# Backend absichern?

**URL:** https://forum.shopware.com/t/backend-absichern/3948
**Category:** Shopware 3.5
**Tags:** administration
**Created:** [16. August 2011 um 21:56 UTC](https://forum.shopware.com/t/backend-absichern/3948 "2011-08-16T21:56:53Z")
**Posts on this page:** 10
**Page:** 1

<div class="post-metadata">

### Author: ![tschersich](https://avatars.discourse-cdn.com/v4/letter/t/a9adbd/32.png) [@tschersich](https://forum.shopware.com/u/tschersich)
#### Post date: [16. August 2011 um 21:56 UTC](https://forum.shopware.com/t/backend-absichern/3948/1 "2011-08-16T21:56:53Z")

</div>

Da Shopware wohl erst in 3.5.5 die Möglichkeit bietet, Backend- und Frontend-Login gegen Brute-Force Attacken abzusichern, habe ich es beim Backend mal mit Bordmitteln versucht - und bin leider gescheitert, weil mir wohl PHP einen Strich durch die Rechnung macht. Ich weiß nur nicht, warum. Folgendes habe ich mit der Apache-Config (geht theoretisch auch mit .htaccess und .htpasswd in einem anderen Pfad) probiert: `<locationmatch>
  AuthType Basic
  AuthName "Restricted Area"
  AuthUserFile /etc/mein/pfad/zum/passwortfile
  Require user meinuser
</locationmatch>` Das passwortfile wurde vorher mit htpasswd -cb … erzeugt. Der Apache Auth Loginscreen kommt auch, leider wird es nach dem Absenden mit einem 500er Server Error quittiert. Hat noch jemand von Euch das Problem oder es schon gelöst?

---

<div class="post-metadata">

### Author: ![SebastianKloepper](https://dub1.discourse-cdn.com/flex013/user_avatar/forum.shopware.com/sebastiankloepper/32/21435_2.png) [@SebastianKloepper](https://forum.shopware.com/u/SebastianKloepper)
#### Post date: [16. August 2011 um 22:19 UTC](https://forum.shopware.com/t/backend-absichern/3948/2 "2011-08-16T22:19:16Z")

</div>

Das ist bereits schon in 3.5.4 drin! In 3.5.5 gibt es aber weitere Verbesserungen.

---

<div class="post-metadata">

### Author: ![tschersich](https://avatars.discourse-cdn.com/v4/letter/t/a9adbd/32.png) [@tschersich](https://forum.shopware.com/u/tschersich)
#### Post date: [16. August 2011 um 22:38 UTC](https://forum.shopware.com/t/backend-absichern/3948/3 "2011-08-16T22:38:30Z")

</div>

Oh. Da habe ich dann im Shopware Trac etwas falsch verstanden? Da steht 3.5.5 drin: [http://trac.shopware.de/trac/ticket/100370](http://trac.shopware.de/trac/ticket/100370) Ein Grund mehr, demnächst mal das Update zu machen. Wollte eigentlich bis 3.5.5 damit warten, denn das steht ja quasi vor der Haustür. Das Elegante an der htpasswd wäre nur, dass man es per Logfile mit fail2ban verknüpfen und damit dauerhaft die angreifende IP blocken kann.

---

<div class="post-metadata">

### Author: ![FLAGRO](https://avatars.discourse-cdn.com/v4/letter/f/cdc98d/32.png) [@FLAGRO](https://forum.shopware.com/u/FLAGRO)
#### Post date: [24. August 2011 um 14:48 UTC](https://forum.shopware.com/t/backend-absichern/3948/4 "2011-08-24T14:48:17Z")

</div>

Hallo zusammen, wir haben das Update noch nicht durchgeführt, gibt es schon ein Workflow, um das Backend mittels htaccess zu sperren?

---

<div class="post-metadata">

### Author: ![Stefan\_Hamann](https://avatars.discourse-cdn.com/v4/letter/s/5e9695/32.png) [@Stefan\_Hamann](https://forum.shopware.com/u/Stefan_Hamann)
#### Post date: [25. August 2011 um 01:40 UTC](https://forum.shopware.com/t/backend-absichern/3948/5 "2011-08-25T01:40:12Z")

</div>

Man könnte z.B. folgenden Code in die config.php einfügen. ` $allowedIps = array("192.168.178.13"); if (preg\_match("/(\/engine\/backend\/modules\/|\/engine\/backend\/ajax|\/backend\/auth|\/backend\/index)/",$\_SERVER['REQUEST\_URI'])!==false && !in\_array($\_SERVER['REMOTE\_ADDR'],$allowedIps) ){ die("Protected"); } ` Dort kann man oben eine Liste mit gültigen IP-Adressen definieren, alle anderne Zugriffe werden dann blockiert. Wäre auch über ein Plugin relativ einfach umsetzbar, zumindest was die Absicherung der Login-Seite betrifft. @Tschersich Unter Nginx mache ich das so - lässt sich leider nicht auf Apache adaptieren, aber eventuell hilft das trotzdem weiter… ` if ($remote\_addr = "80.152.242.xxx"){ set $trusted "1"; } // Login absichern if ($request\_uri ~\* "/backend/auth/") { set $permitDo "do${trusted}"; } // Oder auch um nur bestimmte Backend-Module für bestimmte IP-Adressen freizugeben if ($request\_uri ~\* "/engine/backend/modules/presetting/(.+)\.php\?edit=1") { set $permitDo "do${trusted}"; } if ($request\_filename !~\* "skeleton\.php") { set $permitDo "${permitDo}Permit"; } if ($permitDo = doPermit) { return 500; } `

---

<div class="post-metadata">

### Author: ![klausm](https://dub1.discourse-cdn.com/flex013/user_avatar/forum.shopware.com/klausm/32/17682_2.png) [@klausm](https://forum.shopware.com/u/klausm)
#### Post date: [23. September 2011 um 12:06 UTC](https://forum.shopware.com/t/backend-absichern/3948/6 "2011-09-23T12:06:17Z")

</div>

[quote=“Stefan Hamann”]Man könnte z.B. folgenden Code in die config.php einfügen. ` $allowedIps = array("192.168.178.13"); if (preg\_match("/(\/engine\/backend\/modules\/|\/engine\/backend\/ajax|\/backend\/auth|\/backend\/index)/",$\_SERVER['REQUEST\_URI'])!==false && !in\_array($\_SERVER['REMOTE\_ADDR'],$allowedIps) ){ die("Protected"); } ` Dort kann man oben eine Liste mit gültigen IP-Adressen definieren, alle anderne Zugriffe werden dann blockiert. [/quote] Hallo ! Habe das bei mir versucht (natürlich mit meiner IP 🙂 ) …klappt aber nicht… sperrt mir gleich den ganzen Shop für fremde IP… habe auch versucht die regex Zeichenkombination gemäß PHP Anleitung zu modifizieren…kein Erfolg… Hat das von euch wer im Einsatz und kann hier helfen ? lg klaus

---

<div class="post-metadata">

### Author: ![radox1](https://avatars.discourse-cdn.com/v4/letter/r/e19b73/32.png) [@radox1](https://forum.shopware.com/u/radox1)
#### Post date: [23. September 2011 um 15:29 UTC](https://forum.shopware.com/t/backend-absichern/3948/7 "2011-09-23T15:29:39Z")

</div>

Hallo, versuch’s mal so (nicht getestet!): `$allowedIps = array("192.168.178.13"); if (preg\_match("/(\/engine\/backend\/modules\/|\/engine\/backend\/ajax|\/backend\/auth|\/backend\/index)/", $\_SERVER['REQUEST\_URI']) === 1 && !in\_array($\_SERVER['REMOTE\_ADDR'], $allowedIps)) { die("Protected"); } `

---

<div class="post-metadata">

### Author: ![klausm](https://dub1.discourse-cdn.com/flex013/user_avatar/forum.shopware.com/klausm/32/17682_2.png) [@klausm](https://forum.shopware.com/u/klausm)
#### Post date: [23. September 2011 um 18:00 UTC](https://forum.shopware.com/t/backend-absichern/3948/8 "2011-09-23T18:00:30Z")

</div>

TOP :thumbup: Hat geklappt…woher hattest Du die Info ??? Habe verzweifelt gesucht… Vielen Dank ! lg klaus

---

<div class="post-metadata">

### Author: ![radox1](https://avatars.discourse-cdn.com/v4/letter/r/e19b73/32.png) [@radox1](https://forum.shopware.com/u/radox1)
#### Post date: [23. September 2011 um 21:28 UTC](https://forum.shopware.com/t/backend-absichern/3948/9 "2011-09-23T21:28:26Z")

</div>

Hallo Klaus, freut mich, wenns klappt. [quote=“klausm”] woher hattest Du die Info ??? [/quote] Hab im Handbuch nachgeschaut: [http://php.net/manual/de/](http://php.net/manual/de/) 😉

---

<div class="post-metadata">

### Author: ![Partyman1](https://avatars.discourse-cdn.com/v4/letter/p/b487fb/32.png) [@Partyman1](https://forum.shopware.com/u/Partyman1)
#### Post date: [27. September 2012 um 13:08 UTC](https://forum.shopware.com/t/backend-absichern/3948/10 "2012-09-27T13:08:59Z")

</div>

Hi, das muss in die /root/config.php wo die Datenbank drin ist? Wenn ich den Code in der 3.5.6 einfach darunter setzte gibts ne Fehlermeldung.
