Почати
Огляд
Сторінка входу адміністратора - це захищена точка входу до панелі управління ComusThumbz. Він забезпечує автентифікацію пароля з розширеними функціями безпеки, включаючи обмеження швидкості, захист від брів та автоматичні оновлення пароля. Це перші адміністратори сторінок, які дивляться під час доступу.
[Screenshot: ctlogin-full-page]
Прийміть цю сторінку
Доступ до сторінки входу безпосередньо через браузер:
- шаблон URL:
https://yourdomain.com/ct/admin/ctlogin.php - Альтернатива:
https://yourdomain.com/ct/admin/(redirects to ctlogin.php якщо не автентифіковано)
Якщо ви вже ввійшли, доступ до цієї сторінки автоматично перенаправляє вас до основного приладу.
Вимоги до системи
Ця сторінка вимагає правильної функції системи.
Вимоги до PHP
Необхідні розширення PHP
Необхідні функції PHP
Складні дозволи
Вимоги до серверів
Вимоги до монтажу
Цей розділ документів все, щоб встановити цей скрипт правильно.
Потрібні папки
Сторінка Layout
[Screenshot: ctlogin-annotated-layout]
Елементи сторінок
Особливості та функції
Ауттентика пароля
Система логіну підтримує як сучасні паролі, так і паролі зі спадками.
Ауттентифікація потоку:
- Користувач вводить пароль і подає форму
- Системні перевірки, якщо IP є номінальною (блоковано)
- Якщо не заблоковано, отримує пароль адміністратора з
tblSettings - Перевірте, чи зберігати пароль є хеш або звичайний текст:
до Зламати: Контакти passwordverify() для безпечного порівняння - Плагін текст: Пряма порівняння рядків (режим відповідності)
- Про успіх:
- Оновлює звичайні текстові паролі для безпечного хешу автоматично - встановлює змінні сеансу для автентифікації - встановлює файли cookie для спадкової сумісності - обмежувач швидкості ресетів для IP - Журнали успішний логін - перенаправлення до основного.php
- Про відмову:
- Запобігання записів в обмеженнях швидкості - Журнали не вдалося спробувати - Показати повідомлення про помилки з іншими спробами - Додати 1-другу затримку, щоб уповільнити напади ударної сили
Система автоматично модернізує звичайно-текстові паролі, щоб забезпечити шифрування на успішному логіні. Вам не потрібно вручну оновити старі паролі.
Обмеження швидкості / захист кінцевих сил
Сторінка входу включає комплексний захист від ударних ударів:
Як працює:
- Кожна спроба входу записується з IP-адресою
- Після 5 невдалих спроб протягом 15 хвилин IP блокується
- Заблоковані IP-адреси
- Успішний логін скидає лічильника за цей IP
- Старі записи автоматично очищаються (1% ймовірність за запитом)
Покрокове використання
Пробити
- Навігація
https://yourdomain.com/ct/admin/ctlogin.php - Введіть пароль адміністратора в поле пароля
- Натисніть кнопку Увійти Увійти
- Якщо вдало, ви перенаправите на панель інструментів
[Screenshot: ctlogin-password-entry]
Рукоділля Логін
Якщо ви вводите неправильний пароль:
- З’являється повідомлення про помилку
- Після 5 невдалих спроб ви будете зафіксовані протягом 15 хвилин
- Очікується, що блокування закінчиться, або:
[Screenshot: ctlogin-error-message]
Відновлення з Lockout
Якщо ви замкнете через занадто багато невдалих спроб:
Зареєструватися
- Заблокування автоматично закінчується після 15 хвилин
- Відлік відображається в повідомленнях про помилку
Виправлення несправностей
Загальні помилки
Вхід
Проблеми: Правильний пароль не працює.
Рішення:
- Перевірити пароль в базі даних:
- Якщо це хеш, спробуйте скидати текст тимчасово
- Перевірити, якщо обмеження курсу блокує вас (look in tblCMSRateLimits)
- Перевірити сеанс працює (перевірити налаштування сеансу php.ini)
Сесія Не персистування
Проблеми: Увійдіть, але ви відразу ввійшли.
Рішення:
- Перевірити налаштування сеансу PHP:
- Перевірити процес збереження сеансу є жорстким
- Перевірити для доменів cookie (localhost проти домену)
- Очистити файли cookie і спробувати знову
Відновлення файлів
Проблеми: Заблокувати і не можна пам'ятати, як довго чекати.
Рішення:
Кращі практики безпеки
КРИТИЧНІ: Завжди використовуйте HTTPS для сторінки адміністратора, щоб запобігти перехоплення пароля.
- Використовуйте сильні паролі
- мінімум 12 символів
- Змішування верхнього регістру, чисел, символів
- Уникайте слів
- Статус на сервери
- Регулярно перевірте журнали для невдалих спроб
- Дивитися візерунки, що вказують на атаки
- Враховуйте імплементацію IP при необхідності
- Отримати оновлення програмного забезпечення
- Розширені алгоритми пароля
- Оновлення можуть включати виправлення безпеки
- Перейменувати або захистити шлях адміністратора
- Розглянемо використання .htaccess, щоб додати додатковий шар автентифікації
- Використовуйте IP-відбілювач для доступу адміністратора, якщо це можливо