Gespeichert von Joachim am

Level 12: Der Türsteher für deine Domain (Trusted Host Settings)

Geschrieben von Joachim

Grafik: Sicherheitsschild mit Häkchen für Trusted Host Settings in Drupal.

Das Szenario: Identitätsdiebstahl per E-Mail

Warum ist das gefährlich? Ein Angreifer sendet eine Anfrage an deine Seite, behauptet aber im Header, er sei böse-seite.de. Deine Drupal-Seite glaubt das, weil der Türsteher fehlt. Fordert ein Nutzer zeitgleich ein neues Passwort an, generiert Drupal den Reset-Link mit der falschen Domain: http://böse-seite.de/user/reset/.... Klickt der Nutzer darauf, landet sein neues Passwort direkt beim Angreifer.

Damit das nicht passiert, bringen wir Drupal bei, nur auf deine echte Domain zu hören.

Die settings.php bearbeiten

Öffne /sites/default/settings.php und suche den Abschnitt $settings['trusted_host_patterns']. Konfiguriert wird über reguläre Ausdrücke – sieht kryptisch aus, ist aber logisch:

Zeichen Bedeutung Beispiel
^ Start: Hier beginnt die Domain ^drupal
$ Ende: Hier hört sie auf de$
\. Ein echter Punkt (muss maskiert werden) google\.de
.+ Platzhalter, z. B. für Subdomains ^.+\.seite\.de$

1. Live-Szenario (Production)

Deine Hauptdomain (example.com) und die www-Variante erlauben:

$settings['trusted_host_patterns'] = [
 '^example\.com$',
 '^www\.example\.com$',
];

2. Beliebige Subdomains erlauben

Du hast viele Subdomains (blog., shop., team.) und willst nicht jede einzeln eintragen:

$settings['trusted_host_patterns'] = [
 '^example\.com$',
 '^.+\.example\.com$',
];

3. Entwicklungsumgebung (DDEV / Localhost)

Lokal ändern sich URLs häufig. Für Localhost (XAMPP/MAMP):

$settings['trusted_host_patterns'] = [
 '^localhost$',
 '^127\.0\.0\.1$',
];

Für DDEV, das Domains wie mein-projekt.ddev.site nutzt, deckt dieser Eintrag alles ab:

$settings['trusted_host_patterns'] = [
 // Erlaubt alles, was auf .ddev.site endet
 '^.+\.ddev\.site$',
];

Der Check: Ist die Anzeige grün?

Speichere die settings.php, gehe im Drupal-Backend zu Berichte → Statusbericht und suche die Zeile "Einstellungen für vertrauenswürdige Hosts". Ist sie grün, ist dein Türsteher aktiv und deine Nutzer sind geschützt.

Fazit: Die Trusted Host Settings sind kein Bürokratie-Posten, sondern ein essenzieller Sicherheitsmechanismus. Es dauert zwei Minuten, sie einzurichten – mach es, bevor du live gehst.