TemplinTech™ Admin Guard für das CMS Joomla! [Dokumentation]
TemplinTech™ Admin Guard für das CMS Joomla! [Dokumentation]

TemplinTech™ Admin Guard für das CMS Joomla! [Dokumentation]

TemplinTech Admin Guard ist ein sicherheitsorientiertes System-Plugin für Joomla, das dem standardmäßigen Joomla-Administratorbereich eine zusätzliche Zugriffsebene vorschaltet. Ziel ist es, den direkten Zugriff auf /administrator/ einzuschränken, bevor die reguläre Joomla-Anmeldeseite für Administratoren angezeigt wird.

Das Plugin wurde für Joomla 6 auf Basis der modernen Joomla-Architektur und ohne Legacy-Joomla-APIs entwickelt. Es eignet sich sowohl für klassisches Shared Hosting als auch für VPS, Dedicated Server sowie Umgebungen mit SSH-/CLI-Zugriff.

Version: 1.0.5 Stable
Lizenz: GPLv2 or later
Entwickler: Dr. Yordan Balabanov, representing TemplinTech


1. Wichtiger Hinweis vor der Aktivierung

ACHTUNG

TemplinTech Admin Guard ist eine Sicherheitserweiterung, die den standardmäßigen Zugriff auf den Joomla-Administratorbereich absichtlich blockieren kann.

Die Aktivierung und Nutzung dieses Plugins erfolgt vollständig auf eigenes Risiko.

Bevor Sie den Schutz aktivieren, sollten Sie mit der grundlegenden Administration von Joomla vertraut sein und wissen, wie Sie über einen File Manager, FTP/SFTP, SSH oder eine andere von Ihrem Hosting-Anbieter bereitgestellte Methode auf die Dateien Ihrer Website zugreifen können.

Das Plugin ist als Sicherheitswerkzeug für fortgeschrittene Benutzer zu betrachten. Eine fehlerhafte HTTPS-Konfiguration, ungeeignete IP-Beschränkungen, falsche Reverse-Proxy-Einstellungen oder der Verlust der Gate-URL bzw. des Access Keys können dazu führen, dass Sie vorübergehend keinen Zugriff mehr auf Joomla Administrator haben.

Aktivieren Sie Protection nicht, bevor Sie den in dieser Dokumentation beschriebenen Recovery-Mechanismus überprüft haben.

Der Entwickler kann nicht garantieren, dass eine Website nicht kompromittiert werden kann. TemplinTech Admin Guard ist eine zusätzliche Sicherheitsebene und ersetzt weder Joomla-Updates noch sicheres Hosting, starke Passwörter, MFA/Passkeys, eine korrekte Serverkonfiguration, eine Firewall oder eine WAF.


2. Funktionsweise von TemplinTech Admin Guard

Bei einer standardmäßigen Joomla-Installation ist der Administratorbereich üblicherweise unter folgender Adresse erreichbar:

https://example.com/administrator/

Damit kann grundsätzlich jeder Besucher, Bot oder automatisierte Scanner die reguläre Joomla-Anmeldeseite für Administratoren erreichen.

Bei aktiviertem TemplinTech Admin Guard kann ein direkter Aufruf von:

/administrator/

beispielsweise mit folgendem Status beantwortet werden:

404 Not Found

Anstelle der regulären Joomla-Anmeldeseite muss zunächst die generierte Gate-URL verwendet werden, zum Beispiel:

https://example.com/administrator/?templintech-admin-guard=g-...

Anschließend wird ein zusätzlicher Access Key benötigt. Erst nach erfolgreichem Durchlaufen dieser Schutzebene wird der Zugriff auf das standardmäßige Joomla-Authentifizierungssystem freigegeben.

Der Zugriffsablauf ist:

Internet
   ↓
/administrator/
   ↓
TemplinTech Admin Guard
   ↓
Gate-URL
   ↓
Access Key
   ↓
Joomla Administrator Login
   ↓
Joomla-Benutzername + Passwort
   ↓
MFA / Passkey, falls aktiviert
   ↓
Administrator

TemplinTech Admin Guard ersetzt die Joomla-Authentifizierung nicht. Das Plugin ergänzt diese um eine vorgeschaltete Pre-Authentication-Ebene.


3. Systemanforderungen

Für TemplinTech Admin Guard 1.0.5 wird folgende Umgebung empfohlen:

  • Joomla 6.1.3 oder eine neuere unterstützte Version;
  • PHP 8.3 oder eine neuere unterstützte Version;
  • HTTPS mit gültigem TLS-Zertifikat;
  • Zugriff auf den Joomla Plugin Manager;
  • Zugriff auf File Manager, FTP/SFTP oder SSH für eine Notfallwiederherstellung;
  • eine aktuelle Joomla-Installation ohne bekannte, ungepatchte Sicherheitslücken.

Bei produktiven Websites sollte Joomla Administrator ausschließlich über HTTPS erreichbar sein.


4. Installation

4.1. Installation der Paketdatei

Öffnen Sie in Joomla Administrator:

System → Installieren → Erweiterungen

Laden Sie die Paketdatei von TemplinTech Admin Guard hoch.

Das Paket enthält zwei Joomla-Plugins:

  • System - TemplinTech Admin Guard – die zentrale Schutzebene;
  • Console - TemplinTech Admin Guard – CLI-Recovery und administrative Befehle für Umgebungen mit SSH-/CLI-Zugriff.

Durch die Installation des Pakets allein sollte der Schutz von /administrator/ noch nicht automatisch aktiviert werden.

4.2. Kontrolle nach der Installation

Öffnen Sie:

System → Verwalten → Erweiterungen

und prüfen Sie, ob TemplinTech Admin Guard sowie beide enthaltenen Plugins aufgeführt sind.

Öffnen Sie anschließend:

System → Plugins

und suchen Sie nach:

System - TemplinTech Admin Guard

Das System-Plugin kann aktiviert werden, während der Parameter Protection weiterhin auf No steht.

Dadurch können Konfiguration und Tests durchgeführt werden, bevor der Administratorbereich tatsächlich eingeschränkt wird.


5. Richtige Aktivierung je nach Hosting-Umgebung

Die Vorbereitung des Recovery-Verfahrens hängt von der Hosting-Umgebung ab. Überspringen Sie diesen Abschnitt nicht.

5.1. Shared Hosting – Empfohlene Vorgehensweise

Diese Variante ist für klassische Hosting-Pakete ohne SSH geeignet, beispielsweise für Umgebungen mit:

  • Hosting File Manager;
  • Plesk;
  • cPanel;
  • DirectAdmin;
  • FTP;
  • SFTP.

Ermitteln Sie vor der Aktivierung von Protection zunächst das Joomla-Stammverzeichnis.

Dies ist das Verzeichnis, in dem sich normalerweise unter anderem folgende Dateien und Ordner befinden:

administrator/
components/
modules/
plugins/
templates/
configuration.php
index.php

Öffnen Sie anschließend:

/plugins/system/templintechadminguard/

Vergewissern Sie sich, dass Sie bei Bedarf in diesem Verzeichnis eine Datei erstellen können.

Die Datei für die Notfallwiederherstellung lautet:

templintech-admin-guard.disable

Der vollständige Pfad lautet:

/plugins/system/templintechadminguard/templintech-admin-guard.disable

Wichtig: Die Datei muss nicht dauerhaft vorhanden sein. Entscheidend ist, dass Sie vorab sicherstellen, dass Sie diese über File Manager oder FTP erstellen können, falls Sie den Zugriff auf Joomla Administrator verlieren.

5.2. VPS / Dedicated Server / Hosting mit SSH

Auf einem Server mit SSH-Zugriff können sowohl der dateibasierte Recovery-Mechanismus als auch Joomla Console verwendet werden.

Ausgehend vom Joomla-Stammverzeichnis stehen beispielsweise folgende Befehle zur Verfügung:

php cli/joomla.php templintech-admin-guard:status

php cli/joomla.php templintech-admin-guard:disable

php cli/joomla.php templintech-admin-guard:enable

php cli/joomla.php templintech-admin-guard:rotate

Für diese Befehle muss folgendes Plugin aktiviert sein:

Console - TemplinTech Admin Guard

5.3. Reverse Proxy / CDN / Cloudflare

Wenn sich die Website hinter einem Reverse Proxy, Load Balancer, Cloudflare oder einer vergleichbaren Infrastruktur befindet, sollten IP-Beschränkungen nicht sofort aktiviert werden.

Prüfen Sie zunächst, welche IP-Adresse PHP als:

REMOTE_ADDR

erhält.

Forwarded Headers dürfen nicht automatisch als vertrauenswürdig betrachtet werden, da sie manipuliert werden können, wenn sie nicht von einem tatsächlich vertrauenswürdigen Proxy stammen.

Verwenden Sie Trusted-Proxy-Einstellungen nur dann, wenn Ihnen die exakten Proxy-CIDR-Bereiche bekannt sind und Sie die Funktionsweise der Forwarding Chain verstehen.


6. HTTPS-Konfiguration

Prüfen Sie vor der Aktivierung von Admin Guard die HTTPS-Konfiguration von Joomla.

Öffnen Sie:

System → Globale Konfiguration → Server

Suchen Sie die Einstellung:

HTTPS erzwingen

Für den Administratorbereich sollte mindestens folgende Einstellung verwendet werden:

Nur Administrator

Wenn die gesamte Website permanent über HTTPS betrieben wird, kann verwendet werden:

Gesamte Website

Der Access Key und authentifizierte Joomla-Sitzungen sollten niemals über eine ungesicherte HTTP-Verbindung übertragen werden.


7. Gate ID und Access Key generieren

Öffnen Sie:

System → Plugins → System - TemplinTech Admin Guard

Solange:

Protection = No

eingestellt ist, generieren Sie über die entsprechende Schaltfläche eine Gate ID und einen Access Key.

Sie erhalten eine Gate-URL, beispielsweise:

https://example.com/administrator/?templintech-admin-guard=g-...

sowie einen Access Key in einem Format wie:

TTAG-...

7.1. Was ist die Gate-URL?

Die Gate-URL ist der spezielle Einstiegspunkt für Admin Guard.

Der Query-Parameter:

templintech-admin-guard

ist bewusst für diese Erweiterung namespaced, um mögliche Konflikte mit Joomla Core, anderen Erweiterungen oder individuellem Anwendungscode zu reduzieren.

Die Gate ID sollte als Locator und nicht als alleinige Zugangssicherung betrachtet werden.

Auch wenn die Gate-URL bekannt wird, bleibt der Access Key ein separates Geheimnis, das für das Passieren der Guard-Ebene erforderlich ist.

7.2. Access Key

Der Access Key wird mit einem kryptografisch sicheren Zufallsgenerator erzeugt.

Speichern Sie ihn unmittelbar in einem vertrauenswürdigen Passwortmanager.

Der Access Key wird nicht im Klartext gespeichert, um ihn später erneut anzeigen zu können.

Wenn Sie ihn verlieren, sollte er nicht im Klartext wiederhergestellt werden. Stattdessen wird über Credential Rotation ein neuer Schlüssel generiert.


8. Test vor der Aktivierung von Protection

Aktivieren Sie Protection nicht unmittelbar nach dem Generieren der Zugangsdaten.

Öffnen Sie zunächst ein neues Inkognito-/Privatfenster im Browser.

Rufen Sie die Gate-URL auf.

Die Access-Key-Seite von TemplinTech Admin Guard sollte angezeigt werden.

Geben Sie den korrekten Access Key ein.

Nach erfolgreicher Freigabe sollten Sie zur regulären Joomla-Administrator-Anmeldeseite gelangen.

Damit wird folgender Ablauf bestätigt:

Gate-URL
   ↓
Access Key
   ↓
Guard-Autorisierung
   ↓
Joomla Administrator Login

Solange Protection = No eingestellt ist, kann der direkte Zugriff auf /administrator/ weiterhin möglich sein. Während der Einrichtung ist dies normal.


Für eine erste produktive Konfiguration, insbesondere bei Shared Hosting, werden folgende Einstellungen empfohlen:

Einstellung Empfohlener Wert
Protection No, bis alle Tests abgeschlossen sind
Unauthorized request 404 Not Found
Require HTTPS Yes
Local rate limiting Yes
Restrict by client IP No bei der Erstkonfiguration
Trust reverse proxy headers No, sofern die Infrastruktur nicht eindeutig bekannt ist

10. Verhalten bei nicht autorisierten Anfragen

10.1. 404 Not Found – Empfohlener Stealth-Modus

In diesem Modus liefert ein direkter Aufruf von:

/administrator/

einen echten HTTP-Status:

404 Not Found

Die Antwort ist bewusst minimal gehalten und zeigt weder die Joomla-Administratoroberfläche noch TemplinTech Branding oder Informationen zu Admin Guard.

Dieser Modus wird für die meisten Websites empfohlen.

10.2. 403 Forbidden

In diesem Modus wird folgende Antwort zurückgegeben:

403 Forbidden

Damit wird ausdrücklich signalisiert, dass die Ressource vorhanden ist, der Zugriff jedoch nicht erlaubt ist.

Für eine möglichst unauffällige Konfiguration ist 404 daher in der Regel besser geeignet.

10.3. Weiterleitung zur Startseite

Wenn der Redirect-Modus ausgewählt ist, kann eine nicht autorisierte Anfrage auf die Startseite der Website weitergeleitet werden.

Diese Variante kann in bestimmten Umgebungen benutzerfreundlicher sein, ist jedoch weniger unauffällig, da automatisierte Scanner ein Redirect-Verhalten leichter erkennen können.


11. Protection aktivieren

Nachdem Sie:

  • den Recovery-Zugriff überprüft haben;
  • HTTPS korrekt konfiguriert haben;
  • die Gate-URL gespeichert haben;
  • den Access Key gespeichert haben;
  • die Gate-URL erfolgreich in einem Inkognito-Fenster getestet haben;

können Sie:

Protection = No

auf:

Protection = Yes

ändern und die Konfiguration speichern.

Bei der Aktivierung führt das Plugin zusätzliche Prüfungen durch, um das Risiko eines Self-Lockouts zu reduzieren.

Schließen Sie Ihre aktuell funktionierende Joomla-Administrator-Sitzung nicht, bevor Sie den Schutz in einem zweiten Inkognito-Browserfenster überprüft haben.


12. Obligatorischer Test nach der Aktivierung

12.1. Direkte Administrator-URL testen

Öffnen Sie in einem neuen Inkognito-Fenster:

https://example.com/administrator/

Bei aktiviertem 404-Modus sollten Sie erhalten:

404 Not Found

Die reguläre Joomla-Anmeldeseite darf nicht angezeigt werden.

12.2. Gate-URL testen

Öffnen Sie anschließend:

https://example.com/administrator/?templintech-admin-guard=g-...

Die Access-Key-Seite von Admin Guard sollte angezeigt werden.

12.3. Falschen Access Key testen

Sie können einmalig überprüfen, ob ein falscher Access Key abgewiesen wird.

Führen Sie nicht absichtlich mehrere fehlgeschlagene Versuche hintereinander durch, da das lokale Rate Limiting weitere Anfragen vorübergehend blockieren kann.

12.4. Korrekten Access Key testen

Nach Eingabe des korrekten Access Keys sollten Sie die Joomla-Anmeldeseite erreichen.

Melden Sie sich anschließend mit Ihrem regulären Joomla-Administratorkonto an.

Wenn Sie MFA oder einen Passkey verwenden, bleibt dieser als separate Joomla-Authentifizierungsebene aktiv.


13. Lokales Rate Limiting

TemplinTech Admin Guard enthält einen lokalen Mechanismus zur Begrenzung wiederholter fehlgeschlagener Access-Key-Versuche.

Dieser Mechanismus soll automatisierten Missbrauch des Guard-Endpunkts erschweren.

Er arbeitet lokal und benötigt weder:

  • Redis;
  • Memcached;
  • einen externen API-Dienst;
  • einen Cloud-Sicherheitsdienst;
  • eine zusätzliche Datenbanktabelle.

Dadurch ist die Funktion auch für Shared Hosting geeignet.

Lokales Rate Limiting ersetzt bei hoch belasteten oder besonders schutzbedürftigen Umgebungen kein serverseitiges Rate Limiting, keine WAF und keine Firewall.


14. IP-Beschränkungen

Eine IP-Allowlist kann den Administratorzugriff zusätzlich auf bestimmte Adressen oder Netzwerke beschränken.

Je nach unterstützter Konfiguration können IPv4, IPv6 und CIDR-Netze verwendet werden.

Beispiel:

203.0.113.25

oder als CIDR:

203.0.113.0/24

Für Benutzer mit einer dynamischen privaten Internetverbindung wird eine IP-Beschränkung nicht empfohlen, sofern die möglichen Folgen nicht vollständig verstanden werden.

Wenn sich Ihre öffentliche IP-Adresse ändert, können Sie sich unbeabsichtigt selbst aussperren.

Aus diesem Grund lautet die empfohlene Anfangseinstellung:

Restrict by client IP = No


15. Trusted-Proxy-Einstellungen

HTTP-Header wie:

X-Forwarded-For

oder:

X-Forwarded-Proto

sollten nicht automatisch als vertrauenswürdig behandelt werden.

Diese Header können von Clients manipuliert werden, wenn die Anfrage nicht über einen tatsächlich vertrauenswürdigen Proxy erfolgt.

Der Trusted-Proxy-Modus sollte nur verwendet werden, wenn:

  • die Website tatsächlich hinter einem Reverse Proxy / CDN / Load Balancer betrieben wird;
  • die IP-/CIDR-Bereiche der vertrauenswürdigen Proxy-Server bekannt sind;
  • die Funktionsweise der Forwarding Chain verstanden wird.

Bei klassischem Shared Hosting ohne eindeutig definierten Reverse Proxy sollte diese Funktion deaktiviert bleiben.


16. Gate ID und Access Key rotieren

Wenn die Gate-URL oder der Access Key möglicherweise offengelegt wurden, sollten die Zugangsdaten rotiert werden.

Bei der Rotation werden neue Zugangsdaten erzeugt.

Die bisherige Gate-URL und der bisherige Access Key verlieren entsprechend der aktuellen Authorization Generation ihre Gültigkeit.

Nach der Rotation:

  1. neue Gate-URL speichern;
  2. neuen Access Key speichern;
  3. Passwortmanager aktualisieren;
  4. neue Gate-URL in einem Inkognito-Fenster testen;
  5. gegebenenfalls alten Bookmark entfernen.

17. Emergency Recovery auf Shared Hosting

Dies ist einer der wichtigsten Abschnitte dieser Dokumentation.

Wenn Joomla Administrator aufgrund einer fehlerhaften Konfiguration, einer verlorenen Gate-URL, einer IP-Beschränkung oder eines anderen Problems nicht erreichbar ist, benötigen Sie dafür keinen SSH-Zugang.

17.1. Recovery über File Manager / FTP

Öffnen Sie das Joomla-Verzeichnis:

/plugins/system/templintechadminguard/

Erstellen Sie eine Datei mit dem exakten Namen:

templintech-admin-guard.disable

Die Datei kann leer sein.

Bei der nächsten Anfrage prüft der Bootstrap-Mechanismus von Admin Guard auf diese Marker-Datei, bevor die eigentliche Guard-Logik aktiviert wird.

Versuchen Sie anschließend erneut:

https://example.com/administrator/

Nachdem Sie die Konfiguration korrigiert haben:

  1. Protection deaktiviert lassen;
  2. Gate-URL und Access Key überprüfen;
  3. Recovery-Marker-Datei löschen;
  4. erneut testen;
  5. erst danach Protection wieder aktivieren.

Lassen Sie templintech-admin-guard.disable niemals dauerhaft im Verzeichnis liegen. Solange diese Datei vorhanden ist, wird die Schutzebene umgangen.


18. Emergency Recovery über den Datenbank-Manager des Hostings

Die dateibasierte Marker-Methode ist das empfohlene Recovery-Verfahren für Shared Hosting.

Falls jedoch bereits die Bootstrap-Datei des Plugins beschädigt ist und PHP die Marker-Prüfung nicht mehr erreichen kann, kann es erforderlich sein, das System-Plugin direkt über phpMyAdmin oder einen anderen Datenbank-Manager zu deaktivieren.

Suchen Sie in der Joomla-Tabelle:

#__extensions

den Datensatz mit:

type = plugin
folder = system
element = templintechadminguard

und setzen Sie das Feld:

enabled

auf:

0

Löschen Sie den Extension-Datensatz nicht.

Dieses Verfahren ist ausschließlich für die Notfallwiederherstellung vorgesehen und sollte nur von Benutzern durchgeführt werden, die mit der Joomla-Datenbankverwaltung vertraut sind.


19. Recovery und Verwaltung über Joomla CLI

Auf einem VPS, Dedicated Server oder Hosting mit SSH-Zugriff kann Joomla Console verwendet werden.

19.1. Status

php cli/joomla.php templintech-admin-guard:status

19.2. Deaktivieren

php cli/joomla.php templintech-admin-guard:disable

19.3. Aktivieren

php cli/joomla.php templintech-admin-guard:enable

19.4. Zugangsdaten rotieren

php cli/joomla.php templintech-admin-guard:rotate

Für die CLI-Funktionalität muss das Console-Plugin verfügbar und aktiviert sein.


20. Sicherheitsmodell

TemplinTech Admin Guard wurde als zusätzliche vorgeschaltete Pre-Authentication-Sicherheitsebene konzipiert.

Zu den grundlegenden Prinzipien gehören:

  • kryptografisch zufällige Gate ID;
  • kryptografisch zufälliger Access Key;
  • keine Speicherung des Access Keys als wiederherstellbares Klartext-Geheimnis;
  • Constant-Time-Verifikation;
  • Joomla-CSRF-Schutz;
  • Regeneration der Session-ID nach erfolgreicher Guard-Authentifizierung;
  • HTTPS-Erzwingung;
  • lokales Rate Limiting;
  • Security Response Headers;
  • kein Remote JavaScript;
  • keine CDN-Abhängigkeit;
  • keine Telemetrie;
  • keine Analytics;
  • kein externer Authentifizierungsdienst;
  • keine eigene Datenbanktabelle für die zentrale Guard-Logik.

21. Security Response Headers

Für eigenständige Guard- und Denial-Responses kann das Plugin Schutz-Header wie die folgenden verwenden:

Cache-Control: no-store
Pragma: no-cache
Referrer-Policy: no-referrer
X-Content-Type-Options: nosniff
X-Frame-Options: DENY
X-Robots-Tag: noindex, nofollow, noarchive

Dadurch soll verhindert werden, dass Guard-Seiten und Denial-Responses unnötig gecacht, indexiert oder eingebettet werden.


22. Datenschutz

TemplinTech Admin Guard ist darauf ausgelegt, lokal innerhalb der Joomla-Umgebung zu arbeiten.

Standardmäßig benötigt das Plugin keine:

  • Telemetrie;
  • Werbe-Tracker;
  • Analytics;
  • externe Authentifizierungs-API;
  • Remote-JavaScript-Bibliotheken;
  • cloudbasierte Credential-Verifizierung.

Wenn IP-basierte Sicherheitsfunktionen verwendet werden, ist der Administrator selbst dafür verantwortlich, die für die jeweilige Website und Rechtsordnung geltenden Datenschutzanforderungen zu prüfen.


23. Was TemplinTech Admin Guard nicht eigenständig schützen kann

TemplinTech Admin Guard ist keine Web Application Firewall und ersetzt keine Serversicherheit.

Das Plugin kann eine Website nicht eigenständig schützen, wenn beispielsweise:

  • das Hosting-Konto bereits kompromittiert wurde;
  • ein Angreifer FTP-/SFTP-/SSH-/Control-Panel-Zugriff besitzt;
  • eine andere Erweiterung eine Remote-Code-Execution-Schwachstelle enthält;
  • Joomla Core oder PHP veraltet und verwundbar sind;
  • ein gültiges Administrator-Session-Cookie außerhalb des Guard-Sicherheitsmodells gestohlen wurde;
  • der Server oder Reverse Proxy selbst kompromittiert wurde.

23.1. Wichtige Einschränkung bezüglich /administrator/

Ein Joomla-Plugin wird erst ausgeführt, nachdem die PHP-/Joomla-Anwendung gestartet wurde.

Daher kann Admin Guard die Joomla-Administratoranwendung und den Login-Ablauf schützen, jedoch nicht eigenständig jede physische statische Datei unter:

/administrator/...

blockieren, wenn diese Datei direkt von Apache, Nginx oder einem anderen Webserver ausgeliefert wird, ohne Joomla auszuführen.

Für eine vollständige Einschränkung auf Verzeichnisebene sind zusätzliche serverseitige Mechanismen erforderlich, zum Beispiel:

  • Apache-Konfiguration;
  • Nginx-Konfiguration;
  • Reverse-Proxy-Regeln;
  • WAF;
  • Hosting-Firewall.

24. Joomla MFA / Passkeys verwenden

TemplinTech Admin Guard ist kein Grund, Joomla Multi-Factor Authentication zu deaktivieren.

Für produktive Systeme wird folgendes Modell empfohlen:

TemplinTech Admin Guard
        +
Joomla-Benutzername/Passwort
        +
MFA / Passkey
        +
Regelmäßige Joomla-Updates
        +
Sichere Hosting-Konfiguration

Dadurch entstehen mehrere voneinander unabhängige Schutzebenen.


25. Aktualisierungen

TemplinTech Admin Guard verwendet das Joomla Update System.

Sicherheitsupdates sollten zeitnah installiert werden.

Vor einem Update auf einer produktiven Website empfiehlt es sich, Folgendes sicherzustellen:

  • aktuelles Backup;
  • Zugriff auf Hosting File Manager/FTP;
  • geprüftes Recovery-Verfahren;
  • Möglichkeit, das System-Plugin vorübergehend zu deaktivieren.

Nach einem größeren Sicherheitsupdate sollte erneut ein kurzer Test durchgeführt werden für:

  1. den direkten Zugriff auf /administrator/;
  2. die Gate-URL;
  3. den Access Key;
  4. den Joomla-Login;
  5. die Recovery-Marker-Datei.

Für eine typische Joomla-Website auf Shared Hosting wird folgende Basiskonfiguration empfohlen:

Protection: Yes
Unauthorized request: 404 Not Found
Require HTTPS: Yes
Local rate limiting: Yes
IP restriction: No
Trusted proxy headers: No

Joomla Force HTTPS:
Administrator Only oder Entire Site

Joomla MFA / Passkey:
Enabled

IP- und Proxy-Beschränkungen sollten nur ergänzt werden, wenn sie tatsächlich erforderlich und technisch vollständig verstanden sind.


27. Abschließende Checkliste nach der Konfiguration

Überprüfen Sie nach Installation und Aktivierung folgende Punkte:

  1. Recovery-Zugriff über File Manager/FTP funktioniert.
  2. Die Gate-URL wurde sicher gespeichert.
  3. Der Access Key wurde im Passwortmanager gespeichert.
  4. HTTPS ist aktiviert.
  5. Protection ist aktiviert.
  6. Der direkte Zugriff auf /administrator/ liefert den ausgewählten Denial-Response.
  7. Die Gate-URL öffnet die Access-Key-Seite.
  8. Ein falscher Access Key gewährt keinen Zugriff.
  9. Der richtige Access Key ermöglicht den Zugriff auf die Joomla-Authentifizierung.
  10. Joomla MFA/Passkey funktioniert.
  11. Logout funktioniert ordnungsgemäß.
  12. Die Recovery-Marker-Datei kann Guard vorübergehend umgehen.
  13. Nach dem Löschen der Recovery-Marker-Datei ist der Guard-Schutz wieder aktiv.

28. Fehlerbehebung

Ich kann /administrator/ nicht öffnen

Wenn Protection aktiviert ist, handelt es sich wahrscheinlich um das erwartete Verhalten. Verwenden Sie die Gate-URL.

Ich habe die Gate-URL verloren

Verwenden Sie den Recovery-Mechanismus, um den Administratorzugriff wiederherzustellen, und generieren Sie anschließend eine neue Gate ID und einen neuen Access Key.

Ich habe den Access Key verloren

Der Access Key sollte nicht im Klartext wiederhergestellt werden können. Verwenden Sie Credential Rotation.

Ich habe IP Restriction aktiviert und kann mich nicht mehr anmelden

Erstellen Sie bei Shared Hosting:

/plugins/system/templintechadminguard/templintech-admin-guard.disable

Korrigieren Sie die IP-Konfiguration und löschen Sie anschließend die Recovery-Datei.

Die Website befindet sich hinter Cloudflare oder einem Reverse Proxy

Aktivieren Sie kein Vertrauen in Forwarded Headers, bevor die Trusted-Proxy-Bereiche korrekt konfiguriert wurden.

Ich habe keinen SSH-Zugang

SSH ist nicht erforderlich. Bei Shared Hosting ist die Marker-Datei über File Manager / FTP der primäre Recovery-Mechanismus.

Das Plugin ist beschädigt und die Marker-Datei hilft nicht

Deaktivieren Sie das System-Plugin über den Datenbank-Manager des Hostings bzw. phpMyAdmin unter Verwendung der Joomla-Tabelle #__extensions.


29. Deaktivieren und Deinstallieren

Wenn Sie den Schutz nicht mehr verwenden möchten, setzen Sie zunächst:

Protection = No

Prüfen Sie anschließend, ob der reguläre Administratorzugriff funktioniert.

Danach können Sie:

System - TemplinTech Admin Guard

und bei Bedarf:

Console - TemplinTech Admin Guard

deaktivieren.

Erst danach sollte das Paket über den Joomla Extension Manager deinstalliert werden.

Das direkte Löschen der Plugin-Dateien über FTP wird nicht als reguläre Deinstallationsmethode empfohlen.


30. Bewährte Sicherheitsmaßnahmen

Für eine sicherere Joomla-Administratorumgebung:

  • Joomla aktuell halten;
  • PHP in einer unterstützten Version betreiben;
  • HTTPS für die gesamte Website oder mindestens den Administratorbereich verwenden;
  • eindeutige und starke Joomla-Passwörter verwenden;
  • MFA oder Passkeys aktivieren;
  • die Gate-URL nicht öffentlich weitergeben;
  • den Access Key nicht über unsichere Kanäle versenden;
  • den Access Key nicht für andere Dienste wiederverwenden;
  • installierte Joomla-Erweiterungen regelmäßig überprüfen;
  • nicht mehr benötigte Erweiterungen entfernen;
  • regelmäßige Backups erstellen;
  • Server- und Joomla-Logs auf verdächtige Aktivitäten prüfen;
  • bei erhöhtem Risiko serverseitige Schutzmechanismen oder eine WAF einsetzen.

31. Kurzfassung

TemplinTech Admin Guard fügt der Joomla-Administratorauthentifizierung eine separate vorgeschaltete Sicherheitsebene hinzu.

Die empfohlene Einrichtung erfolgt in dieser Reihenfolge:

1. Paket installieren.
2. Recovery-Zugriff prüfen.
3. System-Plugin aktivieren.
4. Protection = No belassen.
5. Gate ID + Access Key generieren.
6. Zugangsdaten speichern.
7. Gate-URL im Inkognito-Modus testen.
8. HTTPS prüfen.
9. Protection aktivieren.
10. Direkten Zugriff auf /administrator/ testen.
11. Gate-URL testen.
12. Emergency Recovery testen.
13. Recovery-Marker-Datei löschen.
14. Joomla MFA / Passkey verwenden.

Die wichtigste Regel: Aktivieren Sie niemals einen Sicherheitsmechanismus, der den administrativen Zugriff blockieren kann, bevor Sie überprüft haben, wie Sie den Zugriff im Problemfall wiederherstellen können.


32. Lizenz und Entwickler

TemplinTech Admin Guard

Entwickler:
Dr. Yordan Balabanov, representing TemplinTech

Lizenz:
GNU General Public License version 2 or later (GPLv2 or later)

TemplinTech Admin Guard verwendet das Joomla Update System zur Bereitstellung von Aktualisierungen.

YOU MAY ALSO LIKE

TemplinTech™ Cache Cleaner für das CMS Joomla!
TemplinTech™ Cache Cleaner für das CMS Joomla!

KONTAKT

Ansprechpartner: Dr. Yordan Balabanov
Telefon: +49 176 376 708 10
E-Mail: info@templintech.com
Geschäftszeiten: Mo.–Fr.: 09:00–16:00 Uhr (CET/CEST)

© 2025–2026 TemplinTech™. Betrieben von Dr. Yordan Balabanov. Alle Rechte vorbehalten.