WordPress-Administratorhandbuch

BitFire-Kerneinstellungen

Eine verständliche Anleitung in englischer Sprache zu den Kontrollen, die Ihre WordPress-Site schützen – von Browser- und Bot-Sicherheit bis hin zu Firewall und Laufzeitdurchsetzung.

BitFire · Kerneinstellungen Schutz aktiv
Der Schutzumfang ist auf dem BitFire-Einstellungsbildschirm auf einen Blick sichtbar.
So funktioniert Schutz

Eine Seite. Überlappende Verteidigungen.

Echte Angriffe sehen nicht alle gleich aus. Die BitFire-Ebenen steuern so, dass, wenn eine Verteidigung einen Angriff nicht stoppt, eine andere es immer noch kann.

01

Bot-Kontrolle

Beschränkt automatisierte Tools, Scanner und gefälschte Browser.

02

WAF

Blockiert böswillige Anfragen, bevor WordPress sie verarbeitet.

03

HTTP-Sicherheit

Verbessert die Art und Weise, wie die Browser der Besucher mit Ihrer Website interagieren.

04

RASP

Stoppt gefährliche Datei-, Datenbank-, Konto- und Netzwerkaktionen.

Wählen Sie Ihren Schutz

FREE ist eine starke erste Schicht. PRO schützt, was als nächstes passiert.

BitFire PRO bietet frühes Laden, tägliches Malware-Scannen und Laufzeitschutz für neue, gezielte oder bisher unbekannte Angriffe.

FähigkeitKOSTENLOSPRO
Bot-Blockierung und -VerifizierungIm Lieferumfang enthaltenIm Lieferumfang enthalten
Blockierung von Web-AngriffenIm Lieferumfang enthaltenIm Lieferumfang enthalten
Immer aktiver SchutzIm Lieferumfang enthalten
Tägliche Malware-ScansIm Lieferumfang enthalten
RASP / Zero-Day-SchutzAußenschichtschutzEchtzeit-Laufzeitkontrollen
Beste PassformPersönliche Websites und BroschürenseitenGeschäftskritische Websites
01
Kerndienst

Allgemeine Einstellungen

Steuern Sie den Hauptdienst von BitFire, die Hintergrundüberwachung, Malware-Scans und Berichte.

BitFire-Aktivierung

Empfohlen

Der Hauptschalter. Wenn Sie es deaktivieren, werden Bot-Blockierung, Sicherheitsheader, Firewall-Filterung und RASP-Schutz gestoppt. Verwenden Sie es nur, wenn Sie BitFire zur Fehlerbehebung vorübergehend deaktivieren müssen.

Immer aktiver Schutz

PRO

Lädt BitFire vor WordPress und dem Rest der Anfrage. Dies erweitert den Schutz über das normale Laden von Seiten hinaus und gibt anfälligem Code weniger Gelegenheit zur Ausführung.

Eine der wichtigsten Zero-Day-Funktionen von BitFire, da der Schutz früher beginnt.

Protokollieren Sie Site-Warnungen und -Fehler

Zeichnet PHP-Warnungen und -Fehler von Plugins, Themes und WordPress auf. Es ist nützlich für die Diagnose fehlerhafter Updates und Plugin-Konflikte und schaltet sich nach 24 Stunden automatisch ab, um Speicherplatz zu sparen.

Automatisierter Malware-Scan

PRO

Führt einen geplanten täglichen Scan auf verdächtige Dateien, versteckte Hintertüren und Anzeichen einer Kompromittierung durch – einschließlich neuer Infektionen, für die möglicherweise noch keine bekannte Angriffssignatur vorliegt.

E-Mail-Berichterstellung

Empfohlen

Sendet Zusammenfassungen von Malware-Ergebnissen, blockierten Anfragen, PHP-Fehlern und dem Zustand der Website. Verwenden Sie eine Adresse, die Sie regelmäßig überprüfen, insbesondere wenn Sie sich nicht jeden Tag bei WordPress anmelden.

02
Browser-Härtung

HTTP-Sicherheitseinstellungen

Reduzieren Sie browserseitige Risiken, unsichere Einbettungen und unsichere Verbindungen. Diese Kontrollen ergänzen die Firewall, ersetzen sie jedoch nicht.

Senden Sie HTTP-Sicherheitsheader

Empfohlen

Sendet eine Standardgruppe von Headern, die Framing-Angriffe blockieren, das Sniffing unsicherer Inhalte deaktivieren und unnötige Verweisdaten reduzieren.

Berechtigungsrichtlinie

Beschränkt Browserfunktionen, die die meisten Websites nicht benötigen, einschließlich Mikrofon, Kamera, Geolokalisierung und Zahlungs-APIs. Wenn im Browser eines Besuchers Schadcode ausgeführt wird, verfügt dieser über weniger Möglichkeiten.

Cross-Origin-Ressourcenladen verweigern

Verhindert, dass andere Websites Ihre Seiten einbetten oder bestimmte Browseranfragen domänenübergreifend stellen, wodurch Clickjacking und damit verbundener Missbrauch reduziert werden. Überprüfen Sie diese Einstellung, wenn ein vertrauenswürdiger Dritter Ihre Website einbetten oder aufrufen muss.

SSL erforderlich (HSTS, 1 Jahr)

Testen Sie zuerst

Weist Browser an, immer HTTPS zu verwenden und niemals auf HTTP zurückzugreifen. Aktivieren Sie es erst, wenn Ihr Zertifikat und Ihre HTTPS-Seiten ordnungsgemäß funktionieren.

HSTS kann von Besuchern nicht umgangen werden.

Testen Sie die Homepage, wp-admin, Login, Checkout und Formulare über HTTPS. Sollte das Zertifikat später ablaufen oder kaputt gehen, kann es zu einer Aussperrung von Besuchern kommen.

03
Automatisierter Verkehr

Bot-Schutzeinstellungen

Trennen Sie echte Browser von Scannern, Credential-Stuffing-Tools, Scrapern, Spam-Tools und gefälschten Besuchern, bevor sie sensible WordPress-Funktionen erreichen.

Vollständiger Browser erforderlich

Empfohlen

Erfordert, dass neue Besucher vor Formularen und eingeschränkten Aktionen eine einfache JavaScript-Prüfung bestehen. Echte Browser passieren normalerweise automatisch; Skripte und viele Hacking-Tools scheitern.

Bot-Zugriff einschränken (Zulassungsliste)

Beschränkt Bots auf die Anzeige von Seiten und explizit zugelassenen Ressourcen. Dies verhindert, dass unbekannte Automatisierungen sich anmelden, Formulare senden, sensible APIs aufrufen oder Exploit-Pfade testen.

Block-Hacking-Tools (Blockliste)

Empfohlen

Blockiert sofort bekannte Scan- und Angriffstools wie WPScan, sqlmap, nikto und nmap. Diese Tools haben auf einer Live-Unternehmenswebsite selten einen legitimen Zweck.

Blockieren Sie Plugin- und Theme-Scanner

Gibt irreführende Ergebnisse an Fingerabdruck-Tools zurück, wodurch es schwieriger wird, Ihren Plugin-Stack zu identifizieren und ihn bekannten Schwachstellen zuzuordnen.

Denial-of-Service-Schutz

Begrenzt die Rate missbräuchlicher IP-Adressen, die in kurzer Zeit zu viele Anfragen senden, und reduziert so die Serverbelastung bei automatisierten Datenverkehrsfluten.

Was passiert in der Praxis?
Echter BesucherPassiert automatisch
Verifizierter SuchbotGemäß den Richtlinien zulässig
Gefälschter Browser oder ScannerEingeschränkt oder blockiert

Wenn eine vertrauenswürdige API, Verfügbarkeitsüberwachung oder Integration blockiert ist, passen Sie deren Regel auf der Seite „Bot-Kontrolle“ an, anstatt den Bot-Schutz global zu deaktivieren.

04
Fordern Sie eine Inspektion an

Webanwendungs-Firewall

Die WAF prüft URLs, Formulareinsendungen, Cookies und Uploads auf Angriffsmuster, bevor WordPress oder ein anfälliges Plugin sie verarbeiten kann.

Allgemeine Webblockierung

Blockiert Pfaddurchquerung, serverseitige Anforderungsfälschung, serverseitige Includes, XML-Entity-Angriffe und ähnliche Exploit-Muster.

XSS blockieren

Stoppt Cross-Site-Scripting-Versuche, die schädliches JavaScript in Ihre Website oder den Browser eines Besuchers einschleusen.

SQLi blockieren

Stoppt die SQL-Injection in Abfragezeichenfolgen, Formulardaten und Cookies, bevor ein Angreifer Datenbankinhalte lesen, ändern oder zerstören kann.

Blockieren Sie schädliche Datei-Uploads

Scannt Uploads, bevor sie auf die Festplatte geschrieben werden, auf Web-Shells, Schadcode und andere gefährliche Nutzlasten.

05
Durchsetzung der Laufzeit

RASP-Schutz

Dies ist der stärkste Schutz von BitFire gegen Zero-Day-Angriffe. Anstatt sich nur auf eine erkennbare Anfrage zu verlassen, beobachtet RASP, was WordPress und PHP tatsächlich versuchen.

VorherImmer aktiver Schutz

Lädt BitFire so früh wie möglich.

WährendRASP-Durchsetzung

Stoppt nicht autorisierte geschützte Vorgänge.

NachherTägliche Malware-Scans

Findet verdächtige Dateien und versteckte Änderungen.

Dateischutz

PROEmpfohlen

Stoppt unbefugte Dateiänderungen, bevor Malware, Hintertüren oder infizierte PHP-Dateien geschrieben werden können. Dadurch werden Zero-Day-Exploits, die versuchen, Schadcode einzuschleusen, direkt eingeschränkt.

Datenbankschutz

PROEmpfohlen

Überwacht die Datenbankaktivität auf nicht autorisierte Kontoänderungen, Rechteausweitung und verdächtige Schreibvorgänge – einschließlich Versuchen, versteckte Administratorkonten zu erstellen.

Netzwerkschutz

PROEmpfohlen

Blockiert ausgehende Anrufe an bekanntermaßen bösartige Befehls- und Kontrollsysteme und verhindert so, dass kompromittierter Code nach Hause kommt oder weitere Malware herunterlädt.

Login- und Kontoschutz

PROEmpfohlen

Bestätigt, dass vertrauliche Administratoraktionen durch echte Authentifizierung gestützt werden, und verhindert so, dass Exploits zur Umgehung der Authentifizierung zum Administratorzugriff werden.

06
Erweiterte Konfiguration

Systemeinstellungen

Steuern Sie den internen Speicher, die Besucheridentifikation, die Vernetzung und die Diagnose. Die meisten Administratoren sollten diese Einstellungen auf den erkannten Standardwerten belassen.

Ändern Sie diese nur bei Bedarf.

Für eine umfassende Kompatibilität werden Systemstandards ausgewählt. Der BitFire-Support oder Ihr Hosting-Anbieter können Sie zu ungewöhnlichen Proxy-, Cache- oder Cluster-Hosting-Setups beraten.

Cache-Typ

Wählt den internen Datencache von BitFire aus. SHMOP wird bevorzugt, sofern verfügbar; JSON ist der dateibasierte Fallback.

Parallelitätssperre-Backend

Koordiniert gleichzeitige Updates sicher. Es wird normalerweise automatisch erkannt und muss nur für spezielles Hosting angepasst werden.

DNS-Dienst

Wählt den rekursiven DNS-Server aus, der zur Überprüfung echter Bot-Netzwerke verwendet wird.

HTTP-Antwortcode blockieren

Legt den Status fest, der an blockierte Besucher gesendet wird. In den meisten Fällen ist eine 401- oder 403-Antwort angemessen.

Remote-IP-Quelle Wichtig für CDNs

Identifiziert die wahre Besucher-IP hinter Cloudflare, einem CDN oder einem Reverse-Proxy. Ein falscher Wert kann dazu führen, dass es so aussieht, als ob viele Besucher dieselbe IP hätten.

Antwortcode für die Browserprüfung

Legt den Statuscode für die Browserüberprüfung fest. 401 oder 428 können dazu beitragen, dass Proxys die Herausforderung nicht zwischenspeichern.

BitFire-Fehler melden

Protokolliert interne BitFire-Fehler und kann sie zur einfacheren Diagnose an das Entwicklungsteam weiterleiten.

Aktivieren Sie das BitFire-Debug-Protokoll

Schreibt detaillierte Diagnosen. Verwenden Sie es vorübergehend, wenn der Support Informationen zur Fehlerbehebung anfordert.

Cache leeren

Löscht Caches, Zähler und den gespeicherten IP-Status nach größeren Netzwerk- oder Konfigurationsänderungen.

07
Vollständige Abdeckung

Wie die Schichten zusammenarbeiten

BitFire ist am stärksten, wenn jede Schicht die Aufgabe übernimmt, für die sie entwickelt wurde.

  1. 01
    Bot-Schutz

    Entscheidet, wem die Interaktion mit der Website anvertraut werden soll.

  2. 02
    WAF

    Überprüft, was Besucher und automatisierte Tools senden.

  3. 03
    HTTP-Sicherheit

    Verschärft die Art und Weise, wie der Browser mit Ihrer Website umgeht.

  4. 04
    RASP

    Überwacht, was die Anwendung auf dem Server tut.

  5. 05
    Berichte und Protokolle

    Zeigen Sie, was blockiert wurde und was Aufmerksamkeit erfordert.

08
Häufige Fragen

Fehlerbehebung

Beginnen Sie mit der engsten anwendbaren Einstellung, anstatt den gesamten Schutz zu deaktivieren.

Ein echter Besucher kann sich nicht anmelden oder ein Formular absenden
  1. Auf einem Mobiltelefon oder einem anderen Computer:
  2. Testen Sie die Seite selbst in einem normalen Browser.
  3. Überprüfen Sie, ob die Browserüberprüfung fehlschlägt.
  4. Überprüfen Sie, wie die Anfrage auf der Dashboard-Seite klassifiziert ist.
  5. Wenn die Anfrage blockiert ist, öffnen Sie die Detailansicht und klicken Sie auf die Schaltfläche „Zulassen“, um eine Ausnahme hinzuzufügen
Ein Plugin oder eine Theme-Funktion funktioniert nicht mehr

Überprüfen Sie zuerst die PHP-Fehlerprotokollierung. Überprüfen Sie dann das Dashboard und wählen Sie: „Schnellfilter“ -> „Alle Blöcke“. Suchen Sie nach allem, was mit dem Dienst zu tun hat. Wenn Sie etwas finden, erweitern Sie den Block und klicken Sie in der Aktionsliste auf die Schaltfläche „Zulassen“, um eine Ausnahme für diesen Fall hinzuzufügen. Sie sollten auch auf der Bot-Kontrollseite nach dem Dienstnamen suchen und prüfen, ob ein Bot, der zum Dienst passt, blockiert wurde. Wenn Sie einen blockierten Dienst finden, den Sie benötigen, klicken Sie auf die Schaltfläche „Zulassen“, um diesem Bot den normalen Zugriff auf Ihre Website zu ermöglichen.

Die Seite nutzt Cloudflare oder ein anderes CDN

Bestätigen Sie, dass die Remote-IP-Quelle korrekt konfiguriert ist. Überprüfen Sie die Dashboard-Protokolle und stellen Sie sicher, dass nicht alle IPs gleich sind. Wenn BitFire die Proxy-Adresse anstelle des echten Besuchers erkennt, können die Bot-Erkennung und die Ratenbegrenzung möglicherweise nicht verwandte Besucher zusammenfassen und damit wirkungslos werden. Wenn dies der Fall ist, aktualisieren Sie die Remote-IP-Quelle im Systemabschnitt der Einstellungsseite.

Wie kann ich feststellen, ob BitFire funktioniert?

Überprüfung blockiert und Anfragen in der Dashboard-Berichterstellung. Öffnen Sie das Dashboard und scrollen Sie durch einige Anfragen. Stellen Sie sicher, dass Anfragen für „verifizierte“ Browser funktionieren und Anfragen für „gefälschte“ Browser weitgehend blockiert werden. Sie können alle Blöcke überprüfen, indem Sie im Schnellfilter „Alle Blöcke“ auswählen. Normale Besucher sollten davon nicht betroffen sein, wenn Scans, Anmeldemissbrauch und wiederholte Bot-Anfragen erkannt werden. Gute Sicherheit ist oft ruhig.

Für vorsichtige Administratoren

Ein sicherer Rollout-Auftrag

Testen Sie zwischen den einzelnen Phasen wichtige Site-Funktionen.

  1. 1Aktivieren Sie BitFire.
  2. 2Aktivieren Sie Bot-, WAF- und RASP-Schutz.
  3. 3Testen Sie Admin, Login, Formulare, Uploads, Checkout und Mitgliedschaften.
  4. 4Aktivieren Sie HTTP-Sicherheitseinstellungen.
  5. 5Aktivieren Sie SSL erforderlich, nachdem HTTPS vollständig überprüft wurde.
Schutz über die Einstellungen hinaus

Sorgen Sie dafür, dass unbekannte Angriffe sicher scheitern.

BitFire PRO kombiniert frühes Laden, Durchsetzung zur Laufzeit und tägliches Malware-Scannen für geschäftskritische WordPress-Sites.

Schützen Sie meine Website kostenlos –