Beiträge von DeinVadder

    Wenn Du die o.g. erstellten eigenen Einträge in .htaccess auch für http und damit von diesen Scannern usw. beachtet haben willst, stelle http auf den gleichen Ordner wie https ein. Wie sollten die Scanner sonst an Deine Einstellungen kommen?

    Update:
    Das war der entscheidende Hint! Ich hatte in den Servereinstellungen keine UMLEITUNG, sondern http war komplett deaktiviert. Ich habe jetzt eingestellt, dass alle Aufrufe von http auf https weitergeleitet werden. Jetzt zeigt mir die Mozilla Seite auch an, dass der redirect funktioniert.

    Vielen Dank für eure Zeit!!! <3

    Wenn Du hostingseitig http auf https umleitest, kommen http Anfragen nicht an Deine .htaccess dran und somit auch nicht an Deine Angaben dort...


    Also es ist keine Umleitung, habe ich gerade nochmal gecheckt, sondern http ist einfach ausgeschaltet und ein Aufruf im Browser, zB http://domain.de sagt mir dann, dass die Domain nicht verfügbar ist.

    Hallo,
    was ich nicht verstehe ist, dass ich in meinen Hostereinstellungen bereits http vollkommen abgestellt habe. Eine unverschlüsselte Anfrage ist also gar nicht möglich, weil alles auf https umgeleitet wird. Die Meldung auf der Mozillaseite sagt aber, dass https zwar aktiv ist, aber http default ist. Es ist maximal verwirrend und ich bin echt geneigt auf diesen ganzen Quatsch einfach zu verzichten. Für diesen Mist geht so viel Lebenszeit drauf, MEINE Herren!


    Grüße,
    Paps

    Evtl. stört den Scanner auch das [FONT=Courier New]env=HTTPS[/FONT] in Deiner Zeile, so kommt der Header bei http nicht an.

    Deine Art der Redirect Regel unterscheidet zwischen Domain/Subdomain, derzeit gilt sie nicht für "mit www". Evtl. siehst Du lokal das Ergebnis bei Änderungen nicht, da Browser gerne auch Redirects im Cache behalten.

    Das habe ich mal rausgenommen und den Cache geleert. Keine Veränderung.

    Apache Configuration
    RewriteCond %{HTTPS} !=on
    RewriteRule ^(.*)$ https://%{HTTP_HOST}/$1 [R=301,L]
    
    
    RewriteCond %{HTTP_HOST} !^www\.
    RewriteRule ^(.*)$ https://www.%{HTTP_HOST}/$1 [R=301,L,E=HTTPS:1]
    Header always set Strict-Transport-Security "max-age=31536000; includeSubDomains; preload" env=HTTPS

    Versuch es mal damit ...
    Testen kannst du das unter: https://hstspreload.org/


    Anbei ein Scrrenshot.

    Grüße, DeinVadder

    Hallo B3317133,

    danke sehr! Ich habe das jetzt mal abgeändert.

    [COLOR=#b30000]<IfModule mod_headers.c>
    Header set Strict-Transport-Security "max-age=63072000; includeSubDomains;" env=HTTPS
    Header set X-XSS-Protection "1; mode=block"
    Header set X-Content-Type-Options nosniff
    Header set X-Frame-Options SAMEORIGIN
    Header set Referrer-Policy "no-referrer"
    Header set Permissions-Policy "geolocation=(self 'https://b33zle.de', microphone=()"
    </ifmodule>
    # END of Security headers

    <IfModule mod_headers.c>
    Header set Content-Security-Policy "default-src 'none'; script-src 'self' 'nonce-48kew4665v779r789'; connect-src 'self'; img-src 'self'; style-src 'self' 'unsafe-inline'; media-src 'self'; base-uri 'self'; form-action 'self'; font-src 'self' data:; frame-ancestors 'none'; upgrade-insecure-requests"
    </IfModule>
    [/COLOR]
    [COLOR=#b30000]<IfModule mod_rewrite.c>
    RewriteEngine On
    RewriteCond %{HTTP_HOST} ^b33zle\.de [NC]
    RewriteCond %{SERVER_PORT} 80
    RewriteRule ^(.*)$ https://b33zle.de/$1 [R=301,L]
    </IfModule>[/COLOR]

    [COLOR=#b30000]
    [/COLOR]
    [COLOR=#b30000]# BEGIN WordPress[/COLOR]
    [COLOR=#b30000]# Die Anweisungen (Zeilen) zwischen „BEGIN WordPress“ und „END WordPress“ sind
    # dynamisch generiert und sollten nur über WordPress-Filter geändert werden.
    # Alle Änderungen an den Anweisungen zwischen diesen Markierungen werden überschrieben.
    <IfModule mod_rewrite.c>
    RewriteEngine On
    RewriteRule .* - [E=HTTP_AUTHORIZATION:%{HTTP:Authorization}]
    RewriteBase /
    RewriteRule ^index\.php$ - [L]

    # add a trailing slash to /wp-admin
    RewriteRule ^wp-admin$ wp-admin/ [R=301,L]

    RewriteCond %{REQUEST_FILENAME} -f [OR]
    RewriteCond %{REQUEST_FILENAME} -d
    RewriteRule ^ - [L]
    RewriteRule ^(wp-(content|admin|includes).*) $1 [L]
    RewriteRule ^(.*\.php)$ $1 [L]
    RewriteRule . index.php [L]
    </IfModule>[/COLOR]
    [COLOR=#b30000]# END WordPress[/COLOR]

    Allerdings ist dabei das Redirect noch nicht aktiv, wenn man dem Scan bei Mozilla glauben kann. Ich habe auch mal die Wordpress-RewriteRules drin gelassen, vielleicht kollidiert da was?

    Grüße,
    DeinVadder :)

    Hello everyone,

    I just wanted to implement CSP and HSTS to my hosted wordpress-site. :)

    Http ist completely set off in my domain settings window. There is a valid SSL Cert, comes from letsencryt. everything works fine.

    When I try to check, if everything works as expected, Im using this site: https://observatory.mozilla.org/analyze/b33zle.de

    As you can see, there is still the "redirection" point missing (not implemented), as I understand.
    My .htaccess file is looking as follows:


    [COLOR=#b30000]<IfModule mod_headers.c>
    Header set Strict-Transport-Security "max-age=63072000; includeSubDomains;" env=HTTPS
    Header set X-XSS-Protection "1; mode=block"
    Header set X-Content-Type-Options nosniff
    Header set X-Frame-Options SAMEORIGIN
    Header set Referrer-Policy "no-referrer"
    Header set Permissions-Policy "geolocation=(self 'https://b33zle.de', microphone=())"
    [/COLOR]
    [COLOR=#b30000]RewriteCond %{HTTPS} !=on
    RewriteCond %{HTTP_HOST} www\.b33zle\.de [NC]
    RewriteRule ^(.*)$ https://www%5c.domain%5c.de%{REQUEST_URI} [R=301,L][/COLOR]

    [COLOR=#b30000]
    </ifmodule>
    # END of Security headers

    <IfModule mod_headers.c>
    Header set Content-Security-Policy "default-src 'none'; script-src 'self' 'nonce-48kew4665v779r789'; connect-src 'self'; img-src 'self'; style-src 'self' 'unsafe-inline'; media-src 'self'; base-uri 'self'; form-action 'self'; font-src 'self' data:; frame-ancestors 'none'; upgrade-insecure-requests"
    </IfModule>

    # BEGIN WordPress
    [ here is the dynamic wordpress part ]
    # END WordPress[/COLOR]


    I dont know how to get it work, would anybody help me with this?

    Thanks in advance!
    DeinVadder

    Wie die ganze Sache nun ausgegangen ist:

    Es hat sich herausgestellt, dass mein DSL-Anbieter derzeit einige Probleme hat. In den Verbindungslogs der Router kann man sehen, dass unter anderem Timeouts entstehen und Pakete nicht weitergeleitet werden.

    Vielen Dank für eure Hilfe!
    VG EuerVadder

    Ich schreibe gerade meinen Provider an und schicke mal diesen Screenshot mit. Interessanterweise kann ich auf der Seite meines Providers auch keine Änderungen vornehmen, wenn ich im Heim Wlan eingeloggt bin. Vielleicht ist der Name meiner Domain aus dem Zertifikat falsch, oder wird falsch ausgegeben. Ohoh, gefährliches Halbwissen! :)

    Und völlig verwirrend finde ich, dass es im ArbeitsWlan alles einwandfrei funktioniert...

    Nachtrag: wenn ich eine Ausnahme für den Operabrowser hinzufüge, habe ich das gleiche Problem aber auch da.

    Moin Leude,
    wenn ich einen Beitrag ändern möchte, wird hier zu Hause in meinem WLan (Öffentliches Netzwerk) immer eine Fehlermeldung angezeigt, dass nicht aktualisiert werden konnte und nix passiert. Ich hoste mein Wordpress selbst (PHP Version 7.3.x), aber am System kann es nicht liegen, da es auf der Arbeit im Wlan alles reibungslos funktioniert. Ich glaube es hängt mit den Berechtigungen zusammen. Sozusagen mit meiner Session ID.

    1) alle Caches und temporäre Dateien gelöscht und mich aus dem Heim-Wlan frisch angemeldet.
    2) .htaccess bereits mehrmals neu erstellt und generieren lassen

    Todo: ein anderes Wlan testen, welches nicht mein Arbeitslan ist.

    Ansonsten hätte ich keine Idee, was man da machen könnte. Mir fehlt deutlich Wissen über Protokolle, https Probleme usw., dass ich auf eure Hilfe hoffe. Ich stelle gern alles zur Verfügung, was man zum administrieren benötigt.

    weitere Ideen dazu wären, dass mein Heimrouter etwas anderes macht, als der Arbeitsrouter. Allerdings ist das Ding von Vodafone zu Hause vorgestern auf Werkseinstellungen zurückgesetzt worden, da kann also auch nichts schiefgehen, oder doch?

    Oder das der Service Provider Cache mal gelöscht werden müsste? Es sollte allerdings keine Probleme machen, sich ein einem Netzwerk anzumelden und den Rechner im eingeloggten Zustand einzufrieren (standby) und zu Hause dann weiterzumachen. Oder gibt es beim Nichtausloggen manchmal solche Probleme?

    Mann, ist das ärgerlich. Bitte meldet euch nur, wenn ihr einen wirklichen Hint habt, nachdem ihr so ein Problem schonmal hattet oder gelöst habt, ok? Vielen lieben Dank für eure Mühen und eure Bereitschaft zu helfen.

    VG DeinVadder