• Hallo!

    Wollte bei meiner Wordpress Seite den Admin Bereich durch htacess Schützen und habe den Schutz dazu in den Ordner "wp-admin" eingetragen. Mein Problem ist nun, dass jeder der sich nun einfach einloggen will den htacess Zugriffsschutz vor die Nase gesetzt bekommt. Kann man dies ändern, dass der Zugriffsschutz nur kommt, wenn man in die Adminebene geht?

    Danke schon mal!

    • Anzeige

    Hallo!

    Wenn du gerade an deiner Website arbeitest oder dein aktuelles Hosting überdenkst: Wir betreiben mit NetzLiving eine Hosting-Plattform, die speziell auf Performance, Sicherheit und einfache Verwaltung ausgelegt ist.

    • ✔️ Schnelle Ladezeiten (optimiert für WordPress & Co.)
    • ✔️ Deutsche Server & DSGVO-konform
    • ✔️ Persönlicher Support (kein 0815-Ticket-System)

    Mehr erfahren

  • Jeder der sich einloggen kann, kommt ins Backend (Adminebene). Wonach genau willst du trennen?

    Das Geheimnis des Könnens liegt im Wollen!
    [size=12]Bitte keine Hilfegesuche per PN (auch keine "privaten" Links). Das ist ein öffentliches Forum.[/SIZE]

  • Wenn jemand sich registriert um Kommentare schreiben zu können, hat er in gewissem Maße auch Zugriff aufs Backend. Das läuft alles über die wp-login.php.

    Das Geheimnis des Könnens liegt im Wollen!
    [size=12]Bitte keine Hilfegesuche per PN (auch keine "privaten" Links). Das ist ein öffentliches Forum.[/SIZE]

  • Kann man dies irgendwie ändern? Ich wollte ja gerne zumindest ETWAS Schutz für die Admin Ebene haben. Macht doch keinen Sinn, dass ich entweder htacess Schutz habe oder sich die Leute einloggen können.^^ Wie müsste ich denn meinen htacess machen, damit ich Schutz habe.

  • Über die .htaccess richtest Du einen Verzeichnisschutz ein. WordPress hat ein Backend, in dem sich Benutzer anmelden können. Das Backend liegt in einem Verzeichnis. Die Unterscheidung zwischen normalem Benutzer und Administrator wird in der Datenbank gespeichert. Ein Verzeichnisschutz gilt also für jeden! ;)

  • Aso, nun ja bei phpbb zum Beispiel ist das ganz gut gelöst. Man loggt sich ein und wenn man in die Admin Ebene will kommt der htacess Schutz. Wenn man dies bei Wordpress macht bekommt ja jeder den Schutz vor die Nase und Passwort und Nickname an die Benutzer verteilen ... nun ja, ist nicht ganz im Sinne des Erfinders.^^

    Kann man denn nur die HTML Datein bzw. den Ordner des Admins schützen?

    Ich habe auch ein Verkaufsplugin drin, da wäre ich für etwas Schutz durch aus dankbar.

  • (...)
    Mein Problem ist nun, dass jeder der sich nun einfach einloggen will den htacess Zugriffsschutz vor die Nase gesetzt bekommt.(...)

    Brawler hat es schon kurz und knackig auf den Punkt gebracht, ich würde an Deiner Stelle ganz einfach auf eine Anmeldung für das Schreiben von Kommentaren ganz verzichten, ist sowieso nicht mehr zeitgemäß, den Schutz vor Spam und Nervensägen kann man konstruktiver umsetzen...

  • ... den Schutz vor Spam und Nervensägen kann man konstruktiver umsetzen...


    OK, ich bin ganz Ohr. :)

    Wie gesagt brauch ich das Registrieren ja nicht nur für Kommentare, ich habe auch einen Webshop mit drin und biete digitale Downloads an. Habt ihr da vielleicht eine Idee bzw. Alternative?
    Könnte zwar ohne Registrierung auch verkaufen, da ich PayPal nutze, aber mhh... zur Abrechnung wäre es besser.

  • (...)
    ich habe auch einen Webshop mit drin und biete digitale Downloads an.

    Und wofür benötigt man da eine Userregistrierung, in den allermeisten Onlineshops kann man auch ohne zwingend ein Kundenkonto einrichteten zu müssen einkaufen, alles andere wäre ja auch eine unnötige umsatzschädigende Schwelle.


    Zitat

    Habt ihr da vielleicht eine Idee bzw. Alternative?

    Liegt doch auf der Hand, einfach eine Userregistrierung nicht zur unabdingbaren Zugangsvoraussetzung zum Angebot zu machen.


    Zitat

    Könnte zwar ohne Registrierung auch verkaufen, da ich PayPal nutze, aber mhh... zur Abrechnung wäre es besser.

    Warum und was soll das nun speziell mit PayPal zu tun haben?

  • Mhh, auch wieder wahr. :shock: Eigentlich ne gute Idee, müsste nur testen, ob ich auch trotzdem ne Übersicht der Einkäufe habe, damit das Finanzamt auch was zu tun hat, so richtig ausgiebig testen konnte ich die Software noch nicht. Gibt es denn mal irgendwo eine Übersicht wie man sich richtig htaccess einrichtet. Überall findet man Schnipsel und einige davon scheinen auch Bugs zu habe.

  • Hätte mal ne Frage.

    Habe nun htaccess drin und wollte auch wp-content schützen und nutze diesen Code:


    Zitat

    Order deny,allow
    Deny from all
    <Files ~ ".(xml|css|jpe?g|png|gif|js)$">
    Allow from all
    </Files>

    Problem ist nun, dass Si-captcha nicht mehr funktioniert, da das Codebild nicht mehr angezeigt wird. Könnt ihr mir da helfen?

    Zudem habe ich dies im Hauptordner:

    Habe ich mir nun im Internet zusammen gesicht, ist dies korrekt?

  • Weil Du Dinge zusammenschusterst und keine Ahnung davon hast. Jetzt sollen wir das verifizieren und am Besten ein fertiges Ergebnis liefern.

    Who knows - ich sitze leider nicht auf Deinem Server.

    Im Codex gibt es einen Artikel, wie man WordPress absichern kann. Für die weniger englischsprachigen Menschen liefert Google Deutschland auch dazu umfangreiche und durchaus aktuelle Ergebnisse.

    Das Plugin funktioniert nicht, weil es in seiner Funktionalität (vermutlich) ein dynamisch generiertes Bild über PHP ausgibt.

  • Den Fehler habe ich nun mittlerweile schon gefunden und gelöst und ja, zu meiner Schande würfel ich mir irgend etwas zusammen, weil man leider nirgendwo eine passende Erklärung bekommt. Ich bin kein Programmierer, was soll ich also von: RewriteCond %{THE_REQUEST} ^[A-Z]+\ /(([^/\ ]+/)*)/+([^\ ]*) halten?

    Und ja, dann frage ich nach in einem Forum was dafür gedacht ist und erhoffe mir da Hilfe!

    Zitat

    Jetzt sollen wir das verifizieren und am Besten ein fertiges Ergebnis liefern.
    Who knows - ich sitze leider nicht auf Deinem Server.

    Liege ich falsch oder ist genau dafür ein Forum da? Auf den Foren wo ich mehr Wissen als die Anwender habe versuche ich auch zu helfen! :roll:

    Es wäre schon praktisch wenn es für so etwas auch Tutorials bzw. Vorlagen gibt die auch Nichtprogrammierer verstehen.

    Einmal editiert, zuletzt von Word-Presser (11. September 2015 um 09:56)

  • Es wäre schon praktisch wenn es für so etwas auch Tutorials bzw. Vorlagen gibt die auch Nichtprogrammierer verstehen.

    Es soll Tutorials bzw. Vorlagen für Nichtprogrammierer geben? Nichtprogrammierer wollen so etwas dann aber auch gar nicht programmieren. Nichtprogrammierer die das dann doch programmieren wollen, müssen sich halt ein bisschen in die Materie einlesen. Da findet man dann zu hauf auch solche Sachen:

    Code
    <FilesMatch "(\.htaccess|\.htpasswd|wp-config\.php|liesmich\.html|readme\.html)">
     order deny,allow
     deny from all
    </FilesMatch>


    Du hast für diese 4 Zeilen über 20 Zeilen gebraucht.

    Und dann kann man auch ohne jegliche Kenntnisse erkennen, dass du sowas gleich 3-4x in die .htaccess einbaust, wozu also die RewriteEngine gleich 4x auf on stellen und genauso oft die RewriteBase bestimmen?

    Apache Configuration
    RewriteEngine On
    RewriteBase /

    Setze doch nur das um, was du auch verstehst bzw. wo du dich schon genug eingelesen hast. Alles andere ist doch unlogisch. Ich schraub ja auch nicht einfach am Motor des Autos rum, wenn ich davon gar keine Ahnung habe.

    Ansonsten gibt es auch brauchbare Plugins, die allerdings nur ein mehrfaches falsches Anmelden versuchen zu unterbinden, z.B.: http://wordpress.org/plugins/limit-login-attempts/

    [size=10]Bitte immer zuerst die Forensuche nutzen und erst danach Deine Fragen hier im Forum stellen, denn sehr vieles wurde schon mehrfach beantwortet. Bitte dabei auch die Forenregeln beachten.
    Kein Support per PN - Fragen gehören ins Forum.[/SIZE]
    [size=8]Wenn du eine weise Antwort verlangst, musst du vernünftig fragen. (Johann Wolfgang von Goethe)[/SIZE]

Jetzt mitmachen!

Sie haben noch kein Benutzerkonto auf unserer Seite? Registrieren Sie sich kostenlos und nehmen Sie an unserer Community teil!