WordPress-Administratorhandbuch

Bots verstehen und verwalten

Kontrollieren Sie automatisierte Besucher, ohne Suchmaschinen, Überwachungstools oder die verbundenen Dienste, die Ihre WordPress-Website benötigt, zu beeinträchtigen.

Empfohlene StandardeinstellungEingeschränktNur öffentliche Seiten
Vertrauenswürdiger ServiceErlaubenBot-Prüfungen umgangen
Böswillige AktivitätBlockierenZugriff verweigert
BitFire · Bot Control-ÜbersichtVerkehr klassifiziert
BitFire Bot Control-Übersicht mit Suche, Bot-Kategorien, Verhaltensfiltern, Empfehlungen, aktuellen Zugriffsebenen und Aktionen „Zulassen“, „Einschränken“ und „Blockieren“.
Suchen und filtern Sie automatisierte Besucher, überprüfen Sie die Empfehlung von BitFire und wählen Sie die entsprechende Zugriffsebene aus.Bild in voller Größe öffnen ↗
01
Identität und Verifizierung

Vertrauen Sie nicht nur dem Namen

Ein Benutzeragent identifiziert die Software, die eine Anfrage stellt, beweist jedoch nicht, wer diese Software betreibt.

User-Agent-AnspruchGooglebot

Für jedermann leicht zu kopieren

NetzwerkbeweiseDNS · IP-Bereiche · Netzwerkbesitzer

Kann nicht imitiert werden

BitFire-EntscheidungVerifiziert oder nicht bestätigt

Nutzen Sie Beweise, bevor Sie zulassen

Wie BitFire Bots überprüft

Wenn zuverlässige Informationen verfügbar sind, vergleicht BitFire die Behauptung des Bots mit Netzwerkdetails, die ein Angreifer nicht nachahmen kann.

Verifizierter DNS

Überprüft, ob eine Adresse zu der von einem bekannten Crawler beanspruchten Domain gehört.

IP- und Routing-Daten

Vergleicht veröffentlichte IP-Bereiche, Netzwerkbesitz und Routing-Informationen.

Reputationsdaten

Verwendet bekannte Adressen und beobachtetes Bot-Verhalten, um zusätzlichen Kontext bereitzustellen.

Zulässige Bots werden durch den WAF- und RASP-Schutz von BitFire überprüft. Durch das Zulassen eines Bots werden Bot-Einschränkungen umgangen. Der Rest von BitFire wird dadurch nicht ausgeschaltet.

02
Zugriffsentscheidungen

Wählen Sie den engsten sicheren Zugang

Die meisten Bots sollten eingeschränkt bleiben. Verwenden Sie „Zulassen“ nur, wenn ein vertrauenswürdiger Dienst interaktiven Zugriff benötigt, und „Blockieren“ für eindeutigen Missbrauch.

Empfohlene Standardeinstellung

Eingeschränkt

Nur-Lese-Zugriff auf gewöhnliche öffentliche Inhalte.

Kann normalerweise:
  • Öffentliche Seiten mit GET-Anfragen lesen
  • Verwenden Sie genehmigte Abfrageparameter
  • Erreichen Sie eine begrenzte Anzahl sicherer Endpunkte
Normalerweise nicht möglich:
  • Melden Sie sich an oder senden Sie Formulare
  • Verwenden Sie eingeschränkte APIs oder AJAX-Aktionen
  • Zugriff auf Verwaltungsfunktionen
Vertrauenswürdiger Service

Erlauben

Für Dienste, die Daten übermitteln oder eine WordPress-API aufrufen müssen.

Nur verwenden, wenn:
  • Sie erkennen den Dienst und nutzen ihn
  • Seine Anfragen entsprechen seinem Zweck
  • Der eingeschränkte Modus verursacht ein bestätigtes Problem
Böswillig oder unerwünscht

Blockieren

Verhindert den Zugriff auf durch BitFire geschützte Seiten.

Häufige Gründe:
  • Passwort- und Login-Angriffe
  • Plugin- oder Benutzeraufzählung
  • Exploit- und Konfigurationsdatei-Scans
  • Verdächtige direkte PHP-Anfragen
03
Ersteinrichtung

Nutzen Sie die dreitägige Lernphase

BitFire lernt genehmigte Abfrageparameter, API-Anfragen und AJAX-Aktionen, die normalerweise von Ihren Website-Besuchern verwendet werden.

Tag 1Normal durchsuchen

Besuchen Sie öffentliche Seiten und nutzen Sie die Website wie ein normaler Administrator oder Kunde.

Tage 1–2Testen Sie die wichtigsten Funktionen

Testformulare, Suche, Checkout, Mitgliedschaft, Login und verbundene Dienste.

Tage 2–3Lassen Sie Dienste laufen

Erlauben Sie geplanten Jobs und externen Integrationen, ihre normale Arbeit abzuschließen.

Nach Tag 3Überprüfungsblöcke

Untersuchen Sie eine Anfrage, bevor Sie eine Ausnahme erstellen. Lernen macht nicht jede Anfrage sicher.

04
Suche und Kategorien

Finden Sie den Bot, den Sie brauchen

Öffnen Sie Bot Control über das BitFire-Dashboard und verwenden Sie dann Kategorien, Suche, Filter und Sortierung, um die Liste einzugrenzen.

Muss überprüft werdenInteraktive Anfrage blockiert

Diese Bots haben versucht, eine API, eine AJAX-Aktion oder einen anderen interaktiven Endpunkt auszuführen. Sehen Sie sich diese Kategorie an, wenn ein verbundener Dienst nicht mehr funktioniert.

VerdächtigHochriskantes Verhalten

Diese Bots versuchten sich anzumelden, suchten nach vertraulichen Dateien, griffen direkt auf PHP zu oder zählten WordPress-Informationen auf.

Wahrscheinlich legitimBekanntes Servicemuster

Der Bot ähnelt in BitFire- und Slothstorm-Daten einem normalen Dienst. Dies liefert Kontext – keinen Identitätsnachweis.

Nicht klassifiziertKeine eindeutige Klassifizierung

Die meisten Bots erscheinen hier. Wenn sie kein Problem verursachen, lassen Sie sie eingeschränkt und ergreifen Sie keine weiteren Maßnahmen.

Suchen Sie mit einem eindeutigen Wort

Die Suche ist eher exakt als ungefähr. Benutzen google statt einer langen Beschreibung, oder suchen Sie nach dem Hauptprodukt- oder Firmennamen.

  1. 1Verkürzen Sie den Suchbegriff.
  2. 2Aktive Filterchips löschen.
  3. 3Versuchen Sie es mit einer anderen Kategorie.
  4. 4Suchen Sie erneut.

BitFire durchsucht zuerst die ausgewählte Kategorie. Wenn dort nichts gefunden wird, erweitert es die Suche auf alle Kategorien. Aus diesem Grund können die Ergebnisse je nach aktuell angezeigter Kategorie unterschiedlich sein.

VerhaltenAdmin berührtFormularaktivität Anmeldeaktivität ZugangErlaubtEingeschränktBlockiert
05
Überprüfen Sie die Beweise

Öffnen Sie die Bot-Details

Wählen Sie die Zeile eines Bots aus, um dessen aktuelle Aktivitäten, Anfragen, Netzwerkursprung und verfügbare Reputationsinformationen zu überprüfen.

Aktuelle AktivitätErlaubte und gesperrte SummenRechenzentrum oder CDNLänder und NetzwerkeAnfragetypenReputationsbeweise

Der Bot-Name allein reicht nicht aus, um eine sichere Entscheidung zu treffen. Der Anforderungsverlauf und die Netzwerkdetails bieten den nützlichsten Kontext.

Überprüfen Sie IP-Adressen

Wählen Sie eine IP-Adresse aus, um verfügbare DNS-Namen, zugehörige Adressen, den ungefähren Netzwerkstandort, Anforderungskategorien und Zugriffskontrollen anzuzeigen.

BitFire · Bot-IP-DetailsNetzwerkbeweise
BitFire-IP-Adressdetail-Popup mit Netzwerk, Standort, Anforderungskategorien und Zugriffskontrollen
IP-Details helfen dabei, einen echten Dienst von jemandem zu unterscheiden, der seinen Namen kopiert.Verwenden Sie nach Möglichkeit eine enge IP-Regel.
SperrenNur bekannte Adressen

Beschränken Sie einen echten Bot auf vertrauenswürdige IP-Adressen, wenn andere Systeme denselben Namen kopieren.

BlockierenGefälschte Adresse

Blockieren Sie eine unabhängige oder bösartige Adresse, ohne den gesamten legitimen Crawler zu blockieren.

ErlaubenVerifizierter Service

Lassen Sie eine Adresse erst zu, nachdem Sie ihre Identität und den erwarteten Zweck bestätigt haben.

Überprüfen Sie tatsächliche Anfragen

Öffnen Sie die mit dem Benutzeragenten verbundenen Anforderungen und vergleichen Sie die angeforderte Seite, Methode und das Sicherheitsergebnis mit dem Zweck des Dienstes. Ein Monitor, der die Homepage anfordert, kann normal sein. Derselbe Name, der eine Passwortdatei anfordert, ist nicht.

Recherchieren Sie den Namen

Eine Websuche kann Hintergrundinformationen liefern, aber nicht beweisen, dass die Anfrage echt ist.

Entfernen Sie den Eintrag

Löschen ist nicht dasselbe wie Sperren. Wenn der Bot zurückkehrt, listet BitFire ihn möglicherweise erneut auf.

06
Sichere Änderungen

Lassen Sie einen blockierten Dienst sorgfältig zu

Ein Bot-bezogener Block verwendet üblicherweise einen Code, der mit beginnt 2400. Ordnen Sie die Anfrage dem betroffenen Dienst zu, bevor Sie den Zugriff ändern.

1
Identifizieren Sie, was fehlgeschlagen ist

Beachten Sie die WordPress-Funktion oder den WordPress-Dienst, die ungefähre Zeit, die Anforderungs-ID und den Blockcode.

2
Finden Sie aktuelle Aktivitäten

Öffnen Sie die Bedarfsübersicht, sortieren Sie nach aktueller Aktivität und suchen Sie nach dem Service- oder Produktnamen.

3
Vergleichen Sie die Beweise

Überprüfen Sie, ob die Anforderungszeit, die URL, die IP-Details und die Aktion mit dem Zweck des Dienstes übereinstimmen.

4
Nehmen Sie eine geringfügige Änderung vor

Lassen Sie nur die passenden Bot- oder vertrauenswürdigen IP-Adressen zu und testen Sie den Dienst dann erneut.

5
Überwachen Sie das Ergebnis

Überprüfen Sie die nächsten Anfragen, um sicherzustellen, dass die Verbindung funktioniert und weiterhin erwartet wird.

Ändern Sie mehrere Bots gleichzeitig

Aktivieren Sie das Kontrollkästchen neben jedem Bot, überprüfen Sie jeden ausgewählten Namen und wählen Sie dann „Zulassen“, „Einschränken“ oder „Blockieren“. Verwenden Sie Bulk-Zulassung vorsichtig. Die Genehmigung jeweils eines verifizierten Dienstes ist sicherer als die Genehmigung einer ganzen Kategorie.

07
Identitätswechsel

Erkennen Sie einen gefälschten Suchcrawler

Angreifer leihen sich häufig vertrauenswürdige Namen wie Google, Bing oder Facebook aus, um bösartigen Datenverkehr harmlos erscheinen zu lassen.

BitFire · Bot-IdentitätFalsche Identität
BitFire Bot Control zeigt ein gefälschtes Googlebot-Abzeichen auf einem nicht verifizierten Crawler
Ein Fake-Abzeichen bedeutet, dass die behauptete Identität nicht mit den verfügbaren Netzwerkbeweisen übereinstimmt.Nicht basierend auf dem Namen zulassen.
01Details öffnen

Überprüfen Sie IP, DNS, Standort und Netzwerkbesitz.

02Verhalten vergleichen

Entspricht die Anfrage dem, was der beanspruchte Dienst normalerweise tut?

03Verwenden Sie einen schmalen Block

Blockieren Sie die gefälschte Adresse, ohne den echten Crawler zu blockieren.

04Schützen Sie den echten Bot

Halten Sie es eingeschränkt oder sperren Sie es auf verifizierte Adressen.

Erlauben Sie einem Bot nicht lediglich, wiederholte Warnungen zu stoppen. Wenn die Aktivität unbekannt ist und Ihre Website normal funktioniert, ist „Eingeschränkt“ die sicherere Wahl.

08
Mehrschichtiger Schutz

Verwenden Sie eine klare Bot-Kontrollrichtlinie

Mehrere WordPress-Plugins zum Blockieren von Bots können widersprüchliche Regeln, doppelte Herausforderungen und verwirrende Protokolle erstellen.

In WordPress

Verwenden Sie BitFire als primäre Bot-Richtlinie

Bewahren Sie Bot-Zugriffsebenen und WordPress-spezifische Ausnahmen an einem verständlichen Ort auf.

Vor WordPress

Behalten Sie den nützlichen Host- oder CDN-Schutz bei

Ihr Provider kann dennoch bei Denial-of-Service-Angriffen und Datenverkehr helfen, bevor dieser WordPress erreicht.

Vermeiden Sie umfassende Zulassungsregeln in beiden Systemen.Nehmen Sie jeweils eine Konfigurationsänderung vor.Testen Sie die Website nach jeder Änderung.Notieren Sie, wo jede Ausnahme erstellt wurde.Überprüfen Sie beide Systeme, wenn ein Dienst blockiert ist.
09
Häufige Probleme

Fehlerbehebung ohne Absenken des Schutzes

Beginnen Sie mit der kleinsten Änderung und stellen Sie den Bot auf „Eingeschränkt“ zurück, wenn Sie sich nicht sicher sind.

Ein verbundener Dienst funktioniert nicht mehr
  1. Reproduzieren Sie das Problem einmal und notieren Sie die Uhrzeit.
  2. Suchen Sie nach einem Blockcode, der mit beginnt 2400.
  3. Überprüfen Sie, ob eine Überprüfung erforderlich ist, und überprüfen Sie die aktuellen Aktivitäten.
  4. Lassen Sie nur die Bot- oder IP-Adressen zu, die mit dem Dienst übereinstimmen.
  5. Testen Sie die Verbindung erneut.
Die Suche liefert keine Ergebnisse

Verwenden Sie einen kürzeren Begriff, löschen Sie Filterchips, probieren Sie eine andere Kategorie aus und suchen Sie nach einem Teil des Firmen- oder Produktnamens.

Ein zugelassener Bot ist weiterhin blockiert

Zulassen umgeht Bot-Einschränkungen, nicht WAF oder RASP. Öffnen Sie die blockierte Anfrage, um herauszufinden, welcher Schutz sie gestoppt hat. Überprüfen Sie diese spezifische Anfrage oder wenden Sie sich an den Support, anstatt die Firewall zu deaktivieren.

Ein bekannter Crawler hat ein gefälschtes Abzeichen

Erlauben Sie es nicht aufgrund des Namens. Überprüfen Sie die IP- und DNS-Details. Ein unabhängiges System gibt sich möglicherweise als echter Crawler aus.

Du hast den falschen Bot geändert

Geben Sie es an Restricted zurück und testen Sie die Website. „Eingeschränkt“ ist die sicherste Wiederherstellungseinstellung, wenn Sie unsicher sind.

10
Laufende Überprüfung

Halten Sie die Bot-Kontrolle einfach

Bot Control erfordert keine tägliche Verwaltung. Überprüfen Sie es nach wichtigen Website-Änderungen und im Rahmen der routinemäßigen regelmäßigen Wartung.

Überprüfen Sie, wann
  • Ein verbundener Dienst funktioniert nicht mehr
  • Sie installieren ein Plugin, das über einen externen Dienst verfügt, der Ihre Website kontaktiert
  • Sie wechseln den Zahlungs-, Marketing- oder Überwachungsanbieter
  • Berichte zeigen wiederholte automatisierte Aktivitäten
  • Ein Bot versucht eine sensible WordPress-Aktion
Während der Überprüfung
  • Geben Sie ungenutzte Dienste an Restricted zurück
  • Bestätigen Sie, dass weiterhin zugelassene Bots benötigt werden
  • Blockieren Sie eindeutig böswillige wiederholte Aktivitäten
  • Lassen Sie harmlose, nicht klassifizierte Bots in Ruhe
  • Testen Sie wichtige Funktionen nach Änderungen

Kurzanleitung zur Entscheidungsfindung

  1. 01
    Erkennst du es?

    Wenn nein, belassen Sie die Option „Eingeschränkt“.

  2. 02
    Braucht Ihre Website es?

    Wenn nicht, behalten Sie die Einschränkung bei oder blockieren Sie sie, wenn es missbräuchlich ist.

  3. 03
    Ist das Netzwerk verifiziert?

    Überprüfen Sie die Anfragen, bevor Sie sie zulassen.

  4. 04
    Kann der Zugang enger sein?

    Bevorzugen Sie nach Möglichkeit vertrauenswürdige IP-Adressen.

  5. 05
    Immer noch unsicher?

    Belassen Sie die Option „Eingeschränkt“ und wenden Sie sich an den Support.

Über den Autor

Cory Marsh

Cory verfügt über mehr als 20 Jahre Erfahrung im Bereich Internetsicherheit und ist einer der Hauptentwickler des BitFire-Projekts.

Lesen Sie die BitFire-Sicherheitsforschung →
Brauchen Sie eine zweite Meinung?

Lassen Sie den Bot eingeschränkt und fragen Sie uns.

Senden Sie die Anforderungs-ID, den Blockcode, die Website-Adresse und den Dienstnamen. Unser Team kann Ihnen bei der Entscheidung helfen, ob der Anfrage stattgegeben werden soll.

Schützen Sie meine Website kostenlos –