Wie oben, wenn ich das einloggen nur über eine feste ip zulasse, brauche ich eine Begrenzung der passwortversuche überhaupt?
Und ist eine doppelte Absicherung mit htpasswd über die htaccess sinnvoll?
Um schreiben oder kommentieren zu können, benötigen Sie ein Benutzerkonto.
Sie haben schon ein Benutzerkonto? Melden Sie sich hier an.
Jetzt anmeldenHier können Sie ein neues Benutzerkonto erstellen.
Neues Benutzerkonto erstellen
Wie oben, wenn ich das einloggen nur über eine feste ip zulasse, brauche ich eine Begrenzung der passwortversuche überhaupt?
Und ist eine doppelte Absicherung mit htpasswd über die htaccess sinnvoll?
Hallo!
Wenn du gerade an deiner Website arbeitest oder dein aktuelles Hosting überdenkst: Wir betreiben mit NetzLiving eine Hosting-Plattform, die speziell auf Performance, Sicherheit und einfache Verwaltung ausgelegt ist.
Wenn Du den Zugang zu wp-admin nur von einer festen IP zulässt (ebenso zu wp-login.php) ist das relativ sicher. Dennoch könnte man eine IP Adresse spoofen.
Ich erlaube den Zugang von bestimmten IPs und zusätzlich mit Benutzer und Passwort (digest), damit man auch von Unterwegs mal beim Kunden zugreifen kann, wenn man nicht im zugelassenen Netz ist. Zusätzlich habe ich Fail2Ban am Laufen (wenn man Zugriff auf das OS hat, also V-Server aufwärts) und WP All-in-One Security (Limit Login Attempts ist urhalt und ohne Pflege - sollte man nicht mehr verwenden).
V-Server ist nicht - aber Wp all in one schau ich mir gleich mal an. Danke
Ich erlaube den Zugang von bestimmten IPs und zusätzlich mit Benutzer und Passwort (digest), damit man auch von Unterwegs mal beim Kunden zugreifen kann, wenn man nicht im zugelassenen Netz ist.
was heißt zusätzlich mit benutzer und passwort? wie lässt sich das einrichten?
hab jetzt in der htaccess alle außer der einen ip ausgesperrt, wie macht man das dann?
Und wenn ich eh von außen zulasse, warum dann zusätzlich mit fester ip
all in one schon drauf und läuft
z.B. Apache 2.4:
<RequireAny>
AuthType Digest
AuthName "Restricted"
AuthDigestDomain "/wp-admin/" "http://mydomain.tld/wp-admin/"
AuthDigestProvider file
AuthUserFile "/my/path/to/.mysecret"
Require valid-user
Require ip a.b.c.d
Require ip a:b:c:d::e
</RequireAny>
Alles anzeigen
Digest verwende ich für https Verbindungen bei v-Server und Servern
Basic verwende ich bei nicht mit SSL gesicherten Hostingpaketen
Die eigene IP gibt man an, damit man nicht immer Benutzer und Passwort angeben muss.
Danke dir,
hab trotzdem noch zwei Fragen - das Plugin bietet die Umbenennung des Datenbank-prefixes an, was bei der installation vermasselt wurde. Kann die Umbenennung Probleme machen?
Und wenn ich die wpconfig. php im verzeichnis höher schieben will, kann das nur mein hoster tun, da ich nicht auf das darüberliegende verzeichnis darf. Dann habe ich allerdings keinen zugriff auf die Datei mehr. Wie problematisch ist das zu sehen?
das Plugin bietet die Umbenennung des Datenbank-prefixes an, was bei der installation vermasselt wurde. Kann die Umbenennung Probleme machen?
Bevor Du das machst, erstellst Du eine Sicherung der Datenbank!
Und wenn ich die wpconfig. php im verzeichnis höher schieben will, kann das nur mein hoster tun, da ich nicht auf das darüberliegende verzeichnis darf. Dann habe ich allerdings keinen zugriff auf die Datei mehr. Wie problematisch ist das zu sehen?
Das Verlegen der wp-config.php darf nur geschehen, wenn Dz volle Kontrolle über das Parent Verzeichnis hast. Deswegen sollte man im Root des Accounts ein Unterverzeichnis für die Webseite erstellen und die Domain auf das Unterverzeichnis legen. Dann hat man das Root isoliert und vollen Zugriff.
So,
Eigentlich hätte ich die Funktionen des Plugins all in One Security durch
- Schreibrechte kontrolliert
- xmlrpc.php selbst in htaccess getilgt
- DB prefix geändert
und und und
Eigentlich hat das Ding keine Berechtigung mehr, bis auf die Firewall und die Umleitung des wp-Login auf eine andere Adresse.
Deshalb die Frage: lässt sich die Umleitung auch ohne ein Plugin realisieren?
Und ist die Firewall so gut, dass man deshalb das Plugin behalten sollte?
Darf ich's schubsen?
Kann ich die Umleitung zur Wp-Login selber machen? Wenn ich das Plugin lösche ist alles wie davor. Es würde mir schon genügen, wenn ihr mir sagt, wo das Plugin was ändert. Da kann ich mir die Änderungen dieser Dateien ansehen
Sie haben noch kein Benutzerkonto auf unserer Seite? Registrieren Sie sich kostenlos und nehmen Sie an unserer Community teil!