管理者ディレクトリの名前変更


9

たとえばadmTZ34のように、管理者ディレクトリの名前を効果的に(たとえば、Joomla!コアコードを単純に変更することによって)変更できますか?主な理由は、www.example.com / administratorを使用してJoomla!の存在を確認できる標準パターンを難読化することです。インストール(以前のリリースではJoomla!バージョンなど)


2
JoomlaのSEを設定した前に私はここSO上でこの同じ質問を:stackoverflow.com/questions/15034980/...
tim.baker

回答:


15

それは本当にお勧めしませんし、実行するのも簡単ではありません。管理パスは、JTableのようなものへの呼び出しを伴う多くの拡張機能でハードコードされます。つまり、ディレクトリ名を変更すると、多くの結果が生じる可能性があります。

直接アクセスを防止したい場合は、次のいずれかの解決策を試してください。

A)のパスワード保護/管理者.htaccessのパスワード保護。
これはHTTP認証を使用して、誰もがadminディレクトリにアクセスできないようにします。

http://httpd.apache.org/docs/current/programs/htpasswd.html

B)次のような拡張子を持つURLのキーワードを要求する

  • AdminExile
  • JSecure
  • KSecure
  • 管理ツール

    管理ツールは、両方のオプションを実行できます。

    この拡張機能の1つを使用すると、管理URLは
    yoursite.com/administrator/?mySpecialPhraseになります。


最初のポイントに関する簡単な質問。.htaccessファイルを使用して保護すると、拡張機能のインストール時に管理者フォルダ内の必要なディレクトリにファイルが移動されなくなりますか?
Lodder、2014年

3
.htpasswdはhttpアクセスのみをチェックするので、私はそうは思いません。インストーラーを介してファイルをコピーするときは、サーバーレベルですべてが発生すると思うので、これは重要ではないと思います。とはいえ、JavaScriptが/ administratorに保存され、フロントエンドでHTTP経由で呼び出され、ユーザーにログインを要求するなどの問題が発生しました。したがって、これは常に実行可能な解決策とは限りません。
Chad Windnagle 2014

@ChadWindnagleあなたの答えとコメントで私の側から+1。htaccessによるバックエンド保護は優れたソリューションですが、サイトのバックエンドからエクステンションをフェッチするサイトの画像とJavaScriptはほとんどありません。その場合、htaccessはこれらの画像とJavaScriptへのアクセスを制限します。
Manish Trivedi 2014

@ChadWindnagleの回答を続行3)2要素認証extensions.joomla.org/extensions/access-a-security/…を
マニッシュトリ

2要素に関する素晴らしい提案。それは私がそれがJoomla 3.2+にあると私が思うので、最新バージョンのJoomlaを実行しているなら拡張は必要ではないはずです。
Chad Windnagle 2014

4

拡張機能が正しくインストールされなくなるため、実際に変更することはできません。ただし、管理者URLに値、キー、またはその両方を追加できるAdmin Exileを使用できます。これに加えて、標準の管理URLを入力すると、ユーザーが選択したサイトにリダイレクトされます。

http://extensions.joomla.org/extensions/access-a-security/site-security/login-protection/15711

お役に立てれば


だから私が理解すれば、主な問題はプラグインですよね?Joomlaと言えますか!拡張なしのインストールは、管理者ディレクトリの名前変更に比較的安全に耐えることができますか?
miroxlav 2014

1
プラグインだけでなく、一般的な拡張機能。フォルダの名前を変更してはならない理由は他にもあります。@ChadがJTablesについて説明する1つの理由
Lodder '

それに加えて、一般的に/ administrator /の名前を練習として考えるというプロセス全体は、良いものではありません。「本当の」セキュリティではありません。Akeeba backupの作者とJoomlaセキュリティの専門家は、configuration.phpに関する同様のタイプの動きについて書いています[ dionysopoulos.me/keep-your-files-where-i-can-see-them/]私は、なぜこの種の変更が嫌われるのか理解してください。
Chad Windnagle 2014

2

あなたの唯一の懸念があなたのウェブサイトをjoomlaウェブサイトとして識別する悪いボットであるなら、あなたはこの真実を隠すためにもっとたくさんのことをする必要があります。

あなたのウェブサイトをjoomlaとそのバージョンとして識別するためのテクニックはたくさんあります。この.htaccessファイルは、これらの攻撃に役立ちます。

弊社のサイトを使用することにより、あなたは弊社のクッキーポリシーおよびプライバシーポリシーを読み、理解したものとみなされます。
Licensed under cc by-sa 3.0 with attribution required.