Websites
Een site met een wachtwoord beveiligen
Password protection puts a browser sign-in prompt in front of your whole site or a specific path, which is the simplest way to keep a pre-launch site, a staging copy, or an admin area private. This…
Wachtwoord-beveiliging voor een site
Wachtwoord-beveiliging plaatst een inlogprompt van de browser voor uw gehele site of een specifiek pad, wat de eenvoudigste manier is om een site vóór lancering, een testcopy of een beheersgebied privé te houden. Deze handleiding behandelt het instellen, gebruikers beheren, verifiëren dat het werkt en het verwijderen.
Waar wachtwoord-beveiliging zich bevindt in KPanel
- Meld u aan bij KPanel.
- Klik op Websites in de linker zijbalk en klik vervolgens op de site.
- Ga op het tabblad van de site naar Advanced en vervolgens Password protection.
Het directe adres is /websites/<site-id>/password-protect.

Hoe het werkt
Beveiliging wordt toegepast door de webserver met HTTP Basic Auth, voordat uw toepassing wordt uitgevoerd. Een bezoeker van een beveiligd URL krijgt de inlogdialoog van de browser te zien en kan geen van uw inhoud zien of enige toepassingscode bereiken totdat deze zich authenticeert.
Omdat het voor alles staat, beschermt het ook assets, uploads en API-eindpunten onder hetzelfde pad, niet alleen weergegeven pagina's. Het blokkeert ook zoekmachines volledig, wat precies is wat u wilt op een site vóór lancering.
Kiezen wat u wilt beveiligen
Wanneer u klikt op Add protection is de eerste vraag het bereik, en er zijn twee antwoorden.
Protect entire site. Iedereen die het domein bezoekt, root, beheersgebied, alles, krijgt de inlogprompt. Dit is de juiste keuze voor een site die nog niet is gelanceerd, voor een testcopy, of voor alles wat niet openbaar leesbaar moet zijn.
Protect a specific path. Vergrendel één subpad en laat de rest van de site openbaar. Alles onder het pad is inbegrepen, dus het beveiligen van /admin omvat ook /admin/users.
U kunt meer dan één beveiliging op een site maken, elk met een ander pad en andere gebruikers.
Het instellen
- Klik op Add protection.
- Kies Protect entire site of Protect a specific path. Voor een pad typt u het beginnend met een slash, zoals
/admin. - Stel het Prompt label in. Dit is de tekst die in de inlogdialoog van de browser wordt weergegeven, maximaal 64 tekens. De standaardwaarde is Restricted area. Iets herkenbaars zoals uw sitenaam helpt bezoekers te weten dat de prompt echt is en geen phishingpoging.
- Voeg minstens één gebruiker toe met een gebruikersnaam en een wachtwoord van minstens 8 tekens.
- Klik op Add user voor elke extra persoon die toegang nodig heeft.
- Klik op Apply protection.
De regel wordt toegepast en vervolgens gecontroleerd op uw site, dus de status die u daarna ziet weerspiegelt het werkelijke gedrag.
Basic Auth-inloggegevens worden met elk verzoek verzonden. Op HTTPS zijn deze gecodeerd in transit, wat prima is voor het beveiligen van een testsite of intern gebied. Het is geen identiteitssysteem: er is geen auditrail per gebruiker, geen sessie, geen wachtwoordreset en geen vergrendeling na mislukte pogingen. Gebruik het niet om iets echt gevoeligs te beveiligen, en hergebruik nooit een wachtwoord dat uw team elders gebruikt.
Gebruikers beheren
Open een bestaande beveiliging met de bewerkingsknop om de gebruikerslijst te wijzigen.
- Een gebruiker toevoegen: klik op Add user en voer vervolgens een gebruikersnaam en wachtwoord in.
- Een wachtwoord wijzigen: typ een nieuw wachtwoord in het wachtwoordveld van die gebruiker.
- Een wachtwoord behouden: laat het veld leeg. Bestaande gebruikers tonen een tijdelijke aanduiding met de melding dat het wachtwoord ongewijzigd is.
- Een gebruiker verwijderen: klik op de verwijderknop in die rij.
Wachtwoorden worden nooit aan u weergegeven. Als iemand het zijne is vergeten, stelt u een nieuw wachtwoord in en vertelt u het hem.
Het bereik van een bestaande beveiliging kan niet worden gewijzigd. Als u een beveiliging van het ene pad naar het andere wilt verplaatsen, verwijdert u deze en maakt u een nieuwe.
Verifiëren dat het werkt
Elke beveiliging toont een statusbadge:
| Badge | Betekenis |
|---|---|
| Not yet verified | De controle is nog niet uitgevoerd. Vernieuw over een moment |
| Protection verified live (401) | We hebben het URL van buiten aangevraagd en een echte inlogaanvraag ontvangen |
| Applied but not challenging, with a status | De regel is geschreven maar de site antwoordde met iets anders |
De middelste badge is degene die u wilt. Het betekent dat een extern verzoek echt werd uitgedaagd, niet alleen dat een configuratiebestand is geschreven.
Er is ook een Test-knop in elke rij, die het beveiligde URL in een nieuw tabblad opent, zodat u de prompt zelf kunt zien. Doe dat in een privévenster: zodra u zich hebt aangemeld, blijft uw browser de inloggegevens verzenden en ziet de site er voor u open uit.
Als u na het opslaan een waarschuwing ziet dat een ander configuratiebestand op de server hetzelfde domein claimt, wordt de beveiliging niet toegepast totdat dat conflict is opgelost. Het bericht noemt de andere configuratie. Neem contact op met ondersteuning als u het niet zeker weet.
Beveiliging verwijderen
Klik op de verwijderknop op een beveiliging en bevestig dit. De bevestiging is expliciet over het gevolg: de inlogprompt wordt verwijderd en het pad, of de gehele site, wordt openbaar voor iedereen.
Na verwijdering voert het paneel opnieuw een controle op de site uit. Als het niet kan bevestigen dat de site nog open is, vraagt het u ongeveer 30 seconden te wachten en te vernieuwen in plaats van succes te claimen die het niet heeft waargenomen.
Het verwijderen van hele-site-beveiliging publiceert de site onmiddellijk op het hele internet, inclusief zoekmachines. Zorg voordat u dit doet op een lanceringsdag dat de inhoud echt klaar is: de juiste pagina's gepubliceerd, testinhoud verwijderd en eventuele plaatsaanduidingsprijzen gecorrigeerd.
Veelgebruikt
Vóór lancering. Beveilig de gehele site terwijl u bouwt. Verwijder deze wanneer u live gaat. Dit is betrouwbaarder dan een "coming soon"-plugin, omdat het ook uw beheersgebied, uw uploads en uw testgegevens verbergt.
Testomgevingen. Een testcopy die openbaar leesbaar is, is een duplicate-content-probleem en een datalek-risico. Beveilig deze en houd deze beveiligd. Zie Staging Environments.
Beheersgebieden op niet-WordPress-sites. Voor een statische site of een aangepaste toepassing met een /admin-pad plaatst dit een tweede slot voor wat uw toepassing al doet.
Clientbeoordelingssites. Geef de client één gebruikersnaam en wachtwoord, en de promptlabel vertelt hen waarvoor zij zich aanmelden.
Probleemoplossing
Ik krijg de prompt maar mijn wachtwoord wordt afgewezen. Bevestig dat de gebruikersnaam geen voorloop- of spatie heeft, en stel het wachtwoord opnieuw in vanuit het dialoogvenster bewerken. Wachtwoorden moeten minstens 8 tekens lang zijn.
De site ziet er voor mij open uit maar voor anderen beveiligd. Uw browser heeft de inloggegevens in de cache opgeslagen. Test in een privévenster.
Uptime-controle rapporteert nu dat de site niet beschikbaar is. Dit is te verwachten bij hele-site-beveiliging: de checker krijgt een 401. Zie Site Uptime Monitoring, waar de oorzaak van het incident de 401 zal tonen.
Zoekmachines hebben mijn pagina's uit de index verwijderd. Ook te verwachten terwijl de beveiliging actief is. Deze worden opnieuw weergegeven zodra u deze verwijdert en de site weer doorzoekbaar is.
De badge zegt applied but not challenging. Iets antwoordde voordat de regel dat deed. Let op de statuscode die wordt weergegeven, controleer of een omleiding op dat pad het verzoek eerst onderschept, en zie Site Redirects.
Ik kan de beveiliging niet verwijderen. Voor verwijdering is schrijfbevoegdheid voor de site nodig. Met een alleen-lezen rol zijn de knoppen uitgeschakeld.
Verwante pagina's
- Site Security voor certificaten, malwarescanning, IP-blokkering en aanmeldingsbeveiliging.
- Country Blocking for a Site om in plaats daarvan de toegang beperken naar bezoekerland.
- Custom Error Pages om de 401-pagina die bezoekers zien op uw merk aan te passen.