abonneren

Tweestapsverificatie Wordpress instellen

Tweestapsverificatie Wordpress
WordPress is veruit het populairste beheersysteem voor blogs en websites. Dat maakt het helaas ook een populair doelwit onder hackers. Een van de maatregelen om het systeem veiliger te maken is het aanzetten van tweestapsverificatie. We laten zien hoe je dat doet.

Het is raadzaam WordPress op meerdere fronten te beveiligen. Dat begint natuurlijk met up-to-date software, zodat bekende veiligheidsgaten gedicht zijn, maar ook het gebruik van sterke inlogwachtwoorden en de juiste rechten voor de gebruikers. Het toevoegen van tweestapsverificatie voor alle gebruikers is een mooie aanvulling.

Voor een blog op WordPress is die mogelijkheid er standaard. Voor een WordPress-site op je eigen hostingaccount kun je de optie handmatig toevoegen. Het is vooraf wel sterk aan te raden je website of blog via https aan te bieden om bijvoorbeeld het onderscheppen van je wachtwoord te voorkomen. Als je een usb-sleutel wilt gebruiken voor tweestapsverificatie is dit zelfs verplicht. Het beveiligen van je website is gelukkig steeds gemakkelijker, mede dankzij de (gratis) certificaten van Let’s Encrypt.

WordPress plug-ins downloaden

Tweestapsverificatie is (nog) geen standaard onderdeel van WordPress maar je kunt het met een plug-in wel eenvoudig toevoegen. Er zijn talloze plug-ins beschikbaar, maar ze werken niet allemaal even goed. Bij sommige moet je ook betalen voor extra features, zoals het ondersteunen van meerdere gebruikers. Een van de populairste plug-ins (Clef) stopte er vorig jaar helaas opeens mee. We kiezen in deze workshop voor de gratis plug-in Two-Factor. Aan deze betrouwbare en goed gewaardeerde plug-in wordt door een groot aantal personen bijgedragen en hij biedt voor de meeste mensen genoeg opties.

Wie WordPress op meerdere fronten wil beschermen (sowieso een goed idee) kan ook een beveiligingsplug-in als Shield Security for WordPress installeren. Deze uitgebreide plug-in omvat onder andere een firewall, malware-scanner en tweestapsverificatie. Maar zoals gezegd gebruiken we voor dit artikel Two-Factor als losse plugin.

Tweestapsverificatie Wordpress

Met de plug-in Two-Factor kun je tweestapsverificatie voor alle gebruikers aanzetten. Voor de toegang kan een app zoals Google Authenticator of Authy worden gebruikt. Eventueel kun je ook een u2f-usb-sleutel gebruiken of ervoor kiezen om de toegangscodes per e-mail te ontvangen. Verder biedt de plug-in diverse back-up verificatiecodes voor eenmalig gebruik, om toegang te herstellen.

Tweestapsverificatie inschakelen

Begin uiteraard met een up-to-date installatie van WordPress. Log vervolgens in bij het beheergedeelte van WordPress en ga naar Plugins / Nieuwe plugin. Zoek naar de plugin Two-Factor van George Stephanis en kies Nu installeren. Ga naar Geïnstalleerde plugins om hem te activeren. Je kunt nu de gewenste gebruikersaccounts gaan beschermen.

Ga naar Gebruikers / Alle gebruikers en kies het account dat je wilt beschermen. Onderaan de pagina vind je alle opties voor Two-Factor. Zet om te beginnen bij Email een vinkje in het vak Enabled, zodat je toegangscodes per e-mail kunt ontvangen. Dat is handig als je bijvoorbeeld je smartphone een keer niet bij de hand hebt. Het is ook slim om Backup Verification Codes te activeren. Klik daarna op Generate Verification Codes om nieuwe back-upcodes aan te maken.

Al die back-upcodes kun je (eenmalig) gebruiken om de toegang te herstellen. Nu kun je de app instellen voor het maken van toegangscodes. Zet hiervoor bij Time Based One-Time Password een vinkje in het vak Enabled en maak ook Primary actief om dit tot de hoofdmethode voor inloggen te maken. Druk op View Options. Hier zie je een qr-code die je kunt scannen met Google Authenticator of een van de andere apps, en daaronder de sleutel als leesbare tekst om eventueel ergens op te schrijven. Genereer daarmee meteen een toegangscode met de app, vul die in en klik ten slotte onderaan de pagina op Profiel bijwerken.

Tweestapsverificatie Wordpress

Om te testen of het werkt log je uit en vervolgens opnieuw in met je gebruikersnaam en wachtwoord. Daarna zal WordPress vragen om de toegangscode die je uiteraard met de app kunt genereren. Een prettige bijkomstigheid van deze plug-in is dat toegangscodes die net zijn verlopen ook nog werken. Verder kun je, mocht je geen toegang tot je smartphone met de app hebben, ook kiezen voor een van de back-up methodes, zoals een toegangscode per e-mail of één van de back-upcodes voor eenmalig gebruik.

Vertrouw je liever op toegangscodes per e-mail dan is het, vooral bij een nieuwe installatie van WordPress, wel verstandig om te testen of e-mail daadwerkelijk werkt. Wil je Two-Factor niet meer gebruiken? Dan kun je er gemakkelijk weer van af komen. Ga naar Plugins / Geïnstalleerde plugins en kies Deactiveren en daarna eventueel Verwijderen. Je kunt nu weer op de gebruikelijke manier inloggen met alleen een gebruikersnaam en wachtwoord.

Geschreven door: Gertjan Groen op

Category: Workshop, Security

Tags: Wordpress, Security, Wachtwoord, 2fa

Laatste Vacatures