[.HTACCESS] Mappen beveiligen, eentje niet.

Pagina: 1
Acties:
  • 195 views sinds 30-01-2008
  • Reageer

  • Wolf3D
  • Registratie: Augustus 2001
  • Laatst online: 27-07 11:17
Ik heb volgens mij een erg simpel probleempje, maar het wil maar niet lukken.

Onderstaande is het probleem:

Op de server staat een map /files met daarin drie submappen waaronder een map met afbeeldingen.
Nou moeten 2 mappen beveiligd worden. De afbeeldingen map moet gewoon toegankelijk zijn.
Simpel...

Maar zodra ik iets doe via een .htaccess bestandje, is de afbeeldingen map niet meer toegankelijk:
Zodra ik iets willekeurigs doe met <Directory ....> dan heb ik geen toegang meer tot mijn afbeeldingen map. Als ik bijv. onderstaande neerzet, krijg ik GEEN toegang meer tot de afbeeldingen. Als ik dit weglaat (dus een lege .htaccess), dan heb ik wel gewoon toegang :

<Directory /var/www/-/files/afbeeldingen>
Order Deny,Allow
Allow from All
</Directory>

Uiteindelijk wil ik dus gewoon 3x bovenstaande code plaatsen voor de 3 mappen, maar het gaat bij één map al mis. Maar .. waar gaat het mis? :S

  • Voutloos
  • Registratie: Januari 2002
  • Niet online
Je kan ook gewoon een 'Deny from All' neerzetten in elke submap die beveiligd moet worden. :)

Misschien werkt een .htaccess die alles denied in de map erboven en een .htaccess met 'Allow from all' in de afbeeldingen map ook. Er wordt toch eerst in de gevraagde map naar de .htaccess gekeken?

[ Voor 78% gewijzigd door Voutloos op 20-10-2005 14:06 ]

{signature}


Verwijderd

.htaccess file

AuthName "Only authorized if you have been invited. please login"
AuthType Basic
AuthUserFile "users"
require valid-user

users file

user:password

  • Voutloos
  • Registratie: Januari 2002
  • Niet online
Nee, want dan moet iedereen die een plaatje wil zien een wachtwoord intypen. ;)

{signature}


  • Wolf3D
  • Registratie: Augustus 2001
  • Laatst online: 27-07 11:17
Voutloos schreef op donderdag 20 oktober 2005 @ 14:03:
Je kan ook gewoon een 'Deny from All' neerzetten in elke submap die beveiligd moet worden. :)

Misschien werkt een .htaccess die alles denied in de map erboven en een .htaccess met 'Allow from all' in de afbeeldingen map ook. Er wordt toch eerst in de gevraagde map naar de .htaccess gekeken?
Is theoretisch gezien een optie, maar de drie mappen zijn door PHP aangemaakt, aangezien de bestanden die in deze mappen terecht komen door php worden aangemaakt. Ik kan dus niet makkelijk bestanden in deze map plaatsen, zonder allemaal omwegen te moeten bedenken.
Op de map erboven '/files' heb ik wel gewoon rechten zodat ik er met FTP dingen in kan zetten, en het lijkt me ook handig om dat 1x hier te regelen, en niet in elke map afzonderlijk.
Verwijderd schreef op donderdag 20 oktober 2005 @ 14:06:
.htaccess file

AuthName "Only authorized if you have been invited. please login"
AuthType Basic
AuthUserFile "users"
require valid-user

users file

user:password
Dit slaat toch op het beveiligen dmv een wachtwoord? Dat is niet nodig. Ik hoef die mappen niet in. Maar de afbeeldingen worden op de website weergegeven en moeten dus toegankelijk zijn. De andere mappen bevatten alleen bestanden die nooit rechtstreeks aangeroepen worden.

  • Voutloos
  • Registratie: Januari 2002
  • Niet online
Wolf3D schreef op donderdag 20 oktober 2005 @ 14:12:
[...]
Is theoretisch gezien een optie, maar de drie mappen zijn door PHP aangemaakt, aangezien de bestanden die in deze mappen terecht komen door php worden aangemaakt. Ik kan dus niet makkelijk bestanden in deze map plaatsen, zonder allemaal omwegen te moeten bedenken.
Op de map erboven '/files' heb ik wel gewoon rechten zodat ik er met FTP dingen in kan zetten, en het lijkt me ook handig om dat 1x hier te regelen, en niet in elke map afzonderlijk.
Is het dan niet een mooie splitsing om voortaan de subdirectories in /files en /hidden_files te hangen? Hoef je er nooit meer naar om te kijken en aan de bestandsnaam zie jij meteen of het hidden is of niet. :)

[ Voor 6% gewijzigd door Voutloos op 20-10-2005 14:15 ]

{signature}


  • Wolf3D
  • Registratie: Augustus 2001
  • Laatst online: 27-07 11:17
Tja, vooraf had ik dat misschien kunnen doen .. maar .. het systeem dat in deze mappen schrijft en met deze mappen werkt is al bijna af. Dus, dan zou ik alles om moeten gooien...

Het leek mij heel makkelijk op te lossen zoals ik in mijn openingpost zei. Dat moet toch gewoon kunnen!? Of stel ik te hoge eisen aan APACHE? O-)

  • Voutloos
  • Registratie: Januari 2002
  • Niet online
Het moet ook kunnen. Heb je misschien die order daar verkeerd staan? Want je wil dat in die map allow-rechten de mogelijkerwijs elders gezette deny-rechten overrulen. ;)

{signature}


  • Wolf3D
  • Registratie: Augustus 2001
  • Laatst online: 27-07 11:17
Heb inderdaad ff voor de zekerheid gekeken, maar er vallen geen deny-rechten te overrulen. Ik heb alleen in een .htaccess bestand in een map hoger "Options -Indexes" geplaatst en een paar rewriterules welke weinig hiermee te maken hebben.
Toch even de volgorde gewijzigd, maar het maakt idd niets uit ....

Ook heb ik bovenin het bestand nog eerst "Allow from All" geplaatst, maar het maakt allemaal niets uit.... :'(

  • Vesta
  • Registratie: November 2004
  • Niet online
Een <Directory> hoort niet in .htaccess maar in httpd.conf. Als je geen toegang hebt tot de httpd.conf kun je ook nog creatief omgaan met rewriterules in de .htaccess:
code:
1
2
3
RewriteEngine on
RewriteCond %{REQUEST_URI} !^/files/afbeeldingen
RewriteRule .* /

  • Wolf3D
  • Registratie: Augustus 2001
  • Laatst online: 27-07 11:17
Hmmm, dat zou het probleem nog wel eens kunnen verklaren! 8)7
Ik ging er eigenlijk vanuit dat dat gewoon kon, aangezien je "Deny for All" enzo ook in .htaccess zet.
Weer wat geleerd! :D

Met rewriterules gaat het inderdaad ook prima! Kan ik ze meteen doorsturen naar een 404 melding!
Helemaal handig eigenlijk!

Bedankt voor jullie meedenken/hulp!

  • Erkens
  • Registratie: December 2001
  • Niet online

Erkens

Fotograaf

Wolf3D schreef op donderdag 20 oktober 2005 @ 15:34:
Hmmm, dat zou het probleem nog wel eens kunnen verklaren! 8)7
Ik ging er eigenlijk vanuit dat dat gewoon kon, aangezien je "Deny for All" enzo ook in .htaccess zet.
Weer wat geleerd! :D
een .htaccess is hetzelfde als een <Directory> in httpd.conf, bijna alles wat daarin mag mag in een .htaccess
Met rewriterules gaat het inderdaad ook prima! Kan ik ze meteen doorsturen naar een 404 melding!
Helemaal handig eigenlijk!
kan je beter een 403 nemen ;)
Pagina: 1