Startseite
  • » Home
  • » Handbuch & FAQ
  • » Forum
  • » Übersetzungsserver
  • » Suche
Startseite › Forum › Drupalcenter.de › Anfängerfragen ›

[closed] Pfad zum Benutzerkonto umbenennen

Eingetragen von bkollmannsberger (6)
am 11.06.2011 - 17:14 Uhr in
  • Anfängerfragen
  • Drupal 6.x

Schönen guten Tag!

Aus Sicherheitsgründen würden ich gerne den Aufruf des Benutzerkontos umbenennen. Im Moment (mit ModRewrite) lautet die URL zum Benutzerkonto bzw. Benuterkontoanmeldung wie folgt: [domain.de]/user/username bzw. [domain.de]/user

Nun würde ich gerne den Part /user umbenennen, z.b. /benutzerkonto. Das hab ich in der Form mit Autopath auch ganz gut hinbekommen, allerdings ist die URL /user immer noch gültig bzw. aufrufbar. Nicht ganz unverständlich da es ja ein Standard ist, aber vlt. gibt es hier ja doch irgendeine Möglichkeit?

Noch mal kurz zusammengefasst der Wunschzustand (nach Eingabe):
[domain.de]/user -> Fehler 404, Seite nicht gefunden
[domain.de]/benutzerkonto -> Anmeldeseite

Besten Dank schon mal für jede Antwort und Tip.

Schönen Samstagabend Euch und Gruß,
Benny

‹ Login weg! Drupal 7 -> radio button in custom Content Type ›
  • Anmelden oder Registrieren um Kommentare zu schreiben

Mal kurz ganz andere Frage:

Eingetragen von Exterior (2903)
am 11.06.2011 - 20:05 Uhr

Mal kurz ganz andere Frage: Was genau ist an /benutzerkonto sicherer als an /user?

Ich könnte mir vorstellen, dass das schwierig wird, immerhin ist der Pfad /user durch das User-Modul fest registriert. Dein URL-Alias /benutzerkonto verweist ja im Grunde nur auf /user und stellt den Pfad anders dar.

  • Anmelden oder Registrieren um Kommentare zu schreiben

Hi, also da gibs besseres.

Eingetragen von Crusher (344)
am 11.06.2011 - 23:28 Uhr

Hi,

also da gibs besseres. Z.B. den Admin, bzw. User 1 oder wie der auch immer heissen mag, zu deaktivierne. Kann man via SQL ja aktiv / passiv schaflten. Denn ausser für Wartung und Installationsaufgaben braucht den kein Mensch...

Finde grad den Link nicht. Gibt aber ein paar Tuts um Drupal abzusichern. Denke das wäre ein sinvollerer Ansatz.

Hast du mehrere User oder nur ein paar? Wilslt du quasi damit die Anmelde-Seite "verbergen"? Oder was genau stellst du dir vor.

mfg Crusher

  • Anmelden oder Registrieren um Kommentare zu schreiben

Guten Morgen

Eingetragen von bkollmannsberger (6)
am 12.06.2011 - 11:00 Uhr

Guten Morgen Zusammen!

@exterior: Das war nur ein Beispiel. Die URL würde dann schon bedeutend anders lauten, weil ja, so wäre der Unterschied nicht wirklich gravierend.
Zu deinem zweiten Punkt: Ja, vollkommen richtig. Das hatte ich ja auch schon angemerkt und ist mir bewusst, deshalb hab ich ja nach einer evtl. Möglichkeit gefragt :)

Aber trotzdem Danke!

@Crusher: Fast. Ich möchte die Anmeldeseite in direkt verbergen, sondern viel mehr den Aufruf von /user "unterbinden". Ich möchte das die Anmeldeseite über eine - von mir definierte URL - aufrufbar ist und nicht über die Standardmechanik. Ich möchte einfach vermeiden das die Anmeldeseite - doch so vermeintlich einfach - aufgerufen werden kann, z.B. durch ausprobieren oder weil man gewisse CMS Eigenheiten kennt. Das bezieht sich natürlich vornehmlich auf User die es sich zur Passion gemacht haben Seiten bzw. Benutzerkonten zu hacken. Nur als kleine Randnotiz noch: Wir hatten genau einen solchen Fall schon bei zwei eShops die wir betreuen. Die URL zum Shop Backend (Standard) lautet grundsätzlich /admin. Nach einigen anderen Sicherheitsvorkehrungen und u.a. auch die Umbenennung der Backend URL konnten wir das weitestgehend unterbinden auch wenn ganz klar ist, dass man davor nie zu 100% geschützt ist, was mir natürlich auch klar ist. Es geht nur vornehmlich darum die Wahrscheinlichkeit etwas einzugrenzen :)

  • Anmelden oder Registrieren um Kommentare zu schreiben

Hi, genau das Thema gab es

Eingetragen von Crusher (344)
am 12.06.2011 - 12:13 Uhr

Hi,

genau das Thema gab es auch schon mal: Ein CMS quasi komplett verbergen zu wollen wird nie hin hauen! Es gibt genug Schlupflöcher. Dann müsstest du ja auch im Quelltext "drupal" u.a. Terme komplett raus löschen.

Denke es wäre sinnvoller, wenn du mal nach z.B. Captcha Absciherung, oder sowas wie max. fehlerhafte Logins in xyz Zeit suchst! Du bekommst doch auch alles gelogged. Richte meinetwegen bei fehlerhaften Login Mailbenachrichtigung ein. Dann siehst du zumindest ob du gerade gefährdeter bist, als zuvor.

Das Problem sitzt doch meist eh vor dem Rechner! Wär als Passwort "hallohallo" oder "palimpalim" nimmt, hat eh schon verloren. Sowas kann man aber ja durch Regeln was die Kennwort-Sicherheit angeht minimieren.

Am "user" rumzufrickeln kann ggf. nach hinten los gehen. Du solltest also eh erstmal in einer Kopie das Ganze durchtesten. Eine Möglichkeit wäre ggf. htaccess, die eine Weiterleitung bei Aufruf von "user" vollzieht. Du musst dir nur im klaren sein, dass du dich irgendwann ggf. selber bei sowas aussperrst.

Such doch erstmal in den vielen Modulen nach solchen, die Login absichern. Von einen "anonymen" CMS solltest du dich aber gleich verabschieden.

mfg Crusher

PS: finds grad nich mehr. Das einzige was wirklich mit dem "user" ist, ist die Gefahr dass es mit z.B. Nutzerseiten übschrieben wird, und man nicht ans login mehr ran kommt. Ist jetzt allerdings aussem Gedächtnisprotokoll. Meine im Online drupal Buch, etc. steht sowas.

Geht dabei aber nciht ums verbergen, sondern darum sich mit URLAliases, o.ä. nix zu verbauen!

Was ist mit dem Rules Modul? Ggf. dort IP check o.ä. einbauen. Denke man kann mit Rules und anderen Kombis schon viel erreichen. Wäre ggf. ein besseres Ansatz als quasi im drupal core rum zu schrauben!

Du musst dir ja auch vor Augen halten, wenn du dafür z.B. Core-Module anpassen musst, dass alles bei einem Update weg ist. Ggf. funktionieren dann sogar die Updates nicht mehr korrekt.

Mach also lieber eine Analyse. Also schau in die Protokolle nach der pot., Bedrohung. Und treff Vorkehrungen:
- Captcha
- max. fehlerhafte Logins
- IP-Block
- Login nur z.B. bestimmtem Uhrzeiten
etc. etc.

  • Anmelden oder Registrieren um Kommentare zu schreiben

Hi, ja, ich denke Du hast

Eingetragen von bkollmannsberger (6)
am 12.06.2011 - 18:20 Uhr

Hi,

ja, ich denke Du hast vollkommen Recht! Ich werde den Weg einschlagen und erst mal Analyse betreiben. Ich denk ich mach mir vielleicht auch zu sehr nen Kopf, wobei das nicht so einach abzuschalten ist wenn du wirklich mal "Opfer" warst und die Konsequenzen wieder geradebiegen musstest. Aber - Kopf auf Holz - wir gehen jetzt mal nicht vom Schlimmsten aus :) Ich werde mir deine Vorkehrungshinweise zu Herzen nehmen und dann sollte ich das Ding schon "save" sein :)

Herzlichen Dank für Deinen Support und die Hinweise

Schönen Abend und Viele Grüße,
Benny

  • Anmelden oder Registrieren um Kommentare zu schreiben

Ich würde mir mal das Modul

Eingetragen von Anton (288)
am 12.06.2011 - 19:37 Uhr

Ich würde mir mal das Modul Login Security ansehen, es bietet u.a. Schutz gegen Bruteforce-Angriffe auf das Login-Formular.

  • Anmelden oder Registrieren um Kommentare zu schreiben

Benutzeranmeldung

  • Registrieren
  • Neues Passwort anfordern

Aktive Forenthemen

  • How to Spend a Great Evening at Crash Online Games
  • Neuinstallation: vermutlich ein rewrite-Problem
  • Drupal CMS installieren
  • [erledigt]MP3 in Drupal 10 einbinden
  • (gelöst)Drupal 11 installieren
  • Titel ausblenden
  • Ich brauche dringen Hilfe zu Updates oder ggf. wwie geht Composer?
  • Dynamische Ansicht von Seiteninhalt (als Tabelle?)
  • Vergabe von Berechtigungen für bestimmte Rollen; mir fehlt der Haken bzw. das „Veröffentlicht“
  • Medien und andere Daten mit Feeds von Drupal 7 auf Drupal 10 migrieren
  • Rolle erstellen nicht zu finden
  • für drupal11 ein Slider Modul
Weiter

Neue Kommentare

  • Was für einen Server benutzt
    vor 1 Woche 4 Stunden
  • Wenn die Subdomain auf
    vor 1 Woche 2 Tagen
  • ordnerstruktur
    vor 1 Woche 2 Tagen
  • Die Subdomain muß auf den
    vor 1 Woche 4 Tagen
  • Verwende doch das Tag dafür,
    vor 4 Wochen 6 Tagen
  • Guckst du hier: step by step
    vor 4 Wochen 6 Tagen
  • Guckst du hier: step by step
    vor 4 Wochen 6 Tagen
  • Ich habe ja keine Angst vor
    vor 6 Wochen 1 Tag
  • Ist grundsätzlichmachbar – aber nichts für „einfach mal schnell“
    vor 6 Wochen 3 Tagen
  • Vielen Dank erst einmal, aber
    vor 6 Wochen 5 Tagen

Statistik

Beiträge im Forum: 250290
Registrierte User: 20516

Neue User:

  • RollingSlots
  • Wolf Dab
  • Scottteday

» Alle User anzeigen

User nach Punkten sortiert:
wla9466
stBorchert6003
quiptime4972
Tobias Bähr4019
bv3924
ronald3857
md3717
Thoor3678
Alexander Langer3416
Exterior2903
» User nach Punkten
Zur Zeit sind 0 User und 21 Gäste online.

Hauptmenü

  • » Home
  • » Handbuch & FAQ
  • » Forum
  • » Übersetzungsserver
  • » Suche

Quicklinks I

  • Infos
  • Drupal Showcase
  • Installation
  • Update
  • Forum
  • Team
  • Verhaltensregeln

Quicklinks II

  • Drupal Jobs
  • FAQ
  • Drupal-Kochbuch
  • Best Practice - Drupal Sites - Guidelines
  • Drupal How To's

Quicklinks III

  • Tipps & Tricks
  • Drupal Theme System
  • Theme Handbuch
  • Leitfaden zur Entwicklung von Modulen

RSS & Twitter

  • Drupal Planet deutsch
  • RSS Feed News
  • RSS Feed Planet
  • Twitter Drupalcenter
Drupalcenter Team | Impressum & Datenschutz | Kontakt
Angetrieben von Drupal | Drupal is a registered trademark of Dries Buytaert.
Drupal Initiative - Drupal Association