Защита паролем выводит перед всем сайтом или перед конкретным путём окно входа браузера, это самый простой способ сохранить закрытым сайт перед запуском, копию на этапе тестирования или административную область. В этом руководстве описана настройка, управление пользователями, проверка работоспособности и последующее отключение защиты.
Где находится защита паролем в KPanel
- Войдите в KPanel.
- Нажмите Веб-сайты в левой боковой панели, затем выберите сайт.
- В левом меню сайта откройте Параметры, затем Защита паролем.
Прямой адрес: /websites/<site-id>/password-protect.

Как это работает
Защита применяется веб-сервером с помощью HTTP Basic Auth, ещё до запуска вашего приложения. Посетитель, перейдя по защищённому URL, видит собственное окно входа браузера и не может увидеть содержимое сайта или получить доступ к коду приложения, пока не пройдёт аутентификацию.
Поскольку защита работает перед всем остальным, она закрывает доступ и к ресурсам, загруженным файлам и API-эндпоинтам в том же пути, а не только к отображаемым страницам. Она также полностью блокирует поисковых роботов, что как раз и нужно для сайта перед запуском.
Выбор того, что защищать
При нажатии на Добавить защиту первый вопрос касается области действия, и здесь есть два варианта.
Protect entire site. Все посетители домена, корневой страницы, админки, всего сайта увидят окно входа. Это правильный выбор для сайта, который ещё не запущен, для копии на тестировании или для всего, что вообще не должно быть доступно публично.
Protect a specific path. Защищает один подпуть, оставляя остальную часть сайта открытой. Всё, что находится ниже этого пути, также включается, поэтому защита /admin охватывает и /admin/users.
На одном сайте можно создать несколько защит, каждая для своего пути, со своими пользователями.
Настройка
- Нажмите Добавить защиту.
- Выберите Защитить весь сайт или Защитить конкретный путь. Для пути введите его, начиная с косой черты, например
/admin. - Укажите Подпись приглашения. Это текст, который отображается в окне входа браузера, длиной до 64 символов. По умолчанию используется Защищённая область. Что-то узнаваемое, например название вашего сайта, поможет посетителям понять, что приглашение настоящее, а не попытка фишинга.
- Добавьте как минимум одного пользователя с именем и паролем длиной не менее 8 символов.
- Нажимайте Добавить пользователя для каждого дополнительного человека, которому нужен доступ.
- Нажмите Применить защиту.
Правило применяется и затем проверяется непосредственно на вашем сайте, поэтому статус, который вы видите после этого, отражает реальное поведение.
Учётные данные Basic Auth передаются с каждым запросом. По HTTPS они шифруются при передаче, чего достаточно для закрытия тестового сайта или внутренней области. Это не система идентификации: здесь нет журнала действий по пользователям, нет сеансов, нет механизма сброса пароля и блокировки после неудачных попыток. Не используйте этот способ для защиты по-настоящему важной информации и никогда не используйте пароль, который ваша команда применяет где-то ещё.
Управление пользователями
Откройте существующую защиту с помощью кнопки редактирования, чтобы изменить список пользователей.
- Добавление пользователя: нажмите Добавить пользователя, затем введите имя пользователя и пароль.
- Смена пароля: введите новый пароль в поле этого пользователя.
- Сохранение пароля: оставьте поле пустым. У существующих пользователей отображается заполнитель, указывающий, что пароль не изменён.
- Удаление пользователя: нажмите кнопку удаления в соответствующей строке.
Пароли никогда не отображаются повторно. Если кто-то забыл свой пароль, задайте новый и сообщите его.
Область действия существующей защиты изменить нельзя. Чтобы перенести защиту с одного пути на другой, удалите её и создайте новую.
Проверка работоспособности
Каждая защита отображает значок статуса:
| Значок | Значение |
|---|---|
| Еще не проверено | Проверка ещё не выполнялась. Обновите страницу через некоторое время |
| Защита проверена в реальном времени (401) | Мы запросили URL извне и получили настоящий запрос на вход |
| Применено, но без запроса, с указанным статусом | Правило было записано, но сайт ответил чем-то другим |
Средний значок это то, что вам нужно. Он означает, что внешний запрос действительно был заблокирован запросом входа, а не просто то, что файл конфигурации был записан.
На каждой строке также есть кнопка Test, которая открывает защищённый URL в новой вкладке, чтобы вы могли сами увидеть окно входа. Делайте это в приватном окне: после входа браузер будет продолжать отправлять учётные данные, и сайт будет казаться вам открытым.
Если после сохранения появляется предупреждение, что другая конфигурация на сервере претендует на тот же домен, защита не будет применена, пока конфликт не разрешится. В сообщении указывается другая конфигурация. Если не уверены, обратитесь в поддержку.
Удаление защиты
Нажмите кнопку удаления у защиты и подтвердите действие. Подтверждение явно указывает на последствия: окно входа будет удалено, а путь (или весь сайт) станет доступен любому.
После удаления панель повторно проверяет сайт. Если пока невозможно подтвердить, что сайт открыт, система сообщит подождать около 30 секунд и обновить страницу, вместо того чтобы заявлять об успехе, который ещё не подтверждён.
Удаление защиты всего сайта немедленно публикует сайт для всего интернета, включая поисковые системы. Перед тем как сделать это в день запуска, убедитесь, что содержимое действительно готово: опубликованы нужные страницы, удалено тестовое содержимое, исправлены любые placeholder-цены.
Распространённые сценарии использования
Перед запуском. Защитите весь сайт на время разработки. Снимите защиту при запуске. Это надёжнее, чем плагин "скоро открытие", поскольку скрывает также админку, загруженные файлы и данные тестовой версии.
Тестовые среды. Публично доступная тестовая копия это проблема дублирующегося контента и риск утечки данных. Защитите её и оставьте защищённой. См. Тестовые среды.
Административные области на сайтах, не относящихся к WordPress. Для статичного сайта или пользовательского приложения с путём /admin это добавляет второй уровень защиты перед тем, что уже делает ваше приложение.
Сайты для проверки клиентом. Выдайте клиенту одно имя пользователя и пароль, а подпись приглашения подскажет ему, во что он входит.
Устранение неполадок
Появляется окно входа, но мой пароль отклоняется. Убедитесь, что в имени пользователя нет пробелов в начале или в конце, и заново задайте пароль через диалог редактирования. Пароль должен состоять не менее чем из 8 символов.
Мне сайт кажется открытым, но для других он защищён. Ваш браузер закешировал учётные данные. Проверьте в приватном окне.
Мониторинг доступности теперь показывает сайт как недоступный. Это ожидаемо при защите всего сайта: проверяющий сервис получает ответ 401. См. Мониторинг доступности сайта, где причина инцидента покажет 401.
Поисковые системы убрали мои страницы. Это также ожидаемо, пока защита включена. Страницы вернутся, когда вы снимете защиту и сайт снова станет доступен для сканирования.
Значок показывает "применено, но без запроса". Что-то ответило раньше, чем сработало правило. Обратите внимание на показанный код статуса, проверьте, не перехватывает ли запрос на этом пути перенаправление, и см. Перенаправления сайта.
Я не могу удалить защиту. Для удаления требуется право записи для сайта. При роли "только чтение" кнопки отключены.
Связанные страницы
- Безопасность сайта для сертификатов, сканирования на вредоносное ПО, блокировки IP и усиления защиты входа.
- Блокировка по странам для сайта для ограничения доступа по стране посетителя.
- Пользовательские страницы ошибок для оформления страницы 401, которую видят посетители.