Сайты

Защита сайта паролем

Password protection puts a browser sign-in prompt in front of your whole site or a specific path, which is the simplest way to keep a pre-launch site, a staging copy, or an admin area private. This…

Защита сайта паролем помещает подсказку входа браузера перед всем сайтом или определённым путём, что является самым простым способом сохранить конфиденциальность сайта перед запуском, промежуточную копию или область администратора. Это руководство охватывает её настройку, управление пользователями, проверку работы и её удаление.

Где находится защита паролем в KPanel

  1. Войдите в KPanel.
  2. Нажмите Websites на левой боковой панели, затем нажмите на сайт.
  3. На вкладке сайта откройте Advanced, затем Password protection.

Прямой адрес: /websites/<site-id>/password-protect.

Защита паролем для сайта в KPanel

Как это работает

Защита применяется веб-сервером с использованием HTTP Basic Auth, прежде чем запустится ваше приложение. Посетитель защищённого URL видит собственный диалог входа браузера и не может увидеть никакой из вашего контента или получить доступ к коду приложения, пока не пройдёт аутентификацию.

Поскольку она находится спереди всего, она защищает активы, загрузки и конечные точки API под тем же путём, а не только отрисованные страницы. Она также полностью блокирует поисковые роботы, что точно то, что нужно на сайте перед запуском.

Выбор того, что защищать

Когда вы нажимаете Add protection, первый вопрос касается области применения, и есть два ответа.

Protect entire site. Все посетители домена видят подсказку входа: корневая страница, администратор, всё. Это правильный выбор для сайта, который ещё не запущен, для промежуточной копии или для чего-либо, что не должно быть открыто для публичного просмотра.

Protect a specific path. Заблокируйте один подпуть и оставьте остальную часть сайта открытой. Всё под путём включается, так что защита /admin также охватывает /admin/users.

Вы можете создать более одной защиты на сайте, каждая охватывающая другой путь, с разными пользователями.

Настройка

  1. Нажмите Add protection.
  2. Выберите Protect entire site или Protect a specific path. Для пути введите его, начиная с косой черты, например /admin.
  3. Установите Prompt label. Это текст, отображаемый в диалоге входа браузера, до 64 символов. По умолчанию это Restricted area. Что-то узнаваемое, например название вашего сайта, помогает посетителям убедиться, что подсказка подлинна, а не попытка фишинга.
  4. Добавьте по крайней мере одного пользователя с именем пользователя и паролем минимум из 8 символов.
  5. Нажмите Add user для каждого дополнительного человека, которому нужен доступ.
  6. Нажмите Apply protection.

Правило применяется и затем проверяется непосредственно на вашем сайте, поэтому состояние, которое вы видите впоследствии, отражает реальное поведение.

Учётные данные Basic Auth отправляются с каждым запросом. На HTTPS они зашифрованы при передаче, что подходит для ограничения доступа к промежуточному сайту или внутренней области. Это не система идентификации: нет журнала аудита для каждого пользователя, нет сеанса, нет потока восстановления пароля и нет блокировки после неудачных попыток. Не используйте её для защиты чего-либо действительно конфиденциального и никогда не переиспользуйте пароль, который ваша команда использует где-то в другом месте.

Управление пользователями

Откройте существующую защиту с помощью её кнопки редактирования, чтобы изменить список пользователей.

  • Добавление пользователя: нажмите Add user, затем введите имя пользователя и пароль.
  • Изменение пароля: введите новый в поле пароля этого пользователя.
  • Сохранение пароля: оставьте поле пустым. Существующие пользователи показывают заполнитель, говорящий, что пароль не изменился.
  • Удаление пользователя: нажмите кнопку удаления в этой строке.

Пароли никогда не отображаются вам обратно. Если кто-то забыл свой, установите новый и сообщите им.

Область применения существующей защиты не может быть изменена. Чтобы переместить защиту с одного пути на другой, удалите её и создайте новую.

Проверка работы

Каждая защита показывает значок состояния:

ЗначокЗначение
Not yet verifiedПроверка ещё не проводилась. Обновите через момент
Protection verified live (401)Мы запросили URL снаружи и получили подлинный вызов входа
Applied but not challenging, with a statusПравило было написано, но сайт ответил чем-то другим

Средний значок это тот, который вам нужен. Это означает, что внешний запрос действительно был оспорен, а не просто был написан файл конфигурации.

Есть также кнопка Test в каждой строке, которая открывает защищённый URL в новой вкладке, чтобы вы могли увидеть подсказку сами. Сделайте это в приватном окне: после входа браузер будет продолжать отправлять учётные данные и сайт будет выглядеть открытым для вас.

Если вы видите предупреждение после сохранения, что другая конфигурация на сервере претендует на один и тот же домен, защита не применится, пока этот конфликт не будет разрешён. Сообщение называет другую конфигурацию. Свяжитесь с поддержкой, если вы не уверены.

Удаление защиты

Нажмите кнопку удаления защиты и подтвердите. Подтверждение явно объясняет последствие: подсказка входа удаляется и путь или весь сайт становится открытым для любого.

После удаления панель повторно проверяет сайт. Если она не может подтвердить, что сайт уже открыт, она говорит вам подождать около 30 секунд и обновить, чем заявлять об успехе, который она не наблюдала.

Удаление целосайтовой защиты немедленно публикует сайт во всей сети Интернет, включая поисковые системы. Прежде чем делать это в день запуска, убедитесь, что контент действительно готов: нужные страницы опубликованы, тестовый контент удалён и любое пробное ценообразование исправлено.

Типичные применения

Перед запуском. Защитите весь сайт во время разработки. Удалите защиту, когда запустите. Это более надёжно, чем плагин "coming soon", потому что он также скрывает ваш администратор, ваши загрузки и ваши промежуточные данные.

Промежуточные окружения. Промежуточная копия, которая открыта для публичного просмотра, это проблема дублирования контента и риск утечки данных. Защитите её и держите защиту. См. Staging Environments.

Области администратора на не-WordPress сайтах. Для статического сайта или пользовательского приложения с путём /admin это ставит второй замок перед тем, что ваше приложение уже делает.

Сайты для проверки клиентом. Дайте клиенту одно имя пользователя и пароль, а подсказка входа говорит им, к чему они входят.

Устранение неполадок

Я вижу подсказку, но мой пароль отклоняется. Подтвердите, что имя пользователя не имеет начальных или конечных пробелов, и переустановите пароль из диалога редактирования. Пароли должны быть минимум 8 символов.

Сайт выглядит открытым для меня, но защищённым для других. Ваш браузер кэшировал учётные данные. Протестируйте в приватном окне.

Мониторинг времени работы теперь сообщает, что сайт недоступен. Ожидается при целосайтовой защите: проверяющий получает 401. См. Site Uptime Monitoring, где причина инцидента будет показывать 401.

Поисковые системы удалили мои страницы. Также ожидается, пока защита включена. Они вернутся после удаления защиты и сайт снова будет доступен для поисковых роботов.

Значок говорит "applied but not challenging". Что-то ответило до правила. Обратите внимание на показанный код состояния, проверьте, не перехватывает ли перенаправление на этом пути запрос первым, и см. Site Redirects.

Я не могу удалить защиту. Удаление требует разрешения на запись сайта. С ролью только для чтения кнопки отключены.

Связанные страницы

  • Site Security для сертификатов, сканирования вредоноса, блокировки IP и усиления входа.
  • Country Blocking for a Site для ограничения доступа по стране посетителя.
  • Custom Error Pages для брендирования страницы 401, которую видят посетители.

Вам всё ещё нужна помощь?

Напишите нам на support@kapsulehost.com или откройте чат в KPanel.

Открыть KPanel