Websites

Passwortschutz für eine Website

Password protection puts a browser sign-in prompt in front of your whole site or a specific path, which is the simplest way to keep a pre-launch site, a staging copy, or an admin area private. This…

Passwortschutz platziert eine Browser-Anmeldung vor Ihrer gesamten Website oder einem bestimmten Pfad, was die einfachste Möglichkeit ist, eine Website vor dem Start, eine Staging-Kopie oder einen Admin-Bereich privat zu halten. Diese Anleitung behandelt die Einrichtung, die Verwaltung von Benutzern, die Überprüfung der Funktionsfähigkeit und das Entfernen.

Wo sich der Passwortschutz in KPanel befindet

  1. Melden Sie sich bei KPanel an.
  2. Klicken Sie in der linken Seitenleiste auf Websites und dann auf die Website.
  3. Öffnen Sie auf dem Tab der Website Erweitert, dann Passwortschutz.

Die direkte Adresse ist /websites/<site-id>/password-protect.

Passwortschutz für eine Website in KPanel

So funktioniert es

Der Schutz wird vom Webserver mit HTTP Basic Auth angewendet, bevor Ihre Anwendung läuft. Ein Besucher einer geschützten URL sieht den Browser-eigenen Anmeldedialog und kann weder Ihren Inhalt sehen noch auf Ihren Anwendungscode zugreifen, bis er sich authentifiziert.

Da er vor allem steht, schützt er auch Assets, Uploads und API-Endpoints unter demselben Pfad, nicht nur gerenderte Seiten. Er blockiert auch Suchmaschinen-Crawler vollständig, was genau das ist, was Sie auf einer Website vor dem Start wünschen.

Entscheidung, was geschützt werden soll

Wenn Sie auf Schutz hinzufügen klicken, ist die erste Frage der Bereich, und es gibt zwei Antworten.

Gesamte Website schützen. Jeder Besucher der Domain, Root, Admin, alles, erhält die Anmeldeeingabeaufforderung. Dies ist die richtige Wahl für eine Website, die noch nicht gestartet ist, für eine Staging-Kopie oder für alles, das nicht öffentlich lesbar sein sollte.

Einen bestimmten Pfad schützen. Sperren Sie einen Unterpfad und lassen Sie den Rest der Website öffentlich. Alles unter dem Pfad ist enthalten, daher schützt der Pfad /admin auch /admin/users.

Sie können mehr als einen Schutz auf einer Website erstellen, jeder mit einem anderen Pfad und verschiedenen Benutzern.

Einrichtung

  1. Klicken Sie auf Schutz hinzufügen.
  2. Wählen Sie Gesamte Website schützen oder Einen bestimmten Pfad schützen. Geben Sie für einen Pfad einen Slash ein, z. B. /admin.
  3. Stellen Sie das Eingabeaufforderungslabel ein. Dies ist der Text, der im Browser-Anmeldedialog angezeigt wird, bis zu 64 Zeichen. Der Standard lautet Eingeschränkter Bereich. Etwas Erkennbares wie Ihr Website-Name hilft Besuchern zu erkennen, dass die Eingabeaufforderung echt ist und nicht ein Phishing-Versuch.
  4. Fügen Sie mindestens einen Benutzer mit einem Benutzernamen und einem Passwort mit mindestens 8 Zeichen hinzu.
  5. Klicken Sie auf Benutzer hinzufügen für jeden zusätzlichen Benutzer, der Zugriff benötigt.
  6. Klicken Sie auf Schutz anwenden.

Die Regel wird angewendet und dann direkt gegen Ihre Website überprüft, daher spiegelt der Status, den Sie danach sehen, das echte Verhalten wider.

Basic Auth-Anmeldeinformationen werden mit jeder Anfrage gesendet. Bei HTTPS werden sie während der Übertragung verschlüsselt, was für die Sperrung einer Staging-Website oder eines internen Bereichs ausreichend ist. Es handelt sich nicht um ein Identitätssystem: Es gibt keine Audit-Trail pro Benutzer, keine Sitzung, keinen Passwort-Reset-Flow und keine Sperrung nach fehlgeschlagenen Versuchen. Verwenden Sie es nicht, um etwas wirklich Sensibles zu schützen, und verwenden Sie niemals ein Passwort erneut, das Ihr Team anderswo verwendet.

Verwaltung von Benutzern

Öffnen Sie einen vorhandenen Schutz mit seiner Bearbeitungsschaltfläche, um die Benutzerliste zu ändern.

  • Einen Benutzer hinzufügen: Klicken Sie auf Benutzer hinzufügen, und geben Sie einen Benutzernamen und ein Passwort ein.
  • Ein Passwort ändern: Geben Sie ein neues in das Passwortfeld des Benutzers ein.
  • Ein Passwort behalten: Lassen Sie das Feld leer. Vorhandene Benutzer zeigen einen Platzhalter an, der besagt, dass das Passwort unverändert ist.
  • Einen Benutzer entfernen: Klicken Sie die Schaltfläche zum Entfernen in dieser Zeile.

Passwörter werden Ihnen niemals angezeigt. Wenn jemand seinen vergessen hat, legen Sie einen neuen fest und teilen Sie ihn mit.

Der Bereich eines vorhandenen Schutzes kann nicht geändert werden. Um einen Schutz von einem Pfad zu einem anderen zu verschieben, entfernen Sie ihn und erstellen Sie einen neuen.

Überprüfung der Funktionsfähigkeit

Jeder Schutz zeigt ein Statusabzeichen:

AbzeichenBedeutung
Noch nicht überprüftDie Überprüfung wurde noch nicht ausgeführt. Aktualisieren Sie in einem Moment
Schutz live überprüft (401)Wir haben die URL von außen angefordert und eine echte Anmeldeeingabeaufforderung erhalten
Angewendet, aber nicht herausfordernd, mit einem StatusDie Regel wurde geschrieben, aber die Website antwortet mit etwas anderem

Das mittlere Abzeichen ist das, das Sie wünschen. Es bedeutet, dass eine externe Anfrage wirklich herausgefordert wurde, nicht dass eine Konfigurationsdatei geschrieben wurde.

Es gibt auch eine Test-Schaltfläche in jeder Zeile, die die geschützte URL in einem neuen Tab öffnet, damit Sie die Eingabeaufforderung selbst sehen können. Tun Sie dies in einem privaten Fenster: Sobald Sie sich angemeldet haben, sendet Ihr Browser die Anmeldeinformationen weiterhin und die Website sieht für Sie offen aus.

Wenn nach dem Speichern eine Warnung angezeigt wird, dass eine andere Konfiguration auf dem Server dieselbe Domain beansprucht, wird der Schutz nicht angewendet, bis dieser Konflikt gelöst ist. Die Meldung benennt die andere Konfiguration. Kontaktieren Sie den Support, falls Sie sich unsicher sind.

Entfernen des Schutzes

Klicken Sie auf die Schaltfläche zum Entfernen eines Schutzes und bestätigen Sie. Die Bestätigung ist explizit über die Folge: Die Anmeldeeingabeaufforderung wird entfernt und der Pfad oder die ganze Website wird für jeden offen.

Nach dem Entfernen überprüft das Panel die Website erneut. Wenn es nicht bestätigen kann, dass die Website noch offen ist, sagt es Ihnen, dass Sie etwa 30 Sekunden warten und aktualisieren sollen, anstatt einen Erfolg zu beanspruchen, den es nicht beobachtet hat.

Das Entfernen des Gesamtsite-Schutzes veröffentlicht die Website sofort im gesamten Internet, einschließlich Suchmaschinen. Bevor Sie dies an einem Start-Tag tun, stellen Sie sicher, dass der Inhalt wirklich bereit ist: die richtigen Seiten veröffentlicht, Testinhalte entfernt und alle Platzhalter-Preise korrigiert.

Häufige Verwendungen

Vor dem Start. Schützen Sie die gesamte Website während des Aufbaus. Entfernen Sie ihn, wenn Sie live gehen. Dies ist zuverlässiger als ein "Kommt bald"-Plugin, da es auch Ihren Admin, Ihre Uploads und Ihre Staging-Daten verbirgt.

Staging-Umgebungen. Eine Staging-Kopie, die öffentlich lesbar ist, ist ein Duplicate-Content-Problem und ein Datenleckrisiko. Schützen Sie sie und lassen Sie sie geschützt. Siehe Staging-Umgebungen.

Admin-Bereiche auf nicht-WordPress-Websites. Für eine statische Website oder eine benutzerdefinierte Anwendung mit einem /admin-Pfad wird ein zweites Schloss vor das platziert, was Ihre Anwendung bereits tut.

Client-Review-Websites. Geben Sie dem Client einen Benutzernamen und ein Passwort, und das Eingabeaufforderungslabel teilt mit, worauf er sich anmeldet.

Fehlerbehebung

Ich erhalte die Eingabeaufforderung, aber mein Passwort wird abgelehnt. Bestätigen Sie, dass der Benutzername keine führenden oder nachgelagerten Leerzeichen hat, und setzen Sie das Passwort aus dem Bearbeitungsdialog zurück. Passwörter müssen mindestens 8 Zeichen lang sein.

Die Website sieht für mich offen aus, aber für andere geschützt. Ihr Browser hat die Anmeldeinformationen gecacht. Testen Sie in einem privaten Fenster.

Die Überwachung der Betriebszeit meldet die Website jetzt als offline. Erwartet beim Gesamtsite-Schutz: Der Checker erhält eine 401. Siehe Website-Betriebszeit-Überwachung, wobei der Incident-Grund die 401 zeigt.

Suchmaschinen haben meine Seiten gelöscht. Auch erwartet, während der Schutz aktiv ist. Sie werden zurück, nachdem Sie ihn entfernen und die Website wieder durchsuchbar ist.

Das Abzeichen zeigt an, dass es angewendet, aber nicht herausfordernd ist. Etwas hat vor der Regel geantwortet. Beachten Sie den angezeigten Statuscode, überprüfen Sie, ob eine Umleitung auf diesem Pfad die Anfrage zuerst abfängt, und siehe Website-Umleitungen.

Ich kann den Schutz nicht entfernen. Das Entfernen erfordert die Website-Schreibberechtigung. Bei einer schreibgeschützten Rolle sind die Schaltflächen deaktiviert.

Zugehörige Seiten

Benötigen Sie noch Hilfe?

Schreiben Sie uns an support@kapsulehost.com oder öffnen Sie einen Chat in KPanel.

KPanel öffnen
Passwortschutz für eine Website