Back-End absichern, aber praktikabel!

  • Ich nutze schon lange KeePassXC mit der passenden Erweiterung für den Browser. ... Es gibt eine Einstellung für die Passwörter: nur mit "HTTP Basich Auth" oder nicht mit "HTTP Basich Auth" verwenden, so kann festlegen welche Zugänge für was genutzt wird.

    Ich hab's jetzt schlussendlich hinbekommen, aber ehrlich gesagt finde ich das reichlich umständlich!

    • KeePassXC starten → Windows Autostart nehme ich an
    • Passwort eingeben, um die Datenbank zu entsperren
    • Windows PIN eingeben, um diese Aktion zu bestätigen
    • Im Browser die gewünschte Seite aufrufen

    Die Seite wird jetzt komplett leer angezeigt. Im Vordergrund schlägt Keepass die zwei Zugangsdaten zum Ausfüllen vor (.htaccess und Joomla Back-End). Leider ist nicht klar, welche Zugangsdaten erwartet werden, weil die Seite ja leer ist. Wie bereits erwähnt muss ich die .htaccess Zugangsdaten manchmal eingeben und manchmal nicht. Ich habe also eine 50% Chance, das richtige bzw. das falsche Passwort zu erwischen. Dann fällt mir auf, dass man ziemlich schnell reagieren muss. Lässt man sich etwas Zeit mit der Eingabe der Zugangsdaten und wechselt z.B. kurz in ein anderes Browserfenster und wieder zurück, dann ist die Seite plötzlich nicht mehr leer sondern die .htaccess-Zugangsdaten werden jetzt abgefragt. Allerdings hat sich Keepass irgendwie verabschiedet und bietet das Ausfüllen der Zugangsdaten nicht mehr an. Also Browserfenster wieder schliessen und erneut öffnen und dann sofort handeln und keinesfalls ein anderes Browserfenster öffnet.

    Begeisterung tönt anders...

  • Mit Bitwarden kann ich die Administrator Absicherung auch nicht ausfüllen. Nur den Joomla Zugang. Mit der HTProtect.app funktioniert dies aber sehr. Wenn eine Seite mit den Daten angelegt und gespeichert ist, kann man direkt das Backend aufrufen. In der Seitenübersicht ist man auch gleich über den Zustand der Seite informiert. 5 Seiten gratis - dann bezahlen - https://htprotect.app/preise.

    Bis 150 Websites: 45 €/ Monat. Nein danke!

  • Moin

    Wenn die IP Deines Internet-Anbieters gleich bleibt, beziehungsweise in einem fest definierten Bereich stattfindet, kannst Du eine .htaccess erstellen die Dich entweder direkt zum Backend durchlässt wenn Deine IP passt, oder für alle anderen eine Passwortanfrage anzeigt. Das beschränkt potenzielle Angriffe auf den IP-Bereich Deines Hosters und dürfte 95% aller dubiosen Anfragen unterbinden. Du selbst kommst aber ohne zusätzliche Abfrage durch.

    Apache Configuration
    # === Zugriffsschutz: IP-Freigabe ODER Passwort ===
    AuthType Basic
    AuthName "Geschuetzter Bereich"
    AuthUserFile /var/www/xxx/xxxx/xxx/.htpasswd
    
    <RequireAny>
        Require ip xx.xx.xx.xxx
    	Require ip xx.xxx.xxx.xx
        Require valid-user
    </RequireAny>

    Musst halt die Pfade und IPs an Deine konkrete Umgebung anpassen. Und die dazu passende .htpasswd generieren und hinterlegen.

    Gruß Jan

  • Die Variante 1 in meinem oberen Posting hier mit einem Screenshot untermauert.
    Ich rufe eine Seite mit .htaccess-PW-Schutz auf. Im Bitwarden-Client gibt es zwei Einträge, die dann aufpoppen, wenn man einmal auf den Icon in der Bowserleiste klickt. Aufgrund der Namesgebung ds Eintrags weis sich welcher Eintrag für .htaccess und welcher für das Joomla-Login ist.
    Mit Klick auf den Kopierbutton (roter Pfeil) kann man Username und PW des htaccess-Zugangs kopieren. Und dann in die jeweiligen Felder pasten. Ist das überwunden, wird das Joomla-Login automatisch eingetragen.
    Nicht perfekt, aber funktioniert einwandfrei.
    150 Seiten würde ich auf diese Weise ungern aufrufen, weil das zu langsam ist. Dafür würde ich Variante 2) benutzen, die alles vollautomatisch macht.

  • Du kannst die .htaccess Zugangsdaten auch einfach im jeweiligen Lesezeichen des Browsers in der URL-Adresse hinzufügen bzw. abändern und speichern nach folgendem Muster:

    https://Benutzername:Passwort@example.com/administrator/index.php

    Beispiel:

    Bei .htaccess-Benutzername: Geheim und .htaccess-Passwort: Nummer0815 wäre die zu speichernde URL-Adresse des Browser-Lesezeichens für die Joomla-Backend-Login-Seite:

    https://Geheim:Nummer0815@example.com/administrator/index.php

    geht natürlich auch mit Subdomains wie z.B.:

    https://Geheim:Nummer0815@websitekopie.example.com/administrator/index.php

    Wurde übrigens auch bereits in #7 erwähnt.

  • Moin, so mache ich das auch: Superlanges Passwort als htaccess Schutz, und dann im Browser abgespeichert. Klar, wenn der Rechner oder das Profil im Browser gehackt wird, sind diese Daten verfügbar, aber das ist deutlich seltener als der Angriff direkt über das I-Net. Dann die eigentlichen Zugangsdaten über Bitwarden + 2FA (was ich übrigens überall wo möglich ist nutze).

    Was viele bei KeePass nicht wissen: Wenn keine Browser - Erweiterung verfügbar ist, kannst du die Seite mit dem Passwortformular aufrufen, in KeePass den entsprechenden Eintrag auswählen und Strg+V drücken. Dann füllt KeePass automatisch deine Daten im Browser ein.

    flotte Bitwarden + Vaultwarden ist mein nächstes Projekt, das hört sich echt spannend an: https://www.heise.de/ratgeber/Wie-m…t-11250955.html

    WBR from de-DE

    Wenn ich eins gelernt habe: Keep it simple and you keep it long! :)

  • flotte Bitwarden + Vaultwarden ist mein nächstes Projekt, das hört sich echt spannend an: https://www.heise.de/ratgeber/Wie-m…t-11250955.html

    Vaultwarden + Nginx Proxy Manager (wegen Letsenencrypt) auf einem kleinen VPS ist eine optimale und leicht zu installierende Variante. In der Docker-Variante sehr einfach auch upzudaten. VaultWarden bietet kostenlos all das was Bitwarden in den große Abo-Vaianten anbietet. Also auch die Verwaltung von Organisationen, was perfekt ist, wenn man mit mehreren Personen im Team arbeitet. Alle Teammitglieder haben einen gemeinsamen Tresor und zusätzlich noch den eigenen privaten Tresor. Die Bitwarden - Clients sind voll kompatibel. Vaultwarden ist ja ein Fork in Rust geschrieben und openSource.
    Falls es mal Inkompatibilitäten zwischen den Bitwarden-Clients und dem Vaultwarden-Server geben sollte, ist das von der Vaultwarden Community schnell gelöst. Vor kurzem gab es so eine Situation, weil die Bitwarden Clients erweitert wurden.

  • Eine Anmerkung zu Bitwarden + Vaultwarden: so (sorry) beschissen die Server-Komponente, so gut sind die Bitwarden Clients; wenn ihr die Kombi Bitwarden + Vaultwarden einsetzt, denkt also trotzdem darüber nach die Entwicklung der Clients mit einer Lizenz zu unterstützen, damit uns das Setup auch nachhaltig erhalten bleibt.

  • Mit Bitwarden kann ich die Administrator Absicherung auch nicht ausfüllen. Nur den Joomla Zugang. Mit der HTProtect.app funktioniert dies aber sehr. Wenn eine Seite mit den Daten angelegt und gespeichert ist, kann man direkt das Backend aufrufen. In der Seitenübersicht ist man auch gleich über den Zustand der Seite informiert. 5 Seiten gratis - dann bezahlen - https://htprotect.app/preise.

    Ich hatte diese Webseite gar nicht genauer angeschaut. Als ich Deinen Beitrag (wahrscheinlich zu oberflächlich) gelesen hatte, dachte ich, es gehe hauptsächlich darum, direkt das Back-End aufrufen zu können und den Zustand einer Webseite anschauen zu können. Jetzt stelle ich fest, dass das etwas Ähnliches ist wie mysites.guru (dort bin ich schon) oder Backupmonkey. So gesehen ist der Preis natürlich angemessen und keineswegs zu hoch. Aber wie gesagt: ich habe meine 115 Webseiten bereits bei mysites.guru und bin dort eigentlich sehr zufrieden. Ein Wechsel wäre mit einem sehr grossen Aufwand verbunden und der rechtfertigt sich wohl kaum, bloss weil ich damit direkt ins .htaccess abgesicherte Back-End komme. Es könnte ja sein, dass das bei mysites.guru auch bald möglich sein wird.

  • Was mache ich falsch, wenn das bei mir nicht funktioniert? Es erscheint einfach das Loginfenster, aber da wird nichts ausgefüllt!

  • Ich hab jetzt nicht alles gelesen hier...in mysites kannst Du das htaccess bn und pw hinterlegen und dich so per klick anmelden oder zur anmeldeseite gelangen.

    Config, Reiter advanced/security oder ähnl.

    Roboform.com PW manager, kann htacces browser popups ausfüllen.

  • Was mache ich falsch, wenn das bei mir nicht funktioniert? Es erscheint einfach das Loginfenster, aber da wird nichts ausgefüllt!

    Du meinst jetzt aber nicht etwa die Loginmaske für`s Backend? Die wird mit der Methode ja sofort angezeigt. Das Popup erscheint nicht und man sieht auch nicht wie da was eingetragen wird.

    Aber: Irgendwo habe ich mal gelesen, dass moderne Browser das aus Sicherheitsgründen nicht mehr unterstützen. Teste vielleicht mal einen anderen Browser. Ich hab`s gerade mit dem aktiuellen Firefox ausprobiert und es hat funktioniert.

    Viele Grüße!
    JoomlaWunder

  • Was mache ich falsch, wenn das bei mir nicht funktioniert? Es erscheint einfach das Loginfenster, aber da wird nichts ausgefüllt!

    Mhhh, wenn du es richtig machst, erscheint die Passwortabfrage erst gar nicht. Ich hatte erst kürzlich das Problem mit dem "&" in dem htaccess Passwort (kann auch mit weiteren Sonderzeichen problematisch werden), da funktionierte das Ganze bei mir nicht. Daher lange Passwörter (64 Zeichen) mit Zahlen und Buchstaben, Groß und Kleinschreibung.

    WBR from de-DE

    Wenn ich eins gelernt habe: Keep it simple and you keep it long! :)

  • Mhhh, wenn du es richtig machst, erscheint die Passwortabfrage erst gar nicht. Ich hatte erst kürzlich das Problem mit dem "&" in dem htaccess Passwort (kann auch mit weiteren Sonderzeichen problematisch werden), da funktionierte das Ganze bei mir nicht. Daher lange Passwörter (64 Zeichen) mit Zahlen und Buchstaben, Groß und Kleinschreibung.

    Das Passwort enthält tatsächlich zwei Sonderzeichen: ein «_» und ein «+». Aus gerechnet bei der dieser Webseite liegt es nicht in meiner Kompetenz, das Passwort zu ändern.

    Ich hab's mit einer meiner Webseiten versucht und dort ein langes Passwort mit Buchstaben und Zahlen verwendet. Hier funktioniert es! Aber jetzt habe ich einen anderen Nachteil festgestellt. Mein Passwortmanager erkennt diese neue URL nicht mehr und füllt die Back-End-Zugangsdaten nicht mehr automatisch aus.

    Das würde bedeuten:

    • Bei 115 Webseiten das Back-End mit einem .htaccess-Passwort absichern
    • 115 Lesezeichen ändern und mit den .htaccess-Zugangsdaten ergänzen
    • im Passwortmanager 115 Zugangsdaten neu abspeichern
    • 115 Kunden verständigen, wie sie sich in Zukunft ins Back-End einloggen müssen (zugegeben, nicht alle loggen sich regelmässig ins Back-End ein, aber nach Murphys Law werden es genau jene Kunden tun wollen, die ich nicht verständige)

    Zusammenfassend würde ich sagen:

    • Die Back-End-Absicherung mittels .htaccess Passwort ist unbestritten eine wirksame und empfehlenswerte Massnahme
    • Eine wirklich einfache und praxistaugliche Lösung gibt es offensichtlich nicht, wobei man natürlich argumentieren kann, dass es in der Natur der Sache liegt, dass mehr Sicherheit mehr Komplexität und mehr Aufwand mit sich bringt
    • Bei meiner Frage ging's mir in erster Linie um die Praxistauglichkeit! Ich nutze jetzt einfach mal den HTProtectServer-Schild, aber ohne den Back-End-Schutz. Damit ist die Sicherheit, so scheint mir, deutlich verbessert. Dann täglich auf Updates prüfen und diese sofort installieren. Ich werde jetzt mal mit diesem Kompromiss leben.
  • Ich hatte erst kürzlich das Problem mit dem "&" in dem htaccess Passwort (kann auch mit weiteren Sonderzeichen problematisch werden), da funktionierte das Ganze bei mir nicht.

    Für reservierte Zeichen wie z.B. & einfach die Prozentdarstellung nutzen, also %26. Dann könnte es funktionieren.

    Viele Grüße!
    JoomlaWunder