Firewall von Jetpack im Plugin Jetpack Protect
Füge deiner Website mit der Firewall von Jetpack eine wichtige Schutzschicht hinzu: Wenn Angreifer ungepatchte Sicherheitslücken aktiv ausnutzen, erhöht diese Funktion dein Sicherheitsniveau.
Jetpack Firewall ist eine Web Application Firewall (WAF), die den eingehenden Datenverkehr zu deiner Website untersucht und anhand verschiedener Regeln entscheidet, ob er zugelassen oder blockiert wird. Für den Betrieb ist eine Verbindung zu einem Konto bei WordPress.com erforderlich; der automatische Firewall-Schutz ist eine Premium-Funktion, die in den folgenden kostenpflichtigen Tarifen enthalten ist: Jetpack Security, Jetpack Complete, oder Jetpack Scan.
Die Jetpack Firewall kann mit und ohne das Jetpack Protect Plugin. Wenn du Jetpack Protect nicht aktiviert hast, sieht deine Oberfläche anders aus. Bitte beachte daher stattdessen den Jetpack WAF (Web Application Firewall) Artikel.
Sieh dir auch die Anforderungen für Jetpack Protect.
Aktiviere die Firewall von Jetpack mit Jetpack Protect
- Installiere und aktiviere das Plugin Jetpack Protect.
- Nach der Aktivierung kannst du einen kostenpflichtigen oder kostenlosen Tarif auswählen.
Mit dem kostenlosen Tarif kannst du manuelle Regeln hinzufügen, um bestimmte IP-Adressen für den Zugriff auf deine Website zu blockieren oder zuzulassen. Der kostenlose Tarif umfasst außerdem Brute-Force-Schutz und Sicherheitsscans.
Mit dem kostenpflichtigen Tarif erhältst du zusätzlich automatische Firewall-Regeln, die schädliche Anfragen erkennen und blockieren. Außerdem erhältst du erweiterte Scans mit automatischen Fehlerbehebungen per Mausklick, eine Bedrohungshistorie, Benachrichtigungen und Schweregradkennzeichnungen. - Nach der Auswahl eines Tarifs wirst du zur Seite von Jetpack Protect weitergeleitet (Jetpack → Protect) und siehst, dass der erste Scan gestartet wurde.
- Klicke auf den Firewall-Tab in Jetpack → Protect.
Konfiguriere die Firewall von Jetpack mit Jetpack Protect
Die Firewall von Jetpack bietet folgende Optionen:
- Automatischer Firewall-Schutz. Diese Option erfordert einen kostenpflichtigen Tarif: Jetpack Security, Jetpack Complete oder Jetpack Scan. Deine Website wird mithilfe einer stets aktuellen Liste automatischer Regeln geschützt.
- Brute-Force-Schutz. Diese Option ist standardmäßig aktiviert. Sie verhindert, dass Bots und Hacker versuchen, sich mit gängigen Kombinationen aus Benutzernamen und Passwörtern auf deiner Website anzumelden. Weitere Informationen findest du auf der Dokumentationsseite „Schütze deine Website mit Brute-Force-Schutz“.
- IP-Adressen blockieren.
- Vertrauenswürdige IP-Adressen.
- Grundlegende Daten mit Jetpack teilen: Du erlaubst Jetpack, grundlegende Daten aus blockierten Anfragen zu erfassen, um den Firewall-Schutz und seine Genauigkeit zu verbessern. Du kannst vorher die Datenschutzerklärung von Jetpack prüfen, bevor du diese Option aktivierst.
- Detaillierte Daten mit Jetpack teilen: Du erlaubst Jetpack, detaillierte Daten aus blockierten Anfragen zu erfassen, um den Firewall-Schutz und seine Genauigkeit zu verbessern. Du kannst vorher die Datenschutzerklärung von Jetpack prüfen, bevor du diese Option aktivierst.
Bestimmte IP-Adressen für den Zugriff auf deine Website blockieren
Du kannst bestimmte Besucher anhand ihrer IP-Adresse daran hindern, auf deine Website zuzugreifen. So fügst du IP-Adressen zur Blockierliste hinzu:
- Gehe zu Jetpack → Protect und wähle den Firewall-Tab aus.
- Aktiviere IP-Adressen blockieren.
- Gib IP-Adressen ein. Trenne IPs durch Kommas, Leerzeichen oder Zeilenumbrüche. IPv4 und IPv6 werden unterstützt. Um einen Bereich anzugeben, verwende die CIDR-Notation (z. B.
12.12.12.0/24) oder gib den niedrigsten und den höchsten Wert durch einen Bindestrich getrennt ein (z. B.12.12.12.0–12.12.12.255). - Klicke auf Blockierliste speichern.
Wenn deine Website derzeit von Pressable gehostet wird, siehst du diese Option in den Einstellungen von Jetpack nicht. Wenn du IP-Adressen auf einer von Pressable gehosteten Website blockieren musst, musst du eine Datei mit benutzerdefinierten Weiterleitungen erstellen, indem du den Anweisungen in der Dokumentation von Pressable folgst. Das unten stehende Snippet wird bereitgestellt, aber Unterstützung bei benutzerdefiniertem Code über das hinaus, was in dieser Dokumentation bereitgestellt wird, liegt außerhalb unseres Unterstützungsumfangs:
$deny = array('ADD-IP-HERE', 'ADD-IP-HERE', 'ADD-IP-HERE');
if ( in_array ($_SERVER['REMOTE_ADDR'], $deny) ) {
header('HTTP/1.0 404 Not Found');
exit;
}
Immer zulässige IP-Adressen zu deinen Sicherheitseinstellungen hinzufügen
Du kannst verhindern, dass die Sicherheitsfunktionen von Jetpack bestimmte IP-Adressen blockieren. Dies gilt sowohl für den Brute-Force-Schutz als auch für Firewall-Regeln. So fügst du IP-Adressen zur Zulassungsliste hinzu:
- Gehe zu Jetpack → Protect und wähle den Firewall-Tab aus.
- Aktiviere Vertrauenswürdige IP-Adressen.
- Gib IP-Adressen ein. Trenne IPs durch Kommas, Leerzeichen oder Zeilenumbrüche. IPv4 und IPv6 werden unterstützt. Um einen Bereich anzugeben, verwende die CIDR-Notation (z. B.
12.12.12.0/24) oder gib den niedrigsten und den höchsten Wert durch einen Bindestrich getrennt ein (z. B.12.12.12.0–12.12.12.255). - Klicke auf Zulassungsliste speichern.
Der Abschnitt „Vertrauenswürdige IP-Adressen“ zeigt Ihre aktuelle IP-Adresse. Sie können sie der Liste hinzufügen, indem Sie auf die Schaltfläche Zur Allowlist hinzufügen klicken.
Standalone-Modus für die Jetpack-Firewall aktivieren
Im Standalone-Modus kann die Firewall von Jetpack vor der Initialisierung von WordPress ausgeführt werden und bietet so den höchstmöglichen Schutz. Zum Aktivieren dieses Modus muss jedoch Ihre Serverkonfiguration aktualisiert werden.
Um den Standalone-Modus zu aktivieren, setzen Sie die Direktive namens auto_prepend_file PHP so, dass sie auf wp-content/jetpack-waf/bootstrap.php verweist. Diese Direktive wird üblicherweise entweder in der Datei Ihrer Website namens .htaccess oder in der globalen Konfiguration von PHP eingerichtet.
Zum Beispiel könnten Sie auf einem Apache-Server die folgende Zeile am Anfang der Datei namens .htaccess hinzufügen:
php_value auto_prepend_file "/full/path/to/wp-content/jetpack-waf/bootstrap.php"
Wichtige Hinweise:
- Die in
auto_prepend_fileangegebene Direktive erfordert einen absoluten statt eines relativen Pfads. - Einige Hosting-Anbieter blockieren bestimmte Direktiven von PHP in
.htaccessoder konfigurieren Apache so, dass Benutzer Einstellungen nicht über ihre eigenen.htaccessDateien überschreiben können. - Die in
php_valueangegebene Direktive wird auf Apache-Servern, auf denen FPM von PHP läuft, nicht unterstützt.
Wir empfehlen dringend, Ihren Hosting-Anbieter zu kontaktieren, um Hilfe beim Anwenden des Standalone-Modus für die Firewall von Jetpack zu erhalten.
Denken Sie daran, diese Konfiguration zu entfernen, wenn Sie die Firewall deaktivieren oder Jetpack deinstallieren.
Fehlerbehebung bei der Firewall von Jetpack
Was passiert, wenn ich mein Scan-Abonnement nicht verlängere?
Alle an die Website übermittelten Regeln bleiben funktionsfähig, nachdem Ihr Abonnement für Jetpack Scan abgelaufen ist oder entfernt wurde.
Kann ich die IP-Allow- und Blocklisten hinter einem Reverse-Proxy wie Cloudflare verwenden?
Für die IP-Allow- und Blocklisten gibt es derzeit keine Möglichkeit, vertrauenswürdige Proxys und vertrauenswürdige Header zu konfigurieren. Daher funktionieren sie hinter keinerlei Reverse-Proxy- oder Load-Balancer-Konfiguration.
Meine Website ist heruntergefahren, nachdem ich die Firewall-Funktion aktiviert habe.
Wenn Sie die Firewall ohne Zugriff auf den Einstellungsbildschirm von Jetpack deaktivieren müssen, können Sie Folgendes tun:
- Ändern Sie die Konfiguration von wp-config.php: fügen Sie die Zeile
define( 'DISABLE_JETPACK_WAF', true );zu Ihrer Datei namenswp-config.phphinzu - Verwenden Sie WP-CLI: wenn WP-CLI installiert ist, verwenden Sie den Befehl
wp jetpack-waf teardown
Still need help?
Please contact support. We’re happy to advise.
Datenschutzinformationen
Die Firewall von Jetpack ist standardmäßig deaktiviert. Sie können die Funktion aktivieren, indem Sie das Dashboard von Jetpack Protect aufrufen und im Tab Firewall auf den Umschalter klicken.
| Verwendete Daten | |
|---|---|
| Website-Betreiber / Benutzer Diese Funktion wertet eingehende HTTP-Anfragen aus und blockiert sie, wenn sie als bösartig eingestuft werden. Nutzerdaten werden verwendet, um einige unserer APIs zu authentifizieren. Installierte Themes und Plugins sowie die Version von WordPress werden verwendet, um festzustellen, welche Versionen wir mit der WPScan API in der kostenlosen Version der WAF abgleichen sollten. | Website-Besucher Keine. |
| Aufgezeichnete Aktivitäten | |
| Website-Betreiber / Benutzer Wenn das Share data with Jetpack Kontrollkästchen aktiviert ist, verfolgen wir, welche Regeln dazu geführt haben, dass eine Anfrage blockiert wurde. Mit dieser Option verfolgen wir keine tatsächlichen Anfragedaten.Die Firewall von Jetpack erfasst außerdem, wann Einstellungen in den Firewall-Einstellungen aktiviert oder deaktiviert werden. Wenn das Kontrollkästchen „Daten mit Jetpack teilen“ aktiviert ist, erfassen wir die folgenden Daten von Anfragen, die eine Sperre durch WAF auslösen:
| Website-Besucher Keine. |
| Synchronisierte Daten (Mehr lesen) | |
| Website-Betreiber / Benutzer Informationen über Benutzer und Administratoren, installierte Themes und Plugins sowie die Version von WordPress. | Website-Besucher Keine. |
Weitere allgemeine Funktionen und FAQs finden Sie in unseren Funktionen von Jetpack Security.