Kategorien
Sicherheit

SSL-Verbindung erzwingen

Word­Press ist installiert, der Erste Administator ist angelegt, jetzt soll es an die Gestaltung und die ersten Inhalte gehen. Doch bevor wir die nächsten Schritte gehen, sollten wir dafür sorgen, dass die Website ausschließlich über eine SSL-Verschlüsselung erreichbar ist. Wenn Seitenbesucher die Möglichkeit haben, personenbezogene Daten einzugeben – zum Beispiel in einem Kontaktformular, bei einer Newsletteranmeldung, oder im Rahmen einer Kommentarfunktion –, dann ist SSL ein absolutes Muss. Aber auch, wenn die Website nur Informationen liefert, ist verschlüsselte Übertragung von Inhalten sinnvoll. Denn allein damit erreicht man schon eine bessere Einstufung bei den Suchmaschinen.

Von fast allen seriösen Anbietern von Webspace erhältst Du beim Anmieten eines Webservers ein kostenfreies SSL-Zertifikat dazu. Im Kundenbereich Deines Internetproviders (Webhosters) musst Du noch dieses Verschlüsselungszertifikat einem Deiner Domainnamen zuordnen. Am besten tust Du dies vor der Installation von Word­Press.

Nach der Installation von Word­Press sollte zunächst in den Einstellungen > Allgemein in den beiden Feldern bei Word­Press-Adresse (URL) und bei Website-Adresse (URL) jeweil https://www.meinewebsite.de eingetragen werden, wenn es so noch nicht dort steht. Mit einem s zwischen dem p und dem Doppelpunkt!

Damit ist schon einmal dafür gesorgt, dass alle internen Links zwischen den Seiten und Beiträgen immer über verschlüsselte Verbindungen aufgerufen werden.

***

Aufrufe von außen

Doch was passiert mit Aufrufen von außen? Also über Links oder wenn ein(e) Besucher¦in der Website die Adresse (URL) per Hand in den Browser eintippt? Was ist, wenn sie oder er dabei das s weglässt und nur http://… tippt? Landet er oder sie dann über eine unverschlüsselte Verbindung auf der Webseite?

Den Aufruf einer unverschlüsselten Seite kann man durch eine erzwungene Umleitung auf die SSL-Version erzwingen. Dazu kopiert man sich mit Hilfe eines FTP-Programms die Datei .htaccess aus dem Hauptverzeichnis der Word­Press-Installation auf dem Webserver lokal auf den Rechner und fügt mit einem Texteditor folgende Sequenz am Anfang der Datei ein:

RewriteEngine On
RewriteCond %{HTTPS} !=on
RewriteRule ^ https://%{HTTP_HOST}%{REQUEST_URI} [L,R=301]

Falls auf dem Webserver im Intallationsverzeichnis keine .htaccess vorhanden sein sollte¹, legt man die Datei eben neu an. Die drei Zeilen da oben sind dann der einzige Inhalt. Diese Datei .htaccess muss natürlich wieder mit dem FTP-Programm zurück auf den Server geladen werden.

Achtung: Es gibt Plugins, die nicht sauber programmiert sind und die .htaccess womöglich überschreiben. Dann ist die Umleitung auf SSL verschwunden. Man sollte also die .htaccess nach Plug­in-In­stal­la­tio­nen vorsichtshalber dann und wann nochmals überprüfen, wenn man sicher gehen möchte.

***


Fußnote:

¹ — Jede Word­Press-In­stal­la­tion legt beim Aufsetzen automatisch eine Datei .htaccess mit Steuerbefehlen zum Seitenaufruf an. Aber da diese Anleitung zum Erzwingen der Anzeige verschlüsselter Seiteninhalte nicht nur für Word­Press-Sei­ten, sondern für alle Webpräsenzen gilt, erwähne ich diese Möglichkeit.


Schritt für Schritt: Der oben stehende Text ist ein Ratschlag, der an 4.Stelle der logischen Reihenfolge bei der Einrichtung einer Word­Press-In­stal­la­tion steht. Die komplette Reihenfolge zweckmäßiger Aktionen findest Du in meinem Inhaltsverzeichnis. Wenn Du wissen möchtest, welche Schritte direkt vor oder nach diesem Ratschlag sinnvoll sind, findest Du hier Vorgänger- und Nachfolgebeitrag:

Von Ulf Brossmann

Betreiber von und Autor der Beiträge auf WordPress fassbar. Eine Kurzbiografie von Ulf findest Du am unteren Ende der Seite über diese Website. Hier folgen nun alle Artikel, die Ulf bisher verfasst hat, in umgekehrt chronologischer Reihenfolge, also der neuste zuoberst:

Schreibe einen Kommentar

Deine E-Mail-Adresse wird nicht veröffentlicht. Erforderliche Felder sind mit * markiert