| Auszug |
|---|
|
Nuclos Security-Parameter: Passwortkomplexität RegExp, SECURITY_LOCK_ATTEMPTS, IP Remoting, X-Forwarded-For, Session Timeout, Passwort Reset. |
Sprache: Deutsch · English
Security-Parameter
Sicherheitsrichtlinien konfigurieren – Passwortstärke, Sperren, IP-Filter, Session-Timeout und Passwort-Reset-Mails.
| Status |
|---|
| colour | Blue |
|---|
| title | Administrator |
|---|
|
| Status |
|---|
| colour | Green |
|---|
| title | Stand: Jul 2026 |
|---|
|
| Status |
|---|
| colour | Grey |
|---|
| title | gilt fuer Nuclos 4.2026.x |
|---|
|
In den System-Parametern können verschiedene Sicherheitsrichtlinien definiert werden:definierst du die Sicherheitsrichtlinien des Systems – Passwortstärke, Sperren, IP-Beschränkungen und Session-Timeout.
Parameter
| Parameter | Wert | Beschreibung |
|---|
| SECURITY_PASSWORD_STRENGTH_LENGTH | 5 | Minimale Passwortlänge. |
| SECURITY_PASSWORD_STRENGTH_REGEXP |
Regulärer Ausdruck zur Definition der | für die Passwortkomplexität (Beispiele |
finden Sie hier| unten). |
| SECURITY_PASSWORD_STRENGTH_DESCRIPTION | Text | Beschreibung des |
Regulären Ausdrucks. Wird | RegExp, wird dem Benutzer angezeigt. |
| SECURITY_PASSWORD_HISTORY_DAYS | 90 | Zeitraum |
in Tagen ein Benutzer wiederverwenden | wiederverwendet werden darf. |
| SECURITY_PASSWORD_HISTORY_NUMBER | 3 | Anzahl der letzten Passwörter, die |
ein Benutzer nicht wiederverwenden darf| nicht wiederverwendet werden dürfen. |
| SECURITY_PASSWORD_INTERVAL | 90 | Zeitraum |
in Tagen ein Benutzer eigene ändern | geändert werden muss. |
| SECURITY_LOCK_ATTEMPTS | 5 |
Anzahl der ungültigen Loginversuche, nach der ein Benutzerkonto automatisch gesperrt wird| Ungültige Loginversuche bis zur automatischen Kontosperre. |
| SECURITY_LOCK_USER_PERIOD | 10 |
Zeitraum in Tagen dem Benutzer | Konto automatisch gesperrt wird |
, falls er sich in dieser Zeit nicht eingeloggt hat| . |
| SECURITY_PASSWORD_BASED_AUTHENTICATION_ALLOWED | true |
Deaktiviert | false deaktiviert den passwortbasierten Login komplett ( |
Wert false). Auch der RESTful Service weist dann solche Loginversuche mit einem 403 FORBIDDEN zurück. Einzig die Authentifizierung über einen SSO Dienst ist dann noch erlaubt.Default: true
| nur noch SSO); REST antwortet mit 403. |
| SECURITY_IP_ALLOW_REMOTING | Text |
Ermöglicht die Einschränkung des Remoting Interfaces (vorwiegend vom Rich-Client verwendet) auf die genannten IP Adresse(n). Kommaseparierte Liste die auch eine Schreibweise im CIDR Format erlaubt. Beispiel Ist der Parameter undefiniert, erfolgt keine Einschränkung. Alle Client Rechner können das Remoting Interface verwenden.
Beschränkt das Remoting-Interface auf IPs (kommasepariert, CIDR erlaubt, z.B. 192.168.1.0/24 |
für einen Adressbereich von 192.168.1.0 bis 192.168.1.255Änderungen werden nicht gleich aktiv, es kann bis zu einer Minute dauern.| SECURITY_IP_ALLOW_REMOTING_LOG_ENABLED | true | Steuert Warnmeldungen über geblockte Requests (ab |
Nuclos :Steuert die Ausgabe von Warnmeldungen über geblockte Requets (Wert false deaktiviert alle Warnmeldungen Nur in Verwendung, wenn eine Filterung mittels SECURITY_IP_ALLOW_REMOTING erfolgt.Default: true |
| SECURITY_IP_BLOCK_ATTEMPTS | 5 |
Maximal erlaubte Anzahl von Login-Versuchen in einem Zeitintervall. Wird die Anzahl erreicht, werden weitere Loginversuche von der gleichen IP mit HTTP-Status "| Max. Loginversuche je Zeitintervall; danach 429 Too Many Requests |
" abgewiesenIst der Parameter undefiniert oder <= 0, erfolgen niemals IP-Sperren.
| SECURITY_IP_BLOCK_PERIOD_IN_SECONDS | 60 |
Der Zeitraum in welchem g. Anzahl an Loginversuchen stattfinden darf, in Sekunden.Ist der Parameter undefiniert oder <= 0, erfolgen niemals IP-Sperren| g. Loginversuche. |
| SECURITY_IP_PROXY_LIST | Text |
Wenn IP-Sperren aktiv sind oder das Remoting Interface eingeschränkt wurde, kann optional über diesen Parameter eine kommaseparierte Liste von definiert werden.Wird dann ein Loginversuch / Remoting-Request von einer IP festgestellt, die sich auf dieser Liste befindet, so wird stattdessen versucht, den ; wertet dann X-Forwarded-For |
Header des Requests auszuwerten. Die meisten Proxys tragen hier die IP, von der sie selbst den Request erhalten haben, an letzter Stelle ein. Der Werte wird daher von hinten nach vorne durchsucht bis eine IP gefunden wurde, die nicht als Proxy definiert wurde. Diese IP wird dann ggf. blockiert bzw. geprüft ob die Verwendung des Remoting Interface erlaubt ist| von hinten aus, um die echte Client-IP zu ermitteln. |
| SECURITY_SESSION_TIMEOUT_IN_SECONDS | 60 |
Definiert das serverseitige | Serverseitiges Timeout der |
() . Betrifft nicht die Option "Angemeldet bleiben" beim Webclient Login. | (nicht „Angemeldet bleiben“). |
| RESET_PW_EMAIL_SUBJECT / _MESSAGE | Text | Betreff |
für eine Email beim Passwortreset, | /Text der Passwort-Reset-Mail (Platzhalter {0}-{3}); muss gesetzt sein, damit die Funktion verfügbar ist. |
RESETPWEMAILText für eine Email beim Passwortreset, muss gesetzt sein damit Funktion verfügbar ist.
Verfügbare Platzhalter:
| Betreff/Text der „Benutzername vergessen“-Mail (Platzhalter {0}- |
Vorname1} - Nachname{2} - username{3} - password reset tokenDer eigentliche Passwortreset erfolgt via Aufruf von https://initiativemusik-dev.lucaas.net/webclient/#/account/resetPassword/{2}/{3}
USERNAME_EMAIL_SUBJECT | Text | Betreff für eine Email bei vergessenem Nutzernamen, muss gesetzt sein damit Funktion verfügbar ist |
USERNAME_EMAIL_MESSAGE | Text | Text für eine Email beim vergessenem Nutzernamen, muss gesetzt sein damit Funktion verfügbar ist
Verfügbare Platzhalter:
{0} - Vorname{1} - Nachname{2} - usernameReguläre Ausdrücke für die Passwortkomplexität
Beispiele für SECURITY_PASSWORD_STRENGTH_REGEXP:
| Regulärer Ausdruck | Restriktionen | Beispiele |
|---|
| ^.{6,12}$ | Länge 6–12 Zeichen. | passwort, 123456 |
| ^[a-zA-Z]\w{5,11}$ | Länge 6–12; erstes Zeichen Buchstabe; nur Buchstaben/Zahlen/Unterstrich. | passwort, pa33w_r1 |
| ^(?=.*\d).{6,12}$ | Länge 6–12; mindestens eine Ziffer. | passwor1, Pa33worT |
| ^(?=.*\d)(?=.*[a-z])(?=.*[A-Z]).{6,12}$ | Länge 6–12; je 1 Groß-, Kleinbuchstabe und Ziffer. | Passwor1, pa33woRT |
| ^(?=[^\d_].*?\d)\w(\w|[!@#$%]){6,12} | Länge 6–12; Sonderzeichen erlaubt; erstes Zeichen keine Ziffer/_; mind. 1 Ziffer. | pa$$wort1, pa!@#$%1 |
Verwandte Seiten