Kennisbank
1.000 veelgestelde vragen, 500 tutorials en uitlegvideo's. Hier vind je alleen maar oplossingen!
HSTS beheren voor een website/hostingaccount
Deze handleiding legt uit hoe u HSTS kunt uitschakelen of configureren voor een website.
Inleiding
- Wanneer HSTS is ingeschakeld voor een website, geeft de server aan de bezoeker van de site (mits de webbrowser compatibel is) aan dat alle onbeveiligde links moeten worden vervangen door beveiligde links.
- Voorbeeld:
http://www.domain.xyz.com/one/page/wordt automatisch vervangen doorhttps://www.domain.xyz/one/page/. - Nadat een SSL-certificaat op een website is geactiveerd, wordt HSTS als volgt geconfigureerd:
max-age=16000000.
HSTS uitschakelen…
… met een CMS (WordPress, Joomla, enz.)
Voeg de volgende regel toe aan alle pagina's die door het CMS worden gegenereerd:
header( 'Strict-Transport-Security: max-age=0;' );Voor WordPress kunt u deze directive bijvoorbeeld toevoegen aan het bestand functions.php van uw thema:
add_action( 'send_headers', 'add_header_xua' );
function add_header_xua() {
header( 'Strict-Transport-Security: max-age=0;' );
}Meer informatie over WordPress
… met een PHP-website
Voeg de volgende regel toe aan alle PHP-pagina's:
header( 'Strict-Transport-Security: max-age=0;' );Om dit te doen zonder elke php-pagina van een website te hoeven wijzigen, kunt u de directive auto_prepend_file gebruiken in het .user.ini-bestand van de betreffende website:
auto_prepend_file=/home/clients/xxxx/web/hsts_disable.php... met het volgende bestand hsts_disable.php:
header( 'Strict-Transport-Security: max-age=0;' ); ```… met een website met statische inhoud (geen PHP)
… avec un site au contenu statique (non PHP)
Voeg deze header toe aan een .htaccess-bestand:
# BEGIN HSTS UITSCHAKELEN
<IfModule mod_headers.c>
Header always set Strict-Transport-Security "max-age=0; includeSubDomains;"
</IfModule>
# EINDE HSTS UITSCHAKELEN
HSTS aanpassen
De standaardwaarde kan worden gewijzigd in de php-bestanden van uw website met de volgende directive:
header( 'Strict-Transport-Security: max-age=X; includeSubdomains; preload' );(X is het gewenste aantal seconden).
HSTS inschakelen voor alle gehoste subdomeinen
includeSubDomains; is standaard ingeschakeld en, zoals de naam al aangeeft, worden hiermee de subdomeinen opgenomen in de "Strict Transport Security"-instellingen.
Wanneer een bezoeker een onbeveiligde subdomeinnaam bezoekt, zal de browser automatisch doorverwijzen naar HTTPS en een beveiligingsfout veroorzaken.
Als dit gedrag niet gewenst is, moet deze header worden verwijderd.
De HSTS-cache van de browser wissen…
… in Chrome
- Typ in Chrome
chrome://net-internals/#hsts. - Voer de domeinnaam in het tekstveld in de sectie "Domeinbeveiligingsbeleid verwijderen" in.
- Klik op de knop Verwijderen.
- Voer de domeinnaam in het tekstveld in de sectie "HSTS-query" in.
- Klik op de knop 'Query'.
- Het antwoord moet '
Niet gevonden' zijn.
… in Safari
- Sluit eerst de browser af.
- Verwijder het bestand
~/Library/Cookies/HSTS.plist. - Open Safari opnieuw.
… in Firefox
- Sluit in Firefox alle tabbladen.
- Open het Firefox-menu en klik op Geschiedenis / Geschiedenis weergeven.
- Zoek de pagina waarvan u de HSTS-voorkeuren wilt verwijderen.
- Klik met de rechtermuisknop op een van de bijbehorende vermeldingen.
- Kies Deze site vergeten.
Link naar deze veelgestelde vragen: https://faq.infomaniak.com/2133
Is deze veelgestelde vragenlijst nuttig geweest?