管理者(admin)へのアクセス制限

Simplicityの特徴 フォーラム Simplicity2に関する話題何でも 管理者(admin)へのアクセス制限

  • このトピックには13件の返信、2人の参加者があり、最後にヒロにより9年、 6ヶ月前に更新されました。
13件の返信スレッドを表示中
  • 投稿者
    投稿
    • #50042
      ヒロ
      ゲスト

      お世話になります。
      わいひらさんのこのSimplicityのサイトでadmin.phpにアクセスすると404画面が出ますが
      僕もこのようにアクセス制限をかけたいのですがどのようにすれば簡単にできますか。
      宜しくお願いします。

    • #50044
      ヒロ
      ゲスト

      すみません。
      もう少し補足させて頂きたいと思います。
      SiteGuardのようなプラグインを使っても可能な事は分かります。
      ただSiteGuardのプラグインでアドレスが変わると複数のサイトがあると厄介なので
      出来ればhtaccessで管理出来れば理想と考えています。
      サーバーはエックサーバーを使っています。
      wordpress4.7.2
      です。
      宜しくお願いします。

    • #50045
      Hidekichi
      ゲスト

      404エラーページの作成

      ちゃんと見てないのでわかりませんが、上記リンクにあるような感じだとすると、httpリクエストで何かしらサーバーからエラーメッセージ(not foundやらbad requestやら)が出た場合のステータスコードやらを受けてベージを捌けるようです。
      またhtaccessの例もありました。

      ちなみにうちのxdomainでもadminに直でアクセスすると404になりました。特にhtaccessには何かを記載してませんのでx-server系のものは自動で404に行くようになってるのかも。ここらは定かではありません。

    • #50046
      Hidekichi
      ゲスト

      あと、x-serverのコンパネがどうなっているかも一応確認しておいてください。
      何かしら設定があるのかもと思いまして。

      ヒロさんがx-serverを利用されて404ページが出ないのは他の理由があるかも知れないのでそれが何かを探る必要がありそうです。

    • #50047
      Hidekichi
      ゲスト
    • #50049
      ヒロ
      ゲスト

      Hidekichi さんいろいろご面倒お掛けしてすみません。
      少し僕の説明が悪かったみたいです。
      ほんとうにすみません。
      SiteGuard のプラグインを使うと404のページに飛ばすことは出来ました。
      SiteGuard のプラグインでも良いのですがログインアドレスが変わると面倒だったので
      htaccess を使って何かよい方法がないのか探しています。
      IP で弾く方法として以下のような方法があったのですが
      <Files wp-login.php>
      order deny,allow
      deny from all
      allow from 自分のIPアドレス
      </Files>
      <Files xmlrpc.php>
      order deny,allow
      deny from all
      allow from 1自分のIPアドレス
      </Files>
      これだと
      HTTPS のサイトには効かないんですよね?
      HTTP のサイトだと403エラー画面になりIPを弾きます。
      この辺僕はさっぱり分からないので色々調べたのですが
      出てくるのは上のソースばかりです。
      どこかソースを改造すれば使えるものなのでしょうか?

      何かよい方法がありますでしょうか。
      宜しくお願いします。

    • #50052
      Hidekichi
      ゲスト

      404ページが出なくなったということではなく、ログインを自分以外ブロックしたいということですか?
      けど404ページに飛ばすということは、自分以外のログイン画面へのアクセスをリダイレクトさせたいということなんですかね?

      > HTTPS のサイトには効かないんですよね?

      普通は効くと思います。そのファイルが対象であってプロトコルが影響するようには思えないんですけれども。
      #50049のレスにあるようなサイトアドレスを公開してもらって、僕らが実際にログイン画面に到達できるかを試すのが速いかとは思うんですけどね。

      allow from 1自分のIPアドレス

      ここの部分で端末を変えても自身のアドレスからアクセスしているかも知れないので。キャッシュの可能性もありますのでなんとも言いにくい部分ですけどね。リダイレクトはキャッシュされてしまうかも知れません。

    • #50053
      Hidekichi
      ゲスト

      ☓ #50049のレスにあるような
      ○ #50049のレスにあるような 設定で、

    • #50065
      ヒロ
      ゲスト

      Hidekichi さんお手数おかけしています。

      >404ページが出なくなったということではなく、ログインを自分以外ブロックしたいということですか?
      はい、ブロックしたいと言う事です。

      >けど404ページに飛ばすということは、自分以外のログイン画面へのアクセスをリダイレクトさせたいということなんですかね?
      404じゃなく403の画面で構いません。

      普通はHTTPS のサイトでも効くと言う事でね。
      了解致しました。
      てっきり上のソースのままだと効かなくなるのかと思い込んでいました。

      少し頭をリフレッシュしてもう少しテストしてみます。
      それでダメならテストサイト作りますので
      その時は何卒お力をお貸しください。

      宜しくお願いします。

    • #50066
      Hidekichi
      ゲスト

      書き方の順番の問題かも知れません。

      order deny,allow
      allow from x.x.x.x 
      deny from all

      こんな感じだとどうでしょうか?
      リフレッシュついでに試してみてください。

    • #50070
      ヒロ
      ゲスト

      Hidekichi さんご面倒をおかけしてます。
      何やらwp-confing に追記しないといけないらしいです。
      まだはっきりとは分かりませんが
      FORCE_SSL_ADMINを有効化 にしないといけないみたいです。
      もう少し検索しながら試してみます。

      >書き方の順番の問題かも知れません。
      やはりダメでした。

    • #50074
      Hidekichi
      ゲスト

      > FORCE_SSL_ADMIN

      これ最初に僕も思ったんですけど、codexを読むに「強制的に管理画面をsslにする」とあるので、サーバーがsslの場合にいわゆるダッシュボード画面をsslにするものだと思うんですよ。

      wp-login.phpを読むと最初にあるように管理画面へリダイレクト時にhttpをhttpsにするもんなんだと僕は理解しましたが、login画面自体はその前段階なのでいるのかなぁ?と半ば疑問です。
      idやpassを平文ではなく暗号化するなら必要かと思うんですが、やりたいことはアクセス制限ですよね?
      つまり自分以外ログイン画面に行かせたくないという事にプロトコルが影響するだろうか?と思うんですよ。

      それ(アクセス制限)はapacheなりサーバーのその任意のファイルにアクセスされた時、指定のip以外は403なり404を返すという仕組みだろうと僕は思います。それはhtaccessでありそこに書かれた内容だと思うんですよ。

      僕なら面倒くさいのでjetpackのプロテクトで済まします。
      チラリとしか機能の内容を読んでませんが、短期間のログイン試行が間違った場合に全てのログインがブロックされる機能と受け取りました。
      僕のようにブラウザにキャッシュをさせない仕様にしていても今時のブラウザはログインのidやらは保存されるので管理者はたいてい問題ないはずですし、ipがわかっている場合はホワイトリストを入れておくことでイケるようにしてあるので、アクセス制限とは違うと言えばそうですがクラウドベースでip管理しているということなので以前に不正なログインを試したipは事前に防ぐんじゃなかろうかと。
      実際防いでるのか機能しているのかは何とも言えませんが、まぁいけてるんだろうと思ってはいます。

    • #50082
      アバター画像わいひら
      キーマスター

      当サイトは、SiteGuardを使用していますよ。
      ただ、SiteGuardを利用しても、.htaccessを編集するので、.htaccessで管理するという面では変わりがないと思います。

      ==== SITEGUARD_ADMIN_FILTER_SETTINGS_START
      <IfModule mod_rewrite.c>
          RewriteEngine on
          RewriteBase /
          RewriteRule ^404-siteguard - [L]
          RewriteRule ^wp-admin/css - [L]
          RewriteRule ^wp-admin/images - [L]
          RewriteRule ^wp-admin/admin-ajax.php - [L]
          RewriteCond %{REMOTE_ADDR} !^(127\.0\.0\.1|XXX\.XXX\.XXX\.XXX)$ #サーバーIP
          RewriteCond %{REMOTE_ADDR} !^XXX\.XXX\.XXX\.XXX$ #グローバルIP
          RewriteRule ^wp-admin 404-siteguard [L]
      </IfModule>
      #==== SITEGUARD_ADMIN_FILTER_SETTINGS_END
    • #50084
      ヒロ
      ゲスト

      Hidekichi さん
      わいひら さん どうもありがとございます!
      色々やってる内に何が何だか訳分からなくなり要らないことまでやってしまい2重にも3重にも手間がかかってる状態です。
      結論から言うとHidekichi さんが言われる通り
      FORCE_SSL_ADMIN は関係なかったです。
      はっきりした事は分かりかねますが
      用はログイン状態がキャッシュされていたんでしょうね!
      ネットカフェからやってみたら403画面になりました。

      わいひら さんもSiteGuard を使用してるんですね。
      ほんとうにお騒がせ致しました。
      色々とありがとございました。

13件の返信スレッドを表示中
  • トピック「管理者(admin)へのアクセス制限」には新しい返信をつけることはできません。
スポンサーリンク
アドセンス(大)
アドセンス(大)