SetaPDF
-


Hinweise


Antwort
 
LinkBack Themen-Optionen Thema durchsuchen Thema bewerten
Alt 27.10.2007, 19:41   #1
TP-Moderator
 
Benutzerbild von maxi89
 
Registriert seit: Nov 2004
Ort: Wuppertal
maxi89 lebt für das TP und seine Usermaxi89 lebt für das TP und seine Usermaxi89 lebt für das TP und seine Usermaxi89 lebt für das TP und seine Usermaxi89 lebt für das TP und seine Usermaxi89 lebt für das TP und seine User

Problem beim Weiterleiten auf SSL-Verbindung


Hallo zusammen,

ich möchte den Adminbereich einer Seite neben der Authentifizerung des Systems selber zusätzlich mit .htaccess schützen.
Weil ich in der Vergangenheit aber erleben durfte, wie begeistert im Netz meiner Schule die Datenpakate von anderen Schülern Raum gesnifft wurden möchte ich das Ganze über eine SSL-Verbindung mit 256 Bit AES sichern lassen.
Ich habe also jetzt ins Verzeichnis des Adminbereichs eine .htaccess-Datei mit folgendem Inhalt angelegt:

RewriteEngine On
RewriteCond %{SERVER_PORT} !^443$
RewriteRule ^(.*)$ https://www...........de/admin/$1 [R]


AuthUserFile ........./.htpasswd
AuthName "Adminbereich"
AuthType Basic
<Limit GET POST PUT>
require user XXXX XXXXX
</Limit>


Wenn ich also nun das Verzeichnis admin aufrufe, werde ich auch sofort und widerstandslos auf eine SSL-Gesicherte Verbindung weitergeleitet.
Mir geht es aber vorrangig um das unverschlüsselt übertragene Passwort durch den .htaccess-Schutz, denn das wird scheinbar nicht verschlüsselt übertragen.
Wenn ich die Seite aufrufe, werde ich nach Benutzername und Kennwort gefragt. Gebe ich dieses ein, kommt erst dann die Sicherheitswarnung wegen dem selbstsignierten Zertifikat und dann werde ich nochmal nach Benutzername und Kennwort gefragt (welche dann erst verschlüsselt übertragen werden), danach sehe ich auch tatsächlich die Seite.

Was muss oder kann ich ändern, damit das Kennwort bereits über die Verschlüsselte Verbindung übertragen wird (außer die Seite direkt mit https:// aufzurufen - sollen ja andere auch benutzen)?


Danke schonmal
__________________
Chuck Norris darf während der Fahrt mit dem Busfahrer sprechen!
maxi89 ist offline   Mit Zitat antworten


Alt 24.12.2007, 23:39   #2
TP-Supporter
 
Benutzerbild von fuchzga
 
Registriert seit: Nov 2007
Ort: München
fuchzga bringt sich richtig einfuchzga bringt sich richtig ein
Ist zwar auch schon ein bisserl her, sicher hast du schon ein Lösung.
Meine Meinung: Nimm nicht AuthType Basic, sondern AuthType Digest.
siehe:
http://fachschaft.physik.uni-greifsw...ch/apache.html

Zitat:
Zitat von http://httpd.apache.org/docs/1.3/howto/auth.html
Before you leap into using digest authentication instead of basic authentication, there are a few things that you should know about.
Most importantly, you need to know that, although digest authentication has this great advantage that you don't send your password across the network in the clear [...]
Next, with regard to security considerations, you should understand two things. Although your password is not passed in the clear, all of your data is, and so this is a rather small measure of security. And, although your password is not really sent at all, but a digest form of it, someone very familiar with the workings of HTTP could use that information - just your digested password - and use that to gain access to the content, since that digested password is really all the information required to access the web site.

The moral of this is that if you have content that really needs to be kept secure, use SSL.
gruss, Karsten
fuchzga ist offline   Mit Zitat antworten
Antwort

  Aktuelles Thema
  TP Hilfe Forum > Technik & Software > Server & Provider
Problem beim Weiterleiten auf SSL-Verbindung Problem beim Weiterleiten auf SSL-Verbindung
« Probelme mit Postfix, Mail erneut senden | Kostenlose SQL-Datenbank »

Aktive Benutzer in diesem Thema: 1 (Registrierte Benutzer: 0, Gäste: 1)
 
Themen-Optionen Thema durchsuchen
Thema durchsuchen:

Erweiterte Suche
Thema bewerten
Thema bewerten:

Forumregeln
Es ist dir nicht erlaubt, neue Themen zu verfassen.
Es ist dir nicht erlaubt, auf Beiträge zu antworten.
Es ist dir nicht erlaubt, Anhänge hochzuladen.
Es ist dir nicht erlaubt, deine Beiträge zu bearbeiten.

BB-Code ist an.
Smileys sind an.
[IMG] Code ist an.
HTML-Code ist aus.
Trackbacks are an
Pingbacks are an
Refbacks are an
Gehe zu


Alle Zeitangaben in WEZ +2. Es ist jetzt 23:57 Uhr.

Powered by: vBulletin Version 3.7 (Deutsch)
Copyright ©2000 - 2008, Jelsoft Enterprises Ltd. / Search Engine Friendly URLs by vBSEO 3.2.0 ©2008, Crawlability, Inc.
Traum-Projekt.com | Suchen | Archiv | Impressum | Kontakt | | | Nach oben |



1 2 3 4 5 6 7 8 9 10 11 12 13 14 15 16 17 18 19 20 21 22 23 24 25 26 27 28 29 30 31 32 33 34 35 36 37 38 39 40 41 42 43 44 45 46 47 48 49 50 51 52 53 54 55 56 57 58 59 60 61 62 63 64 65 66 67

1 2 3 4 5 6 7 8 9 10 11 12 13 14 15 16 17 18 19 20 21 22 23 24 25 26 27 28 29 30 31 32 33 34 35 36 37 38 39 40 41 42 43 44 45 46 47 48 49 50 51 52 53 54 55 56 57 58 59 60 61 62 63 64 65 66 67