Firewall von Jetpack im Plugin Jetpack Protect

Füge deiner Website mit der Firewall von Jetpack eine wichtige Schutzschicht hinzu: Wenn Angreifer ungepatchte Sicherheitslücken aktiv ausnutzen, erhöht diese Funktion dein Sicherheitsniveau.

Jetpack Firewall ist eine Web Application Firewall (WAF), die den eingehenden Datenverkehr zu deiner Website untersucht und anhand verschiedener Regeln entscheidet, ob er zugelassen oder blockiert wird. Für den Betrieb ist eine Verbindung zu einem Konto bei WordPress.com erforderlich; der automatische Firewall-Schutz ist eine Premium-Funktion, die in den folgenden kostenpflichtigen Tarifen enthalten ist: Jetpack Security, Jetpack Complete, oder Jetpack Scan.

Die Jetpack Firewall kann mit und ohne das Jetpack Protect Plugin. Wenn du Jetpack Protect nicht aktiviert hast, sieht deine Oberfläche anders aus. Bitte beachte daher stattdessen den Jetpack WAF (Web Application Firewall) Artikel.

Sieh dir auch die Anforderungen für Jetpack Protect.

Aktiviere die Firewall von Jetpack mit Jetpack Protect

  1. Installiere und aktiviere das Plugin Jetpack Protect. 
  2. Nach der Aktivierung kannst du einen kostenpflichtigen oder kostenlosen Tarif auswählen.
    Mit dem kostenlosen Tarif kannst du manuelle Regeln hinzufügen, um bestimmte IP-Adressen für den Zugriff auf deine Website zu blockieren oder zuzulassen. Der kostenlose Tarif umfasst außerdem Brute-Force-Schutz und Sicherheitsscans.
    Mit dem kostenpflichtigen Tarif erhältst du zusätzlich automatische Firewall-Regeln, die schädliche Anfragen erkennen und blockieren. Außerdem erhältst du erweiterte Scans mit automatischen Fehlerbehebungen per Mausklick, eine Bedrohungshistorie, Benachrichtigungen und Schweregradkennzeichnungen.
  3. Nach der Auswahl eines Tarifs wirst du zur Seite von Jetpack Protect weitergeleitet (Jetpack → Protect) und siehst, dass der erste Scan gestartet wurde.
  4. Klicke auf den Firewall-Tab in Jetpack → Protect.

Konfiguriere die Firewall von Jetpack mit Jetpack Protect

Die Firewall von Jetpack bietet folgende Optionen:

Bestimmte IP-Adressen für den Zugriff auf deine Website blockieren

Du kannst bestimmte Besucher anhand ihrer IP-Adresse daran hindern, auf deine Website zuzugreifen. So fügst du IP-Adressen zur Blockierliste hinzu:

  1. Gehe zu Jetpack → Protect und wähle den Firewall-Tab aus.
  2. Aktiviere IP-Adressen blockieren.
  3. Gib IP-Adressen ein. Trenne IPs durch Kommas, Leerzeichen oder Zeilenumbrüche. IPv4 und IPv6 werden unterstützt. Um einen Bereich anzugeben, verwende die CIDR-Notation (z. B. 12.12.12.0/24) oder gib den niedrigsten und den höchsten Wert durch einen Bindestrich getrennt ein (z. B. 12.12.12.0–12.12.12.255).
  4. Klicke auf Blockierliste speichern.

Wenn deine Website derzeit von Pressable gehostet wird, siehst du diese Option in den Einstellungen von Jetpack nicht. Wenn du IP-Adressen auf einer von Pressable gehosteten Website blockieren musst, musst du eine Datei mit benutzerdefinierten Weiterleitungen erstellen, indem du den Anweisungen in der Dokumentation von Pressable folgst. Das unten stehende Snippet wird bereitgestellt, aber Unterstützung bei benutzerdefiniertem Code über das hinaus, was in dieser Dokumentation bereitgestellt wird, liegt außerhalb unseres Unterstützungsumfangs:

$deny = array('ADD-IP-HERE', 'ADD-IP-HERE', 'ADD-IP-HERE');
if ( in_array ($_SERVER['REMOTE_ADDR'], $deny) ) {
    header('HTTP/1.0 404 Not Found');
    exit;
}

Immer zulässige IP-Adressen zu deinen Sicherheitseinstellungen hinzufügen

Du kannst verhindern, dass die Sicherheitsfunktionen von Jetpack bestimmte IP-Adressen blockieren. Dies gilt sowohl für den Brute-Force-Schutz als auch für Firewall-Regeln. So fügst du IP-Adressen zur Zulassungsliste hinzu:

  1. Gehe zu Jetpack → Protect und wähle den Firewall-Tab aus.
  2. Aktiviere Vertrauenswürdige IP-Adressen.
  3. Gib IP-Adressen ein. Trenne IPs durch Kommas, Leerzeichen oder Zeilenumbrüche. IPv4 und IPv6 werden unterstützt. Um einen Bereich anzugeben, verwende die CIDR-Notation (z. B. 12.12.12.0/24) oder gib den niedrigsten und den höchsten Wert durch einen Bindestrich getrennt ein (z. B. 12.12.12.0–12.12.12.255).
  4. Klicke auf Zulassungsliste speichern.

Der Abschnitt „Vertrauenswürdige IP-Adressen“ zeigt Ihre aktuelle IP-Adresse. Sie können sie der Liste hinzufügen, indem Sie auf die Schaltfläche Zur Allowlist hinzufügen klicken.

Standalone-Modus für die Jetpack-Firewall aktivieren

Im Standalone-Modus kann die Firewall von Jetpack vor der Initialisierung von WordPress ausgeführt werden und bietet so den höchstmöglichen Schutz. Zum Aktivieren dieses Modus muss jedoch Ihre Serverkonfiguration aktualisiert werden.

Um den Standalone-Modus zu aktivieren, setzen Sie die Direktive namens auto_prepend_file PHP so, dass sie auf wp-content/jetpack-waf/bootstrap.php verweist. Diese Direktive wird üblicherweise entweder in der Datei Ihrer Website namens .htaccess oder in der globalen Konfiguration von PHP eingerichtet.

Zum Beispiel könnten Sie auf einem Apache-Server die folgende Zeile am Anfang der Datei namens .htaccess hinzufügen:

php_value auto_prepend_file "/full/path/to/wp-content/jetpack-waf/bootstrap.php"

Wichtige Hinweise:

  • Die in auto_prepend_file angegebene Direktive erfordert einen absoluten statt eines relativen Pfads.
  • Einige Hosting-Anbieter blockieren bestimmte Direktiven von PHP in .htaccess oder konfigurieren Apache so, dass Benutzer Einstellungen nicht über ihre eigenen .htaccess Dateien überschreiben können.
  • Die in php_value angegebene Direktive wird auf Apache-Servern, auf denen FPM von PHP läuft, nicht unterstützt.

Wir empfehlen dringend, Ihren Hosting-Anbieter zu kontaktieren, um Hilfe beim Anwenden des Standalone-Modus für die Firewall von Jetpack zu erhalten.

Denken Sie daran, diese Konfiguration zu entfernen, wenn Sie die Firewall deaktivieren oder Jetpack deinstallieren.

Fehlerbehebung bei der Firewall von Jetpack

Was passiert, wenn ich mein Scan-Abonnement nicht verlängere?

Alle an die Website übermittelten Regeln bleiben funktionsfähig, nachdem Ihr Abonnement für Jetpack Scan abgelaufen ist oder entfernt wurde.

Kann ich die IP-Allow- und Blocklisten hinter einem Reverse-Proxy wie Cloudflare verwenden?

Für die IP-Allow- und Blocklisten gibt es derzeit keine Möglichkeit, vertrauenswürdige Proxys und vertrauenswürdige Header zu konfigurieren. Daher funktionieren sie hinter keinerlei Reverse-Proxy- oder Load-Balancer-Konfiguration.

Meine Website ist heruntergefahren, nachdem ich die Firewall-Funktion aktiviert habe.

Wenn Sie die Firewall ohne Zugriff auf den Einstellungsbildschirm von Jetpack deaktivieren müssen, können Sie Folgendes tun:

  • Ändern Sie die Konfiguration von wp-config.php: fügen Sie die Zeile define( 'DISABLE_JETPACK_WAF', true ); zu Ihrer Datei namens wp-config.php hinzu
  • Verwenden Sie WP-CLI: wenn WP-CLI installiert ist, verwenden Sie den Befehl wp jetpack-waf teardown

Still need help?

Please contact support. We’re happy to advise.

Datenschutzinformationen

Die Firewall von Jetpack ist standardmäßig deaktiviert. Sie können die Funktion aktivieren, indem Sie das Dashboard von Jetpack Protect aufrufen und im Tab Firewall auf den Umschalter klicken.

Verwendete Daten
Website-Betreiber / Benutzer

Diese Funktion wertet eingehende HTTP-Anfragen aus und blockiert sie, wenn sie als bösartig eingestuft werden.

Nutzerdaten werden verwendet, um einige unserer APIs zu authentifizieren. Installierte Themes und Plugins sowie die Version von WordPress werden verwendet, um festzustellen, welche Versionen wir mit der WPScan API in der kostenlosen Version der WAF abgleichen sollten.
Website-Besucher

Keine.
Aufgezeichnete Aktivitäten
Website-Betreiber / Benutzer

Wenn das Share data with Jetpack Kontrollkästchen aktiviert ist, verfolgen wir, welche Regeln dazu geführt haben, dass eine Anfrage blockiert wurde. Mit dieser Option verfolgen wir keine tatsächlichen Anfragedaten.

Die Firewall von Jetpack erfasst außerdem, wann Einstellungen in den Firewall-Einstellungen aktiviert oder deaktiviert werden.

Wenn das Kontrollkästchen „Daten mit Jetpack teilen“ aktiviert ist, erfassen wir die folgenden Daten von Anfragen, die eine Sperre durch WAF auslösen:
  • Informationen zur Regel, die die Sperre ausgelöst hat: Anfrage-URI, Benutzeragent, Referer, Inhaltstyp, GET-Parameter
Wenn das Kontrollkästchen „Detaillierte Daten mit Jetpack teilen“ aktiviert ist, erfassen wir zusätzlich zu den zuvor genannten Daten auch die folgenden Daten von Anfragen, die die Sperre ausgelöst haben:
  • POST-Parameter
  • Headerdaten
Website-Besucher

Keine.
Synchronisierte Daten (Mehr lesen)
Website-Betreiber / Benutzer

Informationen über Benutzer und Administratoren, installierte Themes und Plugins sowie die Version von WordPress.
Website-Besucher

Keine.

Weitere allgemeine Funktionen und FAQs finden Sie in unseren Funktionen von Jetpack Security.

Was this article helpful?