Mit einer .htaccess- und einer .htpasswd-Datei können Sie eine Website oder ein einzelnes Verzeichnis mit einem Benutzernamen und Passwort schützen. Besucher müssen anschließend gültige Zugangsdaten eingeben, bevor die geschützten Inhalte angezeigt werden.
Die .htaccess-Datei aktiviert den Passwortschutz. In der .htpasswd-Datei werden die zulässigen Benutzernamen und die dazugehörigen verschlüsselten Passwörter gespeichert.
.htaccess-Datei kann dazu führen, dass die Website oder das
geschützte Verzeichnis nicht mehr erreichbar ist. Speichern Sie daher vor
der Änderung eine Kopie einer bereits vorhandenen
.htaccess-Datei.
Welche Dateien werden benötigt?
.htaccess: Aktiviert den Passwortschutz und verweist auf die Datei mit den Zugangsdaten..htpasswd: Enthält den Benutzernamen und einen verschlüsselten Hash des Passworts.
.htpasswd-Datei erstellen
Erstellen Sie mit einem Texteditor eine Datei mit dem Namen .htpasswd. Für jeden Benutzer wird eine eigene Zeile in folgendem Format benötigt:
benutzername:verschluesselter-passwort-hash
Der Inhalt kann beispielsweise so aussehen:
geschuetzterzugang:$apr1$a5VYywhz$OEM8ZY9.lb23N6VY3KTSz1
.htpasswd-Datei ein. Erzeugen Sie einen
Apache-kompatiblen Passwort-Hash mit einem geeigneten
htpasswd-Werkzeug. Verwenden Sie dafür nach Möglichkeit kein
echtes Passwort auf einer unbekannten öffentlichen Website.
Möchten Sie mehreren Benutzern den Zugriff erlauben, ergänzen Sie für jeden Benutzer eine weitere Zeile:
benutzer1:verschluesselter-passwort-hash benutzer2:verschluesselter-passwort-hash
Absoluten Pfad zur .htpasswd-Datei ermitteln
Die .htaccess-Datei benötigt den vollständigen absoluten Serverpfad zur .htpasswd-Datei. Dieser kann beispielsweise folgendermaßen aufgebaut sein:
/var/www/vhosts/vertragsverzeichnis/.htpasswd
Den für Ihr Hosting-Paket gültigen Grundpfad finden Sie in oneHome im Bereich mit den Pfad- und Serverinformationen. Prüfen Sie außerdem in der Domainverwaltung, welches Verzeichnis der betreffenden Domain oder Subdomain zugewiesen ist.
.htpasswd-Datei nach Möglichkeit außerhalb des öffentlich
erreichbaren Dokumentenstamms. Dadurch kann sie nicht direkt über die
Website aufgerufen werden.
.htaccess-Datei erstellen
Erstellen Sie mit einem Texteditor eine Datei mit dem Namen .htaccess. Tragen Sie folgenden Inhalt ein:
AuthType Basic AuthName "Passwortgeschützter Bereich" AuthUserFile "/vollstaendiger/serverpfad/.htpasswd" Require valid-user
Passen Sie folgende Angabe an:
- Ersetzen Sie
/vollstaendiger/serverpfad/.htpasswddurch den tatsächlichen absoluten Pfad zu Ihrer.htpasswd-Datei.
Der Text hinter AuthName wird im Anmeldefenster des Browsers angezeigt. Sie können diesen Text bei Bedarf ändern.
Require valid-user wird kein
Benutzername eingetragen. Zugriff erhalten alle Benutzer, die mit einem
gültigen Passwort in der angegebenen .htpasswd-Datei
hinterlegt sind.
Dateien auf den Webspace hochladen
- Speichern Sie beide Dateien als reine Textdateien im Format UTF-8.
- Prüfen Sie, dass die Dateien exakt
.htaccessund.htpasswdheißen. - Achten Sie darauf, dass Ihr Texteditor keine zusätzliche Dateiendung wie
.txtergänzt. - Laden Sie die
.htaccess-Datei über Web-FTP, FTP oder SFTP in das Verzeichnis, das geschützt werden soll. - Laden Sie die
.htpasswd-Datei an den Speicherort hoch, den Sie beiAuthUserFileangegeben haben.
Der Passwortschutz gilt für das Verzeichnis, in dem sich die .htaccess-Datei befindet, sowie normalerweise für dessen Unterverzeichnisse.
Passwortschutz prüfen
Öffnen Sie die geschützte Website oder das geschützte Verzeichnis in einem privaten Browserfenster. Der Browser sollte nun einen Benutzernamen und ein Passwort anfordern.
Funktioniert der Passwortschutz nicht, prüfen Sie insbesondere:
- Ist der Pfad bei
AuthUserFilevollständig und korrekt? - Befindet sich die
.htaccess-Datei im richtigen Verzeichnis? - Befindet sich die
.htpasswd-Datei am angegebenen Speicherort? - Beginnen beide Dateinamen mit einem Punkt?
- Wurde versehentlich die Dateiendung
.txtergänzt? - Stimmen Benutzername und Passwort mit dem Eintrag in der
.htpasswd-Datei überein?
Passwortschutz wieder entfernen
Um den Passwortschutz zu deaktivieren, entfernen Sie die eingefügten Authentifizierungsanweisungen aus der .htaccess-Datei. Löschen Sie die gesamte Datei nur, wenn sie keine weiteren Einstellungen für Ihre Website enthält.