PS PrestaShop Mittel

Admin Shield: das PrestaShop 8 und 9 Backoffice absichern

Admin Shield installieren und einrichten: Begrenzung der Versuche, IP- und Ländersperre, Captcha, geheimer Link, Warnungen, Sitzungen, Aktivitätsprotokoll und Bericht.

Aktualisiert Modulversion 1.3.0

Admin Shield schützt den Zugang zum Backoffice von PrestaShop 8 und 9. Das Modul wird unter Erweiterte Einstellungen > Admin Shield eingerichtet und ist in sieben Reiter gegliedert: Übersicht, Anmeldeverlauf, Aktivitätsprotokoll, Aktive Sitzungen, Sperren und Anmeldesperren, Einstellungen und Backoffice-Zugang.

Installation

  1. Klicken Sie unter Module > Modulmanager auf Modul hochladen und senden Sie die ZIP-Datei.
  2. Die Installation leert den PrestaShop-Cache: Alle Backoffice-Seiten sind ab der nächsten Anfrage geschützt.
  3. Das Modul gibt allen Mitarbeiterprofilen das Recht, das Modul anzuzeigen. Ohne dieses Recht würde PrestaShop seine Hooks für diese Mitarbeiter nicht ausführen, und ihre Aktionen würden nicht protokolliert.

Empfohlene erste Einstellungen

  1. Reiter Einstellungen, Block IP-Adressen: Klicken Sie auf Meine aktuelle IP zur Whitelist hinzufügen. Eine IP auf der Whitelist wird nie gesperrt.
  2. Prüfen Sie die Zeile Erkannte Client-IP. Hinter Cloudflare oder einem Proxy behalten Sie den Modus Automatisch oder wählen den passenden Modus.
  3. Richten Sie die Anti-Bot-Prüfung ein (siehe unten) und testen Sie die Schlüssel.
  4. Klicken Sie auf Mir eine Test-E-Mail senden, um zu prüfen, dass die Shop-E-Mails verschickt werden.
  5. Reiter Backoffice-Zugang: Benennen Sie den Admin-Ordner um, wenn die Checkliste ihn als leicht zu erraten meldet.

Testen Sie jede Schutzfunktion in einem privaten Browserfenster, ohne Ihre Hauptsitzung zu schließen.

Begrenzung der Anmeldeversuche

Standardmäßig sperren 5 Fehlversuche für dasselbe Konto von derselben IP oder 15 Fehlversuche von einer IP über alle Konten innerhalb von 15 Minuten die Anmeldung für 15 Minuten. Mit der progressiven Sperre verdoppelt sich die Dauer bei jeder Wiederholung innerhalb von 24 Stunden, bis zu 24 Stunden. Nach 3 Sperren in 24 Stunden wird die IP für 7 Tage gesperrt. Die Sperre gilt für das Paar aus IP und Konto: Ein Angreifer kann keinen legitimen Mitarbeiter aussperren, der sich von einer anderen Adresse anmeldet. Anfragen zum Zurücksetzen des Passworts sind auf 5 pro IP und Stunde begrenzt.

Der Reiter Sperren und Anmeldesperren zeigt die aktiven Anmeldesperren, die Sie aufheben können, und die IP-Sperren, die Sie entfernen können. Dort sperren Sie auch manuell eine IP oder einen CIDR-Bereich.

IP-Adressen und Länderfilter

Die Whitelist akzeptiert IPs sowie IPv4- und IPv6-CIDR-Bereiche, einen pro Zeile. Die Option Nur die Whitelist zulassen weist jede andere Adresse ab; sie wird nur gespeichert, wenn Ihre aktuelle IP in der Liste steht.

Der Länderfilter arbeitet im Erlauben-Modus (nur die gewählten Länder) oder im Sperrmodus. Das Land stammt aus dem Cloudflare-Header, wenn die Anfrage wirklich von Cloudflare-Servern kommt, sonst aus einer MMDB-Datenbank. Klicken Sie auf DB-IP-Lite-Datenbank herunterladen, um die kostenlose Länderdatenbank zu installieren, die etwa alle zwei Monate aktualisiert werden sollte. Adressen aus dem lokalen Netz werden nie gefiltert, und das Speichern wird abgelehnt, wenn es Ihre eigene Verbindung sperren würde.

Abgewiesene Besucher erhalten eine 403-Seite oder eine 404-Seite, wenn Sie die Existenz des Backoffice verbergen möchten.

Anti-Bot-Prüfung: Turnstile oder hCaptcha

  1. Legen Sie ein Widget auf dash.cloudflare.com (Turnstile) oder dashboard.hcaptcha.com an und erlauben Sie die Domain Ihres Backoffice.
  2. Wählen Sie unter Einstellungen den Anbieter, fügen Sie Website-Schlüssel und geheimen Schlüssel ein und speichern Sie.
  3. Lösen Sie das Test-Widget und klicken Sie auf Prüfen und aktivieren.

Die Prüfung greift auf der Anmeldeseite erst nach diesem erfolgreichen Test: Ein falscher Schlüssel kann die Administratoren nicht aussperren. Jede Änderung der Schlüssel deaktiviert sie bis zum nächsten Test. Standardmäßig gehen Anmeldungen durch, wenn der Anbieter nicht erreichbar ist.

Nach der Aktivierung öffnet sich das Backoffice nur in einem Browser, der den geheimen Link einmal besucht hat; alle anderen erhalten eine 404-Seite. Der Browser, der ihn aktiviert, behält den Zugang, und der Link wird den Empfängern der Warnungen per E-Mail geschickt. Neuen Link erzeugen macht alle Browser außer Ihrem ungültig. IPs auf der Whitelist brauchen den Link nie.

Admin-Ordner umbenennen

Ein zufälliger Name wird vorgeschlagen. Vor der Umbenennung wird die neue Adresse per E-Mail verschickt; danach wird der Ordner umbenannt und der Cache geleert. Melden Sie sich unter der neuen Adresse erneut an und passen Sie Cronjobs an, die auf den alten Ordner zeigen. Darf der Webserver den Ordner nicht umbenennen, tun Sie es per FTP und leeren danach den Cache unter Erweiterte Einstellungen > Leistung.

Warnungen bei ungewöhnlichen Anmeldungen

Die erste Anmeldung jedes Mitarbeiters nach der Installation dient als Referenz. Danach geht eine Warnung raus bei einer neuen IP, einem neuen Land, einem neuen Browser oder System oder einer Anmeldung außerhalb des eingetragenen Zeitraums (zum Beispiel 07-21). Empfänger sind der Mitarbeiter, die Super-Administratoren und die zusätzlichen Adressen. Der Link Das war ich nicht in der E-Mail, 7 Tage gültig, sperrt die IP, beendet die Sitzungen des Mitarbeiters und macht sein Passwort ungültig; der Mitarbeiter wählt über Passwort vergessen? ein neues.

Das Webhook-Feld postet diese Warnungen, die Anmeldesperren und sensible Änderungen zusätzlich in Slack, Microsoft Teams, Discord, Google Chat oder Mattermost.

Aktive Sitzungen und Inaktivität

Der Reiter Aktive Sitzungen zeigt die offenen Sitzungen mit IP, Land und Gerät der Anmeldung. Sie können eine Sitzung schließen, alle Ihre anderen Sitzungen abmelden oder einen Mitarbeiter überall abmelden. Die Einstellung Abmeldung nach Inaktivität schließt Sitzungen, die länger als die gewählte Frist inaktiv sind; automatische Aktualisierungen des Backoffice zählen nicht als Aktivität.

Aktivitätsprotokoll

Jede Anlage, Änderung und Löschung im Backoffice wird mit Mitarbeiter, IP, Seite und bei einer Änderung mit altem und neuem Wert jedes Feldes erfasst. Passwörter und Tokens werden maskiert. Auch Installationen, Deinstallationen und Updates von Modulen werden protokolliert. Änderungen an Mitarbeitern, Profilen, API-Schlüsseln, Shop-URLs sowie Modulinstallationen gelten als sensibel und werden den Administratoren per E-Mail gemeldet. Filtern Sie nach Mitarbeiter, Aktion oder Objekt und exportieren Sie als CSV. Objektklassen, die nicht protokolliert werden sollen, tragen Sie unter Einstellungen ein.

Sicherheitsbericht

Der Bericht geht jede Woche oder jeden Monat an die Super-Administratoren und die zusätzlichen Adressen. Für einen zuverlässigen Versand rufen Sie die unter Einstellungen angezeigte Cron-URL einmal täglich auf. Ohne Cron wird der Bericht nach Fälligkeit beim nächsten Backoffice-Besuch versendet. Die Schaltfläche Mir den Bericht jetzt senden dient als Vorschau.

Notfallzugang

Wenn Sie ausgesperrt sind, legen Sie per FTP eine leere Datei namens disable.flag in modules/dfadminshield/ an: Alle Schutzfunktionen stoppen, bis sie gelöscht wird. Löschen Sie nicht den Modulordner, der Symfony-Container von PrestaShop verweist darauf. Der Wert DFAS_KEY in der Tabelle configuration enthält den Schlüssel des geheimen Links.

Zwei-Faktor-Authentifizierung

Admin Shield schützt die Anmeldeseite und überwacht die Zugriffe, ohne nach dem Passwort einen Code zu verlangen. Für diesen Schritt installieren Sie zusätzlich das Modul 2FA Google Authenticator von DataFirefly: Beide arbeiten zusammen.

War diese Seite hilfreich?

Immer noch nicht weiter? Support kontaktieren