.htaccess .htpasswd - trotz Anmeldedaten keine Anmeldung möglich!

  • Hallo,
    wollte meine Wordpressinstallation mittels htaccess und htpasswd absichern (da laufen z.Zt. wieder wahnsinnige Übernahmeversuche).

    Bin nach dieser Anleitung vorgegangen.

    Wenn ich die Adminseite dann aufrufe, kommt auch das Fenster mit "Authentifizierung erforderlich", aber es scheint, dass meine Anmeldedaten nicht angenommen werden, da nach "OK" gleich wieder dieses Fenster aufpopt. Klicke ich auf abbrechen, kommt Fehler 403.

    Die zwei Dateien liegen im Hauptverzeichnis, der Code von der .htaccess:

    Apache Configuration
    # protect wp-login.php
    <files wp-login.php>
    AuthName "Admin-Bereich"
    AuthType Basic
    AuthUserFile /home/www/web852/html/.htpasswd
    require valid-user
    </files>

    Mit der .htpasswd habe ich lediglich den Code von einem Generator eingefügt. Mehr ist doch da nicht zu machen, oder? Der Pfad dürfte passen, da sonst das Authentifizierungsfenster nicht kommen würde.
    Bin leider jetzt auch nicht so fit, d.h. nach Anleitung ist ok, aber wenns dann ins Detail geht, bin ich überfragt.
    Kann da jemand unterstützen.
    Nebenbei: Habe zwar Admin geschrieben, aber der Account ist gelöscht - Sicherheitsaspekte.

    Mit einer info.php wurde von mir der kpl. Pfad ermittelt

    PHP
    <?php
    phpinfo();
    ?>

    der da bei _ENV["DOCUMENT_ROOT"] lautet: /home/www/web852/html

    Ich weiß nicht mehr an was es liegt! Irgendwie frisst der die Anmeldedaten nicht!

    Noch kurz zu der .htpasswd: bei dem Generator werden div. Verschlüsselungen angeboten: crypt/md5/sha1. Könnnen da alle verwendet werden? Bei md5 ist mir aufgefallen, dass trotz identischem Passwort immer ein anderer Schlüssel generiert wird.

    Einmal editiert, zuletzt von Kurier (14. Juni 2013 um 20:47)

    • Anzeige

    Hallo!

    Wenn du gerade an deiner Website arbeitest oder dein aktuelles Hosting überdenkst: Wir betreiben mit NetzLiving eine Hosting-Plattform, die speziell auf Performance, Sicherheit und einfache Verwaltung ausgelegt ist.

    • ✔️ Schnelle Ladezeiten (optimiert für WordPress & Co.)
    • ✔️ Deutsche Server & DSGVO-konform
    • ✔️ Persönlicher Support (kein 0815-Ticket-System)

    Mehr erfahren

  • UPDATE: Hach, jetzt habe ich es: es sind die Sonderzeichen, die ich verwendet habe. Gerade getestet ohne Sonderzeichen und schwupp kam ich auf wp-login. Eieiei, durch Zufall darauf gekommen.

    Jetzt nur noch eine Frage: brauchen die .htaccess und .htpassword spezielle Berechtigungen die vergeben werden müssen. Habe diese nur "normal" angelegt und hochgeladen.

  • Hi Mr. earl: thx, spätestens bei Deinem Link wäre es mir dann auch aufgefallen. Vielen Dank für die Unterstützung. Evtl. kannst Du noch meine Frage bzgl. der Berechtigungen beantworten.

  • Ich würde die .htpassword aus dem root Verzeichnis rausnehmen. Auch würde ich von authentifizierung basic auf authentifizierung Digest wechseln, wenn dein Hoster das unterstützt.

  • Ich würde die .htpassword aus dem root Verzeichnis rausnehmen. Auch würde ich von authentifizierung basic auf authentifizierung Digest wechseln, wenn dein Hoster das unterstützt.

    Hallo Hille,

    wenn raus dem Root dann wohin?

    was bezweckt "Digest"?

    Danke.


  • wenn raus dem Root dann wohin?

    z.B eine Verzeichnisebene höher, vorausgesetzt, du hast Wordpress in ein extra Verzeichnis installiert. Dies ist übrigens auch sinnvoll für die wp-config.php


    was bezweckt "Digest"?

    Bei der Basic Auth werden die Zugangsdaten unverschlüsselt übers Netz geschickt. Bei der Digest Auth ist dies nicht so. Außerdem ändert sich die Response des Clients bei jedem Aufruf.

Jetzt mitmachen!

Sie haben noch kein Benutzerkonto auf unserer Seite? Registrieren Sie sich kostenlos und nehmen Sie an unserer Community teil!