🚪 Was ist Early Shield und warum ist es wichtig?
🎯 Was es tut
Prüft jede HTTP-Anfrage, bevor WordPress geladen wird. Wenn die Adresse (URL) ein eindeutig bösartiges Muster enthält, wird sie sofort abgelehnt. Es ist die schnellste und günstigste Firewall-Schicht.
⚠️ Warum es wichtig ist
99 % aller WordPress-Angriffe sind automatisiert: Tausende Anfragen, die alle gleich aussehen. Sie vor dem WordPress-Laden zu blockieren, spart CPU, Speicher und Datenbank und hält die Ressourcen für echte Besucher frei.
🔍 Die 5 Prüfungen bei jeder Anfrage
Early Shield prüft immer dasselbe, in derselben Reihenfolge. Schlägt etwas fehl, wird abgeschnitten. Das sind fünf einfache, aber sehr wirksame Prüfungen gegen die Angriffe, die den Großteil des bösartigen WordPress-Verkehrs ausmachen :
| Was geprüft wird | Warum es verdächtig ist | Beispiel |
|---|---|---|
| Seltene HTTP-Methoden | Browser verwenden normale Methoden (GET, POST). Seltsame Methoden nutzen nur Angriffswerkzeuge. | TRACE PROPFIND |
| Null-Bytes | Ein Nullzeichen, ein kleiner Kodierungstrick, um Filter zu täuschen und Dateien einzuschleusen, die nie geöffnet werden sollten. | %00 |
| Übermäßig lange URLs | Eine Adresse mit mehr als 2048 Zeichen tippt niemand von Hand: das deutet auf einen automatisierten Scanner oder einen Überlaufversuch hin. | ?a=aaaa… (3000 Buchstaben) |
| Exploit-Muster | Adressfragmente, die versuchen, aus der Website auszubrechen (in Serverordner hinaufzusteigen) oder private WordPress-Dateien zu öffnen. | ..%2f..%2f wp-config.php /etc/passwd |
| Sensible Dateien | Datenbankdateien, Backups oder Passwörter, die niemals aus dem Internet herunterladbar sein sollten. | .sql .env .bak .log |
deinedomain.de/wp-config.php~ und probiert Sekunden später Varianten wie deinedomain.de/wp-content/uploads/../../wp-config.php. Ohne Early Shield würden beide Anfragen WordPress erreichen: der vollständige Kern, aktive Plugins und das Theme würden geladen, und erst dann würde eine andere Schicht entscheiden, ob die Datei ausgeliefert wird — bei jedem Versuch werden CPU und Speicher verbraucht, multipliziert mit den Hunderten Varianten, die ein Scanner innerhalb weniger Minuten ausprobiert. Mit aktiviertem Early Shield erkennt die Prüfung „sensible Dateien" und „Exploit-Muster" das Muster direkt in der URL, ohne PHP über diese Schicht hinaus zu berühren, und bricht mit einem 403 in Millisekunden ab. Der Scanner probiert weitere Minuten lang URLs aus, aber jeder Versuch kostet deinen Server nur einen winzigen Bruchteil dessen, was es kosten würde, wenn WordPress jedes Mal hochfahren müsste.
⚙️ Die 3 Modi: Blockieren, Überwachen und Aus
Early Shield hat einen Schalter (aktivieren/deaktivieren) und ein Aktions-Dropdown. So funktioniert jede Kombination:
🟢 Blockieren (403) — empfohlen
- Unterbricht die Anfrage mit einem 403-Fehler (verboten). Diesen Modus möchtest du, wenn deine Website bereits gut funktioniert.
- Wichtiger Hinweis: Er respektiert den globalen WAF-Modus. Wenn deine globale Firewall auf "Überwachen" steht, protokolliert Early Shield nur, auch wenn "Blockieren" ausgewählt ist.
🟡 Überwachen — nur protokollieren
- Protokolliert im Traffic Log alles, was er erkennen würde, blockiert aber nie. Nutze ihn ein paar Tage, wenn du falsch-positive Treffer vermutest: Du siehst, was er erkennt, ohne Risiko.
⚪ Deaktiviert
- Bei ausgeschaltetem Schalter wird diese Schicht überhaupt nicht ausgewertet: Sie blockiert nicht und protokolliert nicht. Der Rest der Firewall (Rate Limiting, Anti-Bot, Anti-Injektion …) funktioniert normal weiter.
📋 Sperrungen im Traffic Log
Jede Sperrung dieser Schicht erscheint im Traffic Log mit dem Label "Early Shield" und einem genauen Grund. Das sind die Gründe, die du sehen wirst :
- Bad HTTP method — eine seltene HTTP-Methode.
- Null byte in URL — ein Nullzeichen in der Adresse.
- URL too long — eine zu lange Adresse.
- Exploit pattern — ein Exploit-Muster in der Adresse.
- Sensitive file — ein Versuch, auf eine sensible Datei zuzugreifen.
✅ Kurz zusammengefasst
- Beginne mit "Blockieren", wenn deine Website bereits gut funktioniert und du keine seltsamen Sperrungen im Traffic Log siehst.
- Wenn du legitime Besuche blockiert siehst (z. B. jemanden mit einer sehr langen URL), probiere ein paar Tage "Überwachen": Du siehst, was er erkennt, ohne etwas zu blockieren.
- "Aus" schaltet nur dieses Tor ab: Der Rest der Firewall schützt dich weiterhin von innen.
❓ Häufig gestellte Fragen
Kann es einen echten Besucher blockieren?
In der Praxis äußerst selten: Normale Browser senden nie seltene Methoden, Null-Bytes oder tausende Zeichen lange URLs. Der typische Fehltreffer wäre jemand, der eine automatisch generierte (sehr lange) URL teilt. Falls es passiert, nutze einige Tage "Überwachen", um es zu bestätigen, bevor du entscheidest.
Beeinträchtigt es die Leistung?
Ganz im Gegenteil: Indem es Angriffe vor dem WordPress-Laden unterbricht, spart es Ressourcen (CPU, Speicher, Datenbank). Die 5 Prüfungen kosten Millisekunden und laufen nur bei der ersten Anfrage.
Ist eine PRO-Lizenz erforderlich?
Ja: Early Shield ist eine PRO-Funktion. Im FREE-Tarif ist dieser Tab mit "PRO" gekennzeichnet und zeigt einen Upgrade-Hinweis; die restliche Firewall (Rate Limiting, Anti-Injection, Anti-Bot …) funktioniert im FREE-Tarif genauso. Den vollständigen Vergleich findest du auf der Preisseite.
Ersetzt es Rate Limiting oder Anti-Bot?
Nein. Es sind unabhängige, sich ergänzende Schichten: Early Shield filtert das "Offensichtliche" in der URL, Rate Limiting bremst Missbrauch pro IP, und Anti-Bot analysiert Verhalten und Merkmale des Clients. Zusammen bilden sie die empfohlene Verteidigung.