Een map met een wachtwoord beveiligen
Soms staat er iets op je website dat niet voor iedereen is. De nieuwe site die nog niet af is. Een map met offertes voor één klant. De handleiding die alleen je medewerkers mogen lezen. Je kunt zo'n map afschermen met een gebruikersnaam en
Geschreven voor: Klant, Reseller, Beheerder
Soms staat er iets op je website dat niet voor iedereen is. De nieuwe site die nog niet af is. Een map met offertes voor één klant. De handleiding die alleen je medewerkers mogen lezen. Je kunt zo'n map afschermen met een gebruikersnaam en een wachtwoord: wie het adres intypt, krijgt eerst een inlogvenster van de browser te zien en pas daarna de pagina.
Dat geldt voor alles in die map — pagina's, afbeeldingen, PDF's, downloads. En ook voor zoekmachines: Google komt er niet in, dus de inhoud belandt niet in de zoekresultaten.
Wat het niet is. Dit is geen kluis. Het wachtwoord gaat over een beveiligde verbinding (https), maar iedereen die het wachtwoord kent kan bij de bestanden. Zet er geen kopieën van paspoorten of complete klantenadministraties in. Voor "nog niet af" en "alleen voor deze klant" is het precies goed.
In het paneel
- Open je account en ga naar Websites.
- Klik op de website. Er schuift een paneel open.
- Onder Beveiligde mappen klik je op Beveiliging beheren.
- Klik op Map beveiligen.
Je vult vier dingen in:
| Veld | Wat je invult |
|---|---|
| Map | klik door naar de map die je wilt beveiligen |
| Naam van het gebied | de tekst die de browser in het inlogvenster toont |
| Inlognaam | de naam waarmee de bezoeker inlogt |
| Wachtwoord | laat dit leeg — de server maakt er zelf een |
De map kies je door te klikken, niet door te typen
In het kadertje bij Map zie je de mappen van je website staan. Klik erin om een map te openen, en gebruik het pijltje linksboven om weer omhoog te gaan. Bovenaan het kadertje staat waar je nu bent.
Blijf je op De hele website staan, dan komt je hele site achter een wachtwoord. Dat is wat je wilt als een nieuwe site nog niet klaar is om gevonden te worden.
Waarom klikken en niet typen? Omdat een typefout niets laat merken. Beveilig je /prive terwijl de map eigenlijk /privé heet, dan is er niets beveiligd — en dat merk je pas als iemand je belt over wat hij net gelezen heeft.
Het wachtwoord krijg je één keer te zien
Laat je het wachtwoordveld leeg, dan maakt de server er een van twintig tekens. Die verschijnt daarna in een kaart bovenaan, met een knop Wachtwoord tonen en een knop om het te kopiëren. Kopieer het meteen.
Het wordt nergens bewaard. Ook wij kunnen het niet meer laten zien. Ben je het kwijt, dan stel je gewoon een nieuw wachtwoord in voor dezelfde inlognaam — de bezoeker moet dan het nieuwe gebruiken.
Geef het wachtwoord door via een ander kanaal dan e-mail: bel even, app het, of zet het in een wachtwoordkluis die je deelt. Een wachtwoord in een mailbox blijft daar jaren staan.
Nog iemand toegang geven
Elke beveiligde map kan meerdere inlognamen hebben. Handig als er drie mensen bij de offertes moeten, want dan kun je later één van hen weghalen zonder de anderen een nieuw wachtwoord te hoeven geven.
Klik in de kaart van de map op Inlog toevoegen, vul een naam in, laat het wachtwoord weer leeg, en klik nog eens op Inlog toevoegen.
Een inlognaam mag letters, cijfers, een punt, een streepje en een onderstrepingsteken bevatten. Dit is niet je paneel-login: het is een aparte naam die alleen voor die map geldt.
Iemand de toegang weer afnemen
Klik op het prullenbakje naast de inlognaam en bevestig. Vanaf dat moment werkt dat wachtwoord niet meer — de anderen houden gewoon toegang.
Staat er daarna niemand meer in de lijst, dan zie je het label niemand kan erin. De map is dan nog steeds beveiligd, maar er is niemand die er nog in kan. Dat is soms precies de bedoeling, en soms een vergissing; daarom staat het er met zoveel woorden.
De beveiliging weer opheffen
Klik op het prullenbakje rechtsboven in de kaart van de map. Het paneel vraagt of je het zeker weet en vertelt wat er gebeurt: de map is meteen weer voor iedereen zichtbaar, en de inlognamen en wachtwoorden van die map worden gewist.
Met de commandoregel
Heb je SSH-toegang, dan kan het ook zo:
# een map beveiligen en er meteen een inlog aan geven
corectl domain protect add mijnbedrijf.nl /prive --realm "Interne stukken" --user anna[corecp] mijnbedrijf.nl/prive/ asks for a password
mijnbedrijf.nl/prive/ asks for a password
user: anna
password: <20 characters, shown once>
Write it down now — it is not stored and cannot be shown again.# er iemand bij zetten (of het wachtwoord van iemand vervangen)
corectl domain protect grant mijnbedrijf.nl /prive bob
# kijken wat er beveiligd is
corectl domain protect list mijnbedrijf.nlDOMAIN PATH REALM USERS
mijnbedrijf.nl /prive Interne stukken anna,bob# iemand de toegang afnemen
corectl domain protect revoke mijnbedrijf.nl /prive bob
# de hele beveiliging opheffen
corectl domain protect remove mijnbedrijf.nl /priveWil je de hele website beveiligen, gebruik dan / als map:
corectl domain protect add mijnbedrijf.nl / --realm "In aanbouw" --user klantJe certificaat blijft gewoon vernieuwen: het stukje van je site waar Let's Encrypt langskomt blijft altijd open.
Veelgestelde vragen
Ik gebruik zelf een .htaccess. Gaat dat stuk? Nee. CoreCP schrijft niets in je mappen — geen .htaccess, geen .htpasswd, geen enkel bestand. Jouw eigen .htaccess blijft precies zoals hij was en blijft gewoon werken.
Waar staan de wachtwoorden dan? Versleuteld (bcrypt), in een map buiten je website die niet via internet bereikbaar is. Ze staan onder je account, dus ze gaan mee in je backup en verhuizen mee als je site naar een andere server gaat.
Blijft het werken als de hosting van webserver wisselt? Ja, en dat is met opzet zo gebouwd. De beveiliging zit in de instellingen van je website zelf, niet in een bestand dat maar door één soort webserver gelezen wordt.
Werkt het ook voor PHP-pagina's? Ja. Alles in de map zit erachter: gewone bestanden, afbeeldingen én scripts.
Kan ik één bestand beveiligen in plaats van een map? Nee — het gaat per map. Zet het bestand in een eigen mapje en beveilig dat.
Zie ook
- Bestanden, FTP en SSH — hoe je mappen aanmaakt en bestanden uploadt.
- Extra namen en subdomeinen — meer dan één naam voor dezelfde website.
- SSL en certificaten — waarom het inlogvenster over https gaat.