Zum Inhalt springen
Inhalt
Websites

Eine Website mit einem Passwort schützen

Maschinelle Übersetzung. Das englische Original ist verfügbar.

Passwortschutz legt eine browserseitige Anmeldeaufforderung vor Ihre gesamte Website oder einen bestimmten Pfad, was die einfachste Möglichkeit ist, eine Website vor dem Start, eine Staging-Kopie oder einen Admin-Bereich privat zu halten. Diese Anleitung behandelt die Einrichtung, die Verwaltung von Benutzern, die Überprüfung der Funktion und das spätere Entfernen.

Wo sich der Passwortschutz in KPanel befindet

  1. Melden Sie sich bei KPanel an.
  2. Klicken Sie in der linken Seitenleiste auf Websites und dann auf die Website.
  3. Öffnen Sie im linken Menü der Website Einstellungen und dann Passwortschutz.

Die direkte Adresse lautet /websites/<site-id>/password-protect.

Passwortschutz für eine Website in KPanel

Wie es funktioniert

Der Schutz wird vom Webserver mittels HTTP Basic Auth angewendet, bevor Ihre Anwendung ausgeführt wird. Ein Besucher einer geschützten URL erhält den eigenen Anmeldedialog des Browsers und kann keinen Ihrer Inhalte sehen oder auf Ihren Anwendungscode zugreifen, bis er sich authentifiziert hat.

Da der Schutz allem vorgeschaltet ist, schützt er auch Assets, Uploads und API-Endpunkte unter demselben Pfad, nicht nur gerenderte Seiten. Er blockiert außerdem Suchmaschinen-Crawler vollständig, was auf einer Website vor dem Start genau das Gewünschte ist.

Auswahl, was geschützt werden soll

Wenn Sie auf Schutz hinzufügen klicken, lautet die erste Frage nach dem Umfang, und es gibt zwei Antworten.

Gesamte Website schützen. Jeder, der die Domain besucht, Root, Admin, alles, erhält die Anmeldeaufforderung. Dies ist die richtige Wahl für eine Website, die noch nicht gestartet wurde, für eine Staging-Kopie oder für alles, was überhaupt nicht öffentlich lesbar sein soll.

Spezifischen Pfad schützen. Sperren Sie einen Unterpfad und lassen Sie den Rest der Website öffentlich. Alles unterhalb des Pfades ist eingeschlossen, daher deckt der Schutz von /admin auch /admin/users ab.

Sie können mehr als einen Schutz auf einer Website erstellen, jeder deckt einen anderen Pfad ab, mit unterschiedlichen Benutzern.

Einrichtung

  1. Klicken Sie auf Schutz hinzufügen.
  2. Wählen Sie Gesamte Website schützen oder Spezifischen Pfad schützen. Geben Sie für einen Pfad diesen beginnend mit einem Schrägstrich ein, zum Beispiel /admin.
  3. Legen Sie die Eingabeaufforderung-Beschriftung fest. Dies ist der im Browser-Anmeldedialog angezeigte Text, bis zu 64 Zeichen. Standardmäßig ist dies Geschützter Bereich. Etwas Wiedererkennbares wie Ihr Website-Name hilft Besuchern zu erkennen, dass die Aufforderung echt ist und kein Phishing-Versuch.
  4. Fügen Sie mindestens einen Benutzer mit Benutzernamen und einem Passwort von mindestens 8 Zeichen hinzu.
  5. Klicken Sie für jede weitere Person, die Zugriff benötigt, auf Benutzer hinzufügen.
  6. Klicken Sie auf Schutz anwenden.

Die Regel wird angewendet und anschließend direkt gegen Ihre Website geprüft, sodass der danach angezeigte Status das tatsächliche Verhalten widerspiegelt.

Basic-Auth-Anmeldedaten werden bei jeder Anfrage gesendet. Über HTTPS sind sie während der Übertragung verschlüsselt, was für den Zugriffsschutz einer Staging-Website oder eines internen Bereichs ausreicht. Es handelt sich nicht um ein Identitätssystem: Es gibt keinen benutzerbezogenen Prüfpfad, keine Sitzung, keinen Passwort-Zurücksetzungsablauf und keine Sperre nach fehlgeschlagenen Versuchen. Verwenden Sie es nicht, um wirklich sensible Inhalte zu schützen, und verwenden Sie niemals ein Passwort erneut, das Ihr Team anderswo benutzt.

Benutzer verwalten

Öffnen Sie einen bestehenden Schutz über dessen Bearbeiten-Schaltfläche, um die Benutzerliste zu ändern.

  • Benutzer hinzufügen: Klicken Sie auf Benutzer hinzufügen und geben Sie dann einen Benutzernamen und ein Passwort ein.
  • Passwort ändern: Geben Sie ein neues Passwort in das Passwortfeld dieses Benutzers ein.
  • Passwort beibehalten: Lassen Sie das Feld leer. Bei bestehenden Benutzern wird ein Platzhalter angezeigt, der besagt, dass das Passwort unverändert ist.
  • Benutzer entfernen: Klicken Sie auf die Entfernen-Schaltfläche in dieser Zeile.

Passwörter werden Ihnen nie wieder angezeigt. Falls jemand sein Passwort vergessen hat, legen Sie ein neues fest und teilen Sie es ihm mit.

Der Umfang eines bestehenden Schutzes kann nicht geändert werden. Um einen Schutz von einem Pfad zu einem anderen zu verschieben, entfernen Sie ihn und erstellen Sie einen neuen.

Überprüfen, ob es funktioniert

Jeder Schutz zeigt ein Status-Abzeichen:

AbzeichenBedeutung
Noch nicht verifiziertDie Prüfung ist noch nicht gelaufen. Aktualisieren Sie in einem Moment
Schutz live verifiziert (401)Wir haben die URL von außen angefordert und eine echte Anmeldeaufforderung erhalten
Angewendet, aber ohne Aufforderung, mit StatuscodeDie Regel wurde geschrieben, aber die Website antwortete mit etwas anderem

Das mittlere Abzeichen ist das gewünschte. Es bedeutet, dass eine externe Anfrage tatsächlich zur Anmeldung aufgefordert wurde, nicht nur, dass eine Konfigurationsdatei geschrieben wurde.

Es gibt außerdem eine Schaltfläche Testen bei jeder Zeile, die die geschützte URL in einem neuen Tab öffnet, sodass Sie die Aufforderung selbst sehen können. Tun Sie dies in einem privaten Fenster: Sobald Sie sich angemeldet haben, sendet Ihr Browser die Anmeldedaten weiterhin, und die Website erscheint Ihnen offen.

Wenn Sie nach dem Speichern eine Warnung sehen, dass eine andere Konfiguration auf dem Server dieselbe Domain beansprucht, wird der Schutz erst angewendet, wenn dieser Konflikt gelöst ist. Die Meldung nennt die andere Konfiguration. Kontaktieren Sie den Support, wenn Sie sich unsicher sind.

Schutz entfernen

Klicken Sie auf die Entfernen-Schaltfläche bei einem Schutz und bestätigen Sie. Die Bestätigung ist eindeutig in Bezug auf die Konsequenz: Die Anmeldeaufforderung wird entfernt, und der Pfad oder die gesamte Website wird für jeden zugänglich.

Nach dem Entfernen prüft das Panel die Website erneut. Falls noch nicht bestätigt werden kann, dass die Website offen ist, wird Ihnen mitgeteilt, etwa 30 Sekunden zu warten und zu aktualisieren, statt einen nicht beobachteten Erfolg zu behaupten.

Das Entfernen des Schutzes der gesamten Website veröffentlicht die Website sofort im gesamten Internet, einschließlich Suchmaschinen. Bevor Sie dies an einem Starttag tun, stellen Sie sicher, dass die Inhalte wirklich fertig sind: die richtigen Seiten veröffentlicht, Testinhalte entfernt und etwaige Platzhalterpreise korrigiert.

Häufige Anwendungsfälle

Vor dem Start. Schützen Sie die gesamte Website, während Sie sie aufbauen. Entfernen Sie den Schutz, wenn Sie live gehen. Dies ist zuverlässiger als ein "Demnächst verfügbar"-Plugin, da dadurch auch Ihr Admin-Bereich, Ihre Uploads und Ihre Staging-Daten verborgen werden.

Staging-Umgebungen. Eine öffentlich lesbare Staging-Kopie ist ein Problem mit doppeltem Inhalt und ein Risiko für Datenlecks. Schützen Sie sie und belassen Sie sie geschützt. Siehe Staging-Umgebungen.

Admin-Bereiche auf Nicht-WordPress-Websites. Bei einer statischen Website oder einer eigenen Anwendung mit einem /admin-Pfad legt dies ein zweites Schloss vor das, was Ihre Anwendung bereits tut.

Kundenprüfungswebsites. Geben Sie dem Kunden einen Benutzernamen und ein Passwort, und die Beschriftung der Aufforderung sagt ihm, wozu er sich anmeldet.

Fehlerbehebung

Ich erhalte die Aufforderung, aber mein Passwort wird abgelehnt. Stellen Sie sicher, dass der Benutzername kein führendes oder nachgestelltes Leerzeichen enthält, und setzen Sie das Passwort im Bearbeitungsdialog neu. Passwörter müssen mindestens 8 Zeichen lang sein.

Die Website erscheint mir offen, ist aber für andere geschützt. Ihr Browser hat die Anmeldedaten zwischengespeichert. Testen Sie in einem privaten Fenster.

Die Uptime-Überwachung meldet die Website jetzt als nicht erreichbar. Bei Schutz der gesamten Website zu erwarten: Der Prüfdienst erhält einen 401-Statuscode. Siehe Website-Uptime-Überwachung, wo als Vorfallsgrund der 401-Code angezeigt wird.

Suchmaschinen haben meine Seiten entfernt. Ebenfalls zu erwarten, solange der Schutz aktiv ist. Sie kehren zurück, sobald Sie den Schutz entfernen und die Website wieder crawlbar ist.

Das Abzeichen zeigt "Angewendet, aber ohne Aufforderung" an. Etwas hat geantwortet, bevor die Regel es tat. Notieren Sie sich den angezeigten Statuscode, prüfen Sie, ob eine Weiterleitung auf diesem Pfad die Anfrage zuerst abfängt, und siehe Website-Weiterleitungen.

Ich kann den Schutz nicht entfernen. Das Entfernen erfordert die Schreibberechtigung für die Website. Bei einer schreibgeschützten Rolle sind die Schaltflächen deaktiviert.

Verwandte Seiten

War das hilfreich?

Sind Sie eine KI? Diese Seite als Markdown lesen

Verwandte Artikel

Verbindung über SFTP: FileZilla, Cyberduck und KommandozeileSFTP (Secure File Transfer Protocol) gibt dir direkten Zugriff auf die Dateien deiner Website auf dem Server.…SSL-Zertifikate und HTTPSDieser Artikel erklärt in einfachen Worten, was SSL ist, wie KapsuleHost SSL für Ihre Websites automatisch verwaltet und was zu tun ist, wenn bei Ihrem…Websites: Wo soll man anfangenWie Website-Hosting bei KapsuleHost funktioniert, was sich auf welchem Tab einer Website befindet, und welche Anleitung für die jeweilige Aufgabe die richtige…Website-Uptime-ÜberwachungJede Website bei KapsuleHost wird automatisch alle 60 Sekunden überprüft, und der Tab Uptime zeigt Ihnen das Ergebnis: aktuellen Status, Uptime-Prozentsatz,…

Kommen Sie nicht weiter?

Fragen Sie Kora, die Ihr Konto kennt, oder wenden Sie sich an unser Team.

KontaktSupport kontaktieren