Alle Versionen htaccess schutz erweitert

Jetzt kostenlos Anmelden!


DJPeter Männlich

ist gerade angekommen

Beiträge: 18

Geschlecht: Männlich

Wohnort: Bad Segeberg

PHPKIT Version: 1.6.1

1

Sonntag, 10. Februar 2008, 14:38

htaccess schutz erweitert

Hallo

Habe nach etlichen Angriffen unseren Adminbereich mit ner htaccess geschützt .. bin auf folgendes gestossen .. und hoffe es nützt ja jemandem was .. 8)

Habe also eine htaccess Datei mit PW Schutz im Admin-Ordner erstellt .. und damits noch etwas schwieriger wird habe ich folgendes angehängt :

Order deny,allow
Deny from all
Allow from 88.242 (beispiel)
Allow from 81.134 (beispiel)
</Limit>


Damit sperre ich mit .. Deny from all .. IP Zugriffe .. und erlaube zwei Ausnahme IPs den Zugriff .. hier sind zwar nur die ERSTEN beiden Ziffern der jeweiligen IP angegeben .. aber da sich die Gesammt IP alle 24 Stunden ändert .. bis auf die ersten beiden Ziffern .. macht das Sinn .. und funzt bei uns sehr gut .. da die meisten Zugriffsversuche über Proxis kommen ist die Gefahr das sie aus dem eigenem Bereich kommen eher klein.

Ne weitere Angriffsfläche ist oft der images Ordner im content .. da hatten wir leider auch schon die .. r57.php drinn .. eklige Sache dat aber auch dazu hier nen htaccess File .. legt mit einem Editor einen solchen an und editiert folgendes rein :

<Files ~ ".+.(php|pl|cgi|asp|py|exe|txt|php3|php4|php5|html|htm)$">
Order deny,allow
deny from all
</Files>

das speichern und als .htaccess File in Ordner die ihr auf CHMOD 777 gestellt habt einspielen .. nun sollte das Ausführen besagter Datein in diesem Ordner nich mehr funzen !!

SOOOO .. hoffe hab nüx falsch eingeben hier :P
Muss ja auch mal was produktives beitragen .. und nich nur mit Fragen nerven ..fg

Mfg

DJPeter

Dieser Beitrag wurde bereits 1 mal editiert, zuletzt von »DJPeter« (10. Februar 2008, 14:59)

  • Zum Seitenanfang
  • Zum Seitenende

archipage Männlich

kennt keine frische Luft

Beiträge: 456

Geschlecht: Männlich

PHPKIT Version: 1.6.1

2

Sonntag, 10. Februar 2008, 14:44

:thumbsup: danke dafür, dass du deine erfahrungen hier gepostet hast. mit der id ist einge gute idee...
  • Zum Seitenanfang
  • Zum Seitenende

Flachzange Männlich

postet ab und an hier

Beiträge: 200

Geschlecht: Männlich

PHPKIT Version: 1.6.5

3

Mittwoch, 12. Januar 2011, 10:20

Tach,
meint ihr das mit dem schützen des Adminbereichs per htaccess in der Version 1.6.5 ist noch erforderlich?
Ich habe die autmatische Adminanmeldung deaktiviert.
Dabei steht noch ein Hinweis

Zitat

Automatische Administrationsanmeldung
Aktivieren Sie die automatische Anmeldung nur wenn Sie die Administration auf anderem Wege schützen, z.B. unter Verwendung einer .htaccess-Datei.


Was ist denn eurer Meinung nach sinnvoller?
Und wenn per htaccess schützen, nehme ich dann am Besten den kompletten ordner pkinc/admin oder nur bestimmte Dateien?
  • Zum Seitenanfang
  • Zum Seitenende

"Sascha" Männlich

"HellBoY the KiT"

Beiträge: 492

Geschlecht: Männlich

Wohnort: 63263 Neu-Isenburg

PHPKIT Version: 1.6.5

4

Mittwoch, 12. Januar 2011, 11:11

Also ich habe nur den /pk Ordner mit der .htaccess geschütz und des reicht vollkommen.

PHPKIT empfield dies:

Zitat

5. Sicherheitstipp zur Minderung des Sicherheitsrisikos
------------------------------------------------------------

Zudem ist es ratsam die Sicherheit Ihrer PHPKIT-Installation zu erhöhen, wenn Sie (funktioniert nur ab Version 1.6.4) folgende Verzeichnisse mit einem separaten Verzeichnisschutz ausstatten, damit jeder, der den Administrationsbereich betreten möchte, nochmals nach dem Login (bei unbewussten Sessiondiebstahl) sich zu dem Benutzerlogin nochmals gesondert authentifizieren muss. Erkundigen Sie sich bitte bei Ihrem Provider, wie Sie genau auf Ihrem Webspace einen Verzeichnisschutz der nun folgenden Verzeichnisse bewerkstelligen:

/pk
/pkinc
  • Zum Seitenanfang
  • Zum Seitenende

Flachzange Männlich

postet ab und an hier

Beiträge: 200

Geschlecht: Männlich

PHPKIT Version: 1.6.5

5

Mittwoch, 12. Januar 2011, 14:24

Tach,
danke für die schnelle Antwort.
Mir ist wieder eingefallen wie ich das in der 1.6.4 hatte. Diese schicke Anleitung von Dooki hat da prächtig funktioniert
http://www.kitnetwork.de/wbb/phpkit/alte…ereich-schützen

Allerdings funktioniert die unter 1.6.5 nicht, wenn ich den Code in die pkinc/admin/main.php einbaue.
DIe Abfrage kommt. Mails werden auch verschickt, aber anmelden kann ich mich nicht.
Generell ist die Verwendung von htaccess auf meinem Webspace möglich.

Verwendet jemand von euch den Code unter 1.6.5?
  • Zum Seitenanfang
  • Zum Seitenende

reddevil82 Männlich

BFM Stream Cheffe

Beiträge: 1 712

Geschlecht: Männlich

PHPKIT Version: 1.6.5

6

Mittwoch, 12. Januar 2011, 16:14

Nee mache es ebenfalls wie Sascha bereits erwähnte weil bei allinkl. ist das mit der htaccess so einfach gemacht das man dies in sekundenschnelle einfach per KAS Oberfläche spezifisch für den Ordner meiner Wahl machen kann. Ich erspare mir somit das anlegen einer Datei per Hand bzw. die Hashcode generierung zb. durch einen md5 generator oder ähnlichem.
Seit 02.07.2010 Papa einer süssen Tocher !!!!

http://www.burnerfm.de

Mit den besten Hits der 80´s, 90´s und von heute. Plus einigen PHPKit Addons... uvm.
  • Zum Seitenanfang
  • Zum Seitenende

Flachzange Männlich

postet ab und an hier

Beiträge: 200

Geschlecht: Männlich

PHPKIT Version: 1.6.5

7

Mittwoch, 12. Januar 2011, 16:25

Schade,
da bin ich mittlerweile nicht mehr. Der Platz und der fehlende SSH-Zugang haben sich bemerkbar geamcht.Ich habe mittlerweile einen VServer bei netcup.
Tja, dann mache ich das mal mit der Hand am arm. Mir hatte halt ganz gut gefallen, das jeder seinen Usernamen verwenden konnte und nur ein Zusatzpasswort gebraucht hat.
  • Zum Seitenanfang
  • Zum Seitenende

reddevil82 Männlich

BFM Stream Cheffe

Beiträge: 1 712

Geschlecht: Männlich

PHPKIT Version: 1.6.5

8

Mittwoch, 12. Januar 2011, 16:47

Ja aber das geht doch trotzdem. Gib jeden User doch das selbe Passwort in der. htaccess.
Seit 02.07.2010 Papa einer süssen Tocher !!!!

http://www.burnerfm.de

Mit den besten Hits der 80´s, 90´s und von heute. Plus einigen PHPKit Addons... uvm.
  • Zum Seitenanfang
  • Zum Seitenende

Flachzange Männlich

postet ab und an hier

Beiträge: 200

Geschlecht: Männlich

PHPKIT Version: 1.6.5

9

Mittwoch, 12. Januar 2011, 17:19

Das sowieso, aber ich müsste dann ja jeden User auch separat anlegen.
So gibts dann halt einen User mit einem fixen PW
  • Zum Seitenanfang
  • Zum Seitenende

"Sascha" Männlich

"HellBoY the KiT"

Beiträge: 492

Geschlecht: Männlich

Wohnort: 63263 Neu-Isenburg

PHPKIT Version: 1.6.5

10

Mittwoch, 12. Januar 2011, 17:48

Besser ist es aber wenn jeder sein eigenen Zugang hat und nicht alle den Selben. Den so kannst wenn einer nicht mehr zugreiffen soll einzeln raus löschen und bei allen anderen bleibt es wie gehabt und muss keiene Neuen PW´s an die User austeilen.
  • Zum Seitenanfang
  • Zum Seitenende