäre.


    den habe ich dir doch gepostet :-)

  • Danke für deine Mühe aber irgendwie scheint das auch nicht zu funktionieren.
    Dein Code hat bei mir leider auch nicht funktioniert.
    Bei Aufruf der Website wird keine Authentifizierung mehr verlangt aber dafür
    ist wieder das alte Problem aufgetaucht. Wenn man sich einloggen will kommt
    vor der Loginseite wieder diese Fehlermeldung WEITERLEITUNG:

    UND Leute es hat nichts mit dem Pfad zutun ich habe meine Pfad im Code eingesetzt
    HABE ES NICHT VERGESSEN

Jetzt mitmachen!

Sie haben noch kein Benutzerkonto auf unserer Seite? Registrieren Sie sich kostenlos und nehmen Sie an unserer Community teil!