SeenSecure Help

⚡ Early Shield — Filterung vor WordPress

Das erste Tor deiner Website. Anfragen, die wie Angriffe aussehen, werden abgeschnitten, bevor WordPress überhaupt aufwacht: keine Zusatzlast, und normale Besucher merken nichts.

🚪 Was ist Early Shield und warum ist es wichtig?

🎯 Was es tut

Prüft jede HTTP-Anfrage, bevor WordPress geladen wird. Wenn die Adresse (URL) ein eindeutig bösartiges Muster enthält, wird sie sofort abgelehnt. Es ist die schnellste und günstigste Firewall-Schicht.

⚠️ Warum es wichtig ist

99 % aller WordPress-Angriffe sind automatisiert: Tausende Anfragen, die alle gleich aussehen. Sie vor dem WordPress-Laden zu blockieren, spart CPU, Speicher und Datenbank und hält die Ressourcen für echte Besucher frei.

💡 Schlüsselidee: Es ist nicht nötig, jede Seite deiner Website zu "studieren". Die Angriffe dieser Schicht erkennt man mit einem kurzen Blick auf die Adresse: Enthält die URL ein eindeutig bösartiges Muster, wird sie direkt abgelehnt. Das dauert Millisekunden, und die Seite merkt es nicht einmal.

🔍 Die 5 Prüfungen bei jeder Anfrage

Early Shield prüft immer dasselbe, in derselben Reihenfolge. Schlägt etwas fehl, wird abgeschnitten. Das sind fünf einfache, aber sehr wirksame Prüfungen gegen die Angriffe, die den Großteil des bösartigen WordPress-Verkehrs ausmachen :

Was geprüft wird Warum es verdächtig ist Beispiel
Seltene HTTP-Methoden Browser verwenden normale Methoden (GET, POST). Seltsame Methoden nutzen nur Angriffswerkzeuge. TRACE PROPFIND
Null-Bytes Ein Nullzeichen, ein kleiner Kodierungstrick, um Filter zu täuschen und Dateien einzuschleusen, die nie geöffnet werden sollten. %00
Übermäßig lange URLs Eine Adresse mit mehr als 2048 Zeichen tippt niemand von Hand: das deutet auf einen automatisierten Scanner oder einen Überlaufversuch hin. ?a=aaaa… (3000 Buchstaben)
Exploit-Muster Adressfragmente, die versuchen, aus der Website auszubrechen (in Serverordner hinaufzusteigen) oder private WordPress-Dateien zu öffnen. ..%2f..%2f wp-config.php /etc/passwd
Sensible Dateien Datenbankdateien, Backups oder Passwörter, die niemals aus dem Internet herunterladbar sein sollten. .sql .env .bak .log
🎯 Reales Beispiel: einer der vielen automatisierten Scanner, die ständig das Internet nach schlecht geschützten WordPress-Seiten durchsuchen, sendet eine Anfrage an deinedomain.de/wp-config.php~ und probiert Sekunden später Varianten wie deinedomain.de/wp-content/uploads/../../wp-config.php. Ohne Early Shield würden beide Anfragen WordPress erreichen: der vollständige Kern, aktive Plugins und das Theme würden geladen, und erst dann würde eine andere Schicht entscheiden, ob die Datei ausgeliefert wird — bei jedem Versuch werden CPU und Speicher verbraucht, multipliziert mit den Hunderten Varianten, die ein Scanner innerhalb weniger Minuten ausprobiert. Mit aktiviertem Early Shield erkennt die Prüfung „sensible Dateien" und „Exploit-Muster" das Muster direkt in der URL, ohne PHP über diese Schicht hinaus zu berühren, und bricht mit einem 403 in Millisekunden ab. Der Scanner probiert weitere Minuten lang URLs aus, aber jeder Versuch kostet deinen Server nur einen winzigen Bruchteil dessen, was es kosten würde, wenn WordPress jedes Mal hochfahren müsste.
✅ Gut zu wissen: Keine dieser Prüfungen analysiert den "Inhalt" deiner Website. Sie lesen keine Seiten, nutzen keine Datenbank und bewerten keinen Text. Deshalb sind sie so günstig und verlangsamen die Seite nie.

⚙️ Die 3 Modi: Blockieren, Überwachen und Aus

Early Shield hat einen Schalter (aktivieren/deaktivieren) und ein Aktions-Dropdown. So funktioniert jede Kombination:

🟢 Blockieren (403) — empfohlen

  • Unterbricht die Anfrage mit einem 403-Fehler (verboten). Diesen Modus möchtest du, wenn deine Website bereits gut funktioniert.
  • Wichtiger Hinweis: Er respektiert den globalen WAF-Modus. Wenn deine globale Firewall auf "Überwachen" steht, protokolliert Early Shield nur, auch wenn "Blockieren" ausgewählt ist.

🟡 Überwachen — nur protokollieren

  • Protokolliert im Traffic Log alles, was er erkennen würde, blockiert aber nie. Nutze ihn ein paar Tage, wenn du falsch-positive Treffer vermutest: Du siehst, was er erkennt, ohne Risiko.

⚪ Deaktiviert

  • Bei ausgeschaltetem Schalter wird diese Schicht überhaupt nicht ausgewertet: Sie blockiert nicht und protokolliert nicht. Der Rest der Firewall (Rate Limiting, Anti-Bot, Anti-Injektion …) funktioniert normal weiter.
🚨 Tipp: Wenn du Early Shield "zur Problemlösung" deaktivierst, denke daran, ihn wieder zu aktivieren: Er ist die Schicht, die mit dem geringsten Aufwand die meisten Angriffe stoppt.

📋 Sperrungen im Traffic Log

Jede Sperrung dieser Schicht erscheint im Traffic Log mit dem Label "Early Shield" und einem genauen Grund. Das sind die Gründe, die du sehen wirst :

  • Bad HTTP method — eine seltene HTTP-Methode.
  • Null byte in URL — ein Nullzeichen in der Adresse.
  • URL too long — eine zu lange Adresse.
  • Exploit pattern — ein Exploit-Muster in der Adresse.
  • Sensitive file — ein Versuch, auf eine sensible Datei zuzugreifen.
💡 Extra: Im Kontextmenü des Traffic Log haben "Early Shield"-Ereignisse die Option "Zur Schutzfunktion", die dich direkt zu diesem Tab führt, um ihn anzupassen.

✅ Kurz zusammengefasst

  • Beginne mit "Blockieren", wenn deine Website bereits gut funktioniert und du keine seltsamen Sperrungen im Traffic Log siehst.
  • Wenn du legitime Besuche blockiert siehst (z. B. jemanden mit einer sehr langen URL), probiere ein paar Tage "Überwachen": Du siehst, was er erkennt, ohne etwas zu blockieren.
  • "Aus" schaltet nur dieses Tor ab: Der Rest der Firewall schützt dich weiterhin von innen.
✅ In einem Satz: Early Shield ersetzt die anderen Schutzfunktionen nicht: Er ist ein zusätzlicher Wächter an der Tür, der das Offensichtlichste vor der Arbeit des restlichen Firewalls abschneidet.

❓ Häufig gestellte Fragen

Kann es einen echten Besucher blockieren?

In der Praxis äußerst selten: Normale Browser senden nie seltene Methoden, Null-Bytes oder tausende Zeichen lange URLs. Der typische Fehltreffer wäre jemand, der eine automatisch generierte (sehr lange) URL teilt. Falls es passiert, nutze einige Tage "Überwachen", um es zu bestätigen, bevor du entscheidest.

Beeinträchtigt es die Leistung?

Ganz im Gegenteil: Indem es Angriffe vor dem WordPress-Laden unterbricht, spart es Ressourcen (CPU, Speicher, Datenbank). Die 5 Prüfungen kosten Millisekunden und laufen nur bei der ersten Anfrage.

Ist eine PRO-Lizenz erforderlich?

Ja: Early Shield ist eine PRO-Funktion. Im FREE-Tarif ist dieser Tab mit "PRO" gekennzeichnet und zeigt einen Upgrade-Hinweis; die restliche Firewall (Rate Limiting, Anti-Injection, Anti-Bot …) funktioniert im FREE-Tarif genauso. Den vollständigen Vergleich findest du auf der Preisseite.

Ersetzt es Rate Limiting oder Anti-Bot?

Nein. Es sind unabhängige, sich ergänzende Schichten: Early Shield filtert das "Offensichtliche" in der URL, Rate Limiting bremst Missbrauch pro IP, und Anti-Bot analysiert Verhalten und Merkmale des Clients. Zusammen bilden sie die empfohlene Verteidigung.