# protect wp-login.php
<files wp-login.php>
AuthName "Admin-Bereich" - Ist damit mein Benutzername gemeint?
AuthType Basic - Wofür steht das?
AuthUserFile /lokaler-pfad-zu/.htpasswd - lokaler Pfad bei mir auf der Festplatte?
require valid-user - Wofür ist das?
</files>
Alles anzeigen
ich würde nicht nur den Zugriff auf die wp-login.php schützen - sondern auch den Admin. Gleichzeitig aber für die Anmeldung SSL verwenden.
wie die Authentication and Authorization funktioniert - steht im Handbuch
http://httpd.apache.org/docs/2.4/howto/auth.html
Wenn man die Anleitungen nicht versteht, sollte man meiner Meinung nach einen Dienstleister beauftragen.. vor allem bei dem Thema Sicherheit.
Ich habe hier noch einen Anleitung aus der Steinzeit
http://www.spiegel.de/netzwelt/web/w…b-a-707286.html
Wichtig ist, dass der WebServer nicht die wp-config.php aus liefert, wichtig ist, dass der Webserver keine Dateien _irgendeinname.php.jpg als Grafik betrachtet und als PHP Script ausführt.
wichtig ist, dass keiner die .htaccess + htpasswd Dateien später ändern kann (rechte beachten - 777 ist zum beispiel falsch)
wichtig ist, dass keine php scripte in dem Verzeichnis ~/upload ausgeführt werden.
wichtig ist, dass der Websserver keine Fehlermeldungen an den Anwender sendet. Beispiel:
php fehler in /user/home/...blah_blah/ich_sag_dem_angreifer_wie_mein_server_aufgebaut_ist/
wichtig ist, dass man ein backup system verwendet... usw...
viel glück
ralf