TemplinTech™ Admin Guard
TemplinTech™ Admin Guard

TemplinTech™ Admin Guard

Eine vorgeschaltete Zugriffskontrolle für die Joomla-Administratoranwendung.

TemplinTech Admin Guard ist ein Joomla-System-Plugin, das dem regulären Anmeldeablauf der Joomla-Administratoranwendung eine zusätzliche Zugriffskontrolle vorschaltet.

Bei aktiviertem Schutz können direkte Anfragen an die Administratoranwendung mit einem HTTP-Status 404 oder 403 abgewiesen oder optional auf die Startseite der Website weitergeleitet werden. Der autorisierte Zugriff erfolgt über eine separate Gate-URL und einen kryptografisch generierten Access Key.

Nach erfolgreicher Autorisierung durch Admin Guard wird die Anfrage an das reguläre Joomla-Authentifizierungssystem weitergegeben. Die Erweiterung ersetzt weder Joomla-Benutzerkonten und Passwörter noch Multi-Factor Authentication oder Passkeys.


Zugriffskontrolle vor dem Joomla-Administrator-Login

Bei einer standardmäßigen Joomla-Installation ist die Administratoranwendung üblicherweise erreichbar unter:

https://example.com/administrator/

TemplinTech Admin Guard verarbeitet Anfragen an die Administratoranwendung früh im Joomla Application Lifecycle und wendet die konfigurierte Zugriffsrichtlinie an, bevor das reguläre Administrator-Anmeldeformular angezeigt wird.

Mit der empfohlenen Konfiguration liefert ein direkter Aufruf von:

/administrator/

einen tatsächlichen:

HTTP 404 Not Found

ohne die Joomla-Administratoroberfläche zu rendern.

Der autorisierte Zugriff beginnt stattdessen über eine individuell generierte Gate-URL:

https://example.com/administrator/?templintech-admin-guard=g-...

Anschließend muss ein separater Access Key eingegeben werden, bevor die Joomla-Administratorauthentifizierung erreichbar ist.


Funktionen

  • vorgeschaltete Zugriffskontrolle für die Joomla-Administratoranwendung;
  • HTTP-404-Modus für nicht autorisierte direkte Anfragen;
  • HTTP-403-Modus;
  • optionale Weiterleitung zur Startseite;
  • kryptografisch generierte Gate ID und separater Access Key;
  • keine Speicherung des Access Keys als wiederherstellbares Klartext-Geheimnis;
  • Joomla-CSRF-Token-Prüfung für administrative Aktionen;
  • Regeneration der Joomla-Session-ID nach erfolgreicher Guard-Autorisierung;
  • HTTPS-Erzwingung;
  • lokales Rate Limiting für fehlgeschlagene Access-Key-Versuche;
  • optionale IPv4-, IPv6- und CIDR-Allowlist;
  • kontrollierte Unterstützung vertrauenswürdiger Reverse Proxies;
  • Credential Rotation;
  • Emergency Recovery auf Shared Hosting über File Manager oder FTP;
  • Joomla-Console-Befehle für CLI-/SSH-Umgebungen;
  • Unterstützung des Joomla Update System;
  • Administratoroberfläche auf Deutsch, Englisch und Bulgarisch.

Auch für Shared Hosting ausgelegt

TemplinTech Admin Guard benötigt weder Root-Zugriff noch einen eigenen VPS, Redis, Memcached oder einen externen Authentifizierungsdienst.

Für Umgebungen ohne SSH stellt die Erweiterung einen dateibasierten Recovery-Mechanismus bereit. Der Schutz kann vorübergehend über eine Marker-Datei umgangen werden, die über den File Manager des Hostings, FTP oder SFTP angelegt wird:

/plugins/system/templintechadminguard/templintech-admin-guard.disable

Damit steht ein Recovery-Pfad zur Verfügung, falls eine fehlerhafte Guard-Konfiguration den regulären Zugriff auf Joomla Administrator verhindert.

Für Hosting-Umgebungen mit CLI-Zugriff enthält das Paket zusätzlich ein Console-Plugin mit Befehlen für Status, Aktivierung, Deaktivierung und Credential Rotation.


Keine externe Runtime-Abhängigkeit für die Authentifizierung

Die zentrale Guard-Funktionalität arbeitet lokal innerhalb von Joomla und benötigt keine:

  • externe Authentifizierungs-API;
  • Cloud-Verifizierungsdienste;
  • extern geladenes JavaScript;
  • CDN-Abhängigkeit;
  • Telemetrie;
  • Analytics.

Gate-Zugangsdaten und Autorisierungslogik verbleiben innerhalb der lokalen Joomla-Umgebung.


Für die aktuelle Joomla-Architektur entwickelt

TemplinTech Admin Guard wurde für Joomla 6 mit namespaced PHP classes, Service Providern, Dependency Injection, konkreten Joomla Events, Joomla Session API und Joomla Console entwickelt.

Die Erweiterung verwendet keine Legacy-APIs wie JFactory, JRequest, JSession oder JDatabase.

Unterstützte Umgebung:
Joomla 6.1.3 oder eine neuere unterstützte Version
PHP 8.3 oder eine neuere unterstützte Version


Einsatzbereich

TemplinTech Admin Guard richtet sich an Joomla-Administratoren, Entwickler, Agenturen und Organisationen, die der Administratoranwendung eine zusätzliche Zugriffskontrolle vorschalten möchten.

Typische Einsatzszenarien sind:

  • geschäftliche und institutionelle Joomla-Websites;
  • Websites mit einem begrenzten Kreis administrativer Benutzer;
  • Joomla-Installationen auf Shared Hosting;
  • VPS- und Dedicated-Server-Umgebungen;
  • Agenturen, die mehrere Joomla-Installationen verwalten;
  • Installationen, bei denen das reguläre Administrator-Anmeldeformular nicht unmittelbar für nicht authentifizierte Anfragen erreichbar sein soll.

Da eine fehlerhafte Konfiguration den administrativen Zugriff verhindern kann, sollte die Erweiterung von einem Benutzer eingerichtet werden, der den verfügbaren Recovery-Mechanismus versteht.


Als Teil einer mehrschichtigen Joomla-Sicherheitskonfiguration

TemplinTech Admin Guard ersetzt die integrierten Sicherheitsmechanismen von Joomla nicht.

Empfohlen wird eine Kombination aus:

TemplinTech Admin Guard
        +
Joomla-Authentifizierung
        +
MFA / Passkey
        +
HTTPS
        +
Regelmäßige Joomla-Updates
        +
Sichere Hosting-Konfiguration

Die Erweiterung ist keine Web Application Firewall und kann eine Website nicht gegen ein kompromittiertes Hosting-Konto, eine verwundbare Drittanbieter-Erweiterung oder einen kompromittierten Webserver absichern.


Wichtiger Hinweis zum Schutzumfang

TemplinTech Admin Guard schützt Anfragen, die von der Joomla-Administratoranwendung verarbeitet werden. Als Joomla-Plugin kann die Erweiterung keine statischen Dateien eigenständig blockieren, die der Webserver direkt aus Verzeichnissen unter /administrator/... ausliefert, ohne Joomla zu starten.

Eine vollständige Einschränkung auf Webserver-Ebene erfordert eine entsprechende Apache-, Nginx-, Reverse-Proxy-, Hosting-Firewall- oder WAF-Konfiguration.


TemplinTech Admin Guard 1.0.5

Erweiterungstyp: Joomla System Plugin + Console Plugin
Status: Stable
Joomla: 6.1.3+
PHP: 8.3+
Lizenz: GPLv2 or later
Updates: Joomla Update System
Sprachen: Deutsch · English · Български
Entwickler: Dr. Yordan Balabanov, representing TemplinTech

TemplinTech Admin Guard ergänzt die Joomla-Administratoranwendung um eine lokal verwaltete vorgeschaltete Zugriffskontrolle und stellt dabei auch für klassische Shared-Hosting-Umgebungen einen Recovery-Pfad bereit.

KONTAKT

Ansprechpartner: Dr. Yordan Balabanov
Telefon: +49 176 376 708 10
E-Mail: info@templintech.com
Geschäftszeiten: Mo.–Fr.: 09:00–16:00 Uhr (CET/CEST)

© 2025–2026 TemplinTech™. Betrieben von Dr. Yordan Balabanov. Alle Rechte vorbehalten.