Was sind Firewall-Modi?
Die SeenSecure-Firewall hat drei Betriebsmodi, die bestimmen, wie sie auf eingehenden Verkehr reagiert: was sie erkennt, was sie blockiert und was sie nur protokolliert. Sie können jederzeit über den Reiter Modus im Firewall & WAF-Panel wechseln, und die Änderung wird sofort auf der gesamten Website wirksam, ohne Cache zu leeren oder etwas neu zu starten.
Diese drei Modi sind unabhängig vom zentralen Schalter Status des SeenSecure-Schutzes (Reiter Resumen — dieser Reiter ist im Plugin noch nicht ins Deutsche übersetzt — des Firewall & WAF-Panels, direkt unter den Statistikkarten). Dieser Schalter ist eine vierte Position, aber kein "milderer Modus als Monitoring" — er bedeutet die vollständige Abschaltung der Firewall, ausführlich erklärt am Ende des nächsten Abschnitts.
Die 3 Betriebsmodi
🔍 Monitoring
Erkennt und protokolliert Bedrohungen, ohne etwas zu blockieren. Der gesamte Verkehr passiert uneingeschränkt. Ideal für die ersten Stunden nach der Installation.
🛡️ Protection
Erkennt und blockiert echte Bedrohungen (SQL, XSS, LFI). Optimales Gleichgewicht zwischen Sicherheit und Benutzerfreundlichkeit. Empfohlen für Produktionsseiten.
🔒 Strict
Maximale Sicherheit mit strengen Validierungen. Blockiert selbst verdächtigen Verkehr. Kann Fehlalarme verursachen. Nur für stark gefährdete Seiten.
| Modus | Erkennt | Blockiert | Fehlalarme | Empfohlene Nutzung |
|---|---|---|---|---|
| Monitoring | ✅ | ❌ | Keine | Test / Beobachtung |
| Protection | ✅ | ✅ | Niedrig | Produktion |
| Strict | ✅ | ✅ | ⚠️ Hoch | Stark gefährdete Seiten |
🔍 Monitoring im Detail
Was er tut: Er führt alle Erkennungs-Engines der Firewall aus — SQL-Injection, XSS, Datei-Inklusion, Bot-Muster usw. — für jede eingehende Anfrage, genau wie Protection oder Strict. Der einzige Unterschied: Wird etwas Verdächtiges erkannt, wird nie eingegriffen — keine Blockierung, keine Herausforderung, nur ein Eintrag im Verkehrsprotokoll und im Vorfalls-Panel. Der Besucher merkt nie, dass er analysiert wurde.
Wann verwenden: in den ersten 24-48 Stunden nach der Installation des Plugins; nach einer größeren Änderung an der Website (neues Theme, neues Zahlungsgateway, Hosting-Migration); oder wenn Sie vermuten, dass eine bestimmte Regel Fehlalarme erzeugt, und dies bestätigen möchten, ohne während der Untersuchung echten Traffic zu blockieren.
Risiko: Die Gefahr liegt nicht im Modus selbst, sondern darin, ihn zu vergessen. Eine dauerhaft im Monitoring belassene Produktionsseite zeigt Aktivität im Dashboard — es sieht so aus, als würde "etwas passieren" — aber tatsächlich wird kein echter Angriff gestoppt.
🛡️ Protection im Detail
Was er tut: Er aktiviert die echte Blockierung. Wenn eine Anfrage einem Bedrohungsmuster mit hoher Konfidenz entspricht (SQL-Injection, XSS, Remote- oder lokale Datei-Inklusion und gleichwertige Kategorien), antwortet SeenSecure mit HTTP 403 und stoppt die Anfrage, bevor sie WordPress erreicht. Mehrdeutiger Traffic, der die Angriffskriterien nicht mit ausreichender Sicherheit erfüllt, wird durchgelassen, um Fehlalarme zu minimieren.
Wann verwenden: Es ist der empfohlene Standardmodus für jede Produktionsseite mit echtem Traffic, das ganze Jahr über. Er bietet effektiven Schutz ohne die Reibung häufiger Fehlalarme.
Risiko: Gering, wenn Sie die Website bereits im Monitoring validiert haben, aber eine größere Änderung (neues Theme, neues Plugin mit ungewöhnlichen Formularen) kann Muster einführen, die Protection zuvor nicht kannte. Überprüfen Sie das Verkehrsprotokoll nach jeder wichtigen Änderung.
O'Brien's "Deluxe" Kit mit legitimen einfachen und doppelten Anführungszeichen. Protection erkennt dies als normalen Text und lässt es durch. Dagegen blockiert er sofort eine POST-Anfrage an /wp-login.php mit einer Payload wie ' OR '1'='1, typisch für einen Authentifizierungs-Bypass-Versuch — der bösartige Besucher erhält einen 403 und der Versuch wird im Verkehrsprotokoll erfasst.
🔒 Strict im Detail
Was er tut: Er wendet dieselben Erkennungskategorien wie Protection an, jedoch mit einer viel geringeren Toleranz für Mehrdeutigkeit. Wo Protection zweifelhaften Traffic durchlässt "falls er legitim ist", blockiert Strict ihn "falls er ein Angriff ist". Es ist ein Haltungswechsel, keine andere Erkennungs-Engine: Priorität hat, nichts Verdächtiges durchzulassen, statt keinen legitimen Besucher zu stören.
Wann verwenden: Während eines bestätigten aktiven Angriffs (eine Welle von Login-Versuchen, aggressives Schwachstellen-Scanning von mehreren IPs), auf sehr hochwertigen Seiten (Zahlungen, Gesundheits- oder Rechtsdaten), bei denen die Kosten eines durchgelassenen echten Angriffs viel höher sind als das Blockieren eines legitimen Besuchers, oder vorübergehend nach der Erkennung einer gezielt gegen Ihre Domain gerichteten Kampagne.
Risiko: Es ist der Modus, der am ehesten legitimen Traffic blockiert. Ein unkonventionelles Plugin, ein Theme mit stark parametrisierten URLs oder sogar ein Nutzer mit einer ungewöhnlichen Browsererweiterung können eine Blockierung auslösen, die in Protection nicht aufgetreten wäre. Er wird nicht als dauerhafte Einstellung ohne vorheriges Testen empfohlen.
wp-login.php von Dutzenden verschiedener IPs. Sie wechseln für die Dauer des Angriffs zu Strict — die Grenzfälle, die Protection "für den Fall, dass sie legitim waren" durchgelassen hätte, werden nun ebenfalls blockiert und schließen die Lücke, die die Angreifer ausnutzten. Sobald der Angriff nachlässt, überprüfen Sie das Verkehrsprotokoll, bestätigen, dass keine echten Kunden betroffen waren, und wechseln zurück zu Protection.
⏻ Der Off-Schalter (vollständige Abschaltung)
Off ist kein vierter, "sanfterer" Modus als Monitoring — es ist die vollständige Abschaltung der Firewall über den Schalter Status des SeenSecure-Schutzes im Reiter Resumen. Bei ausgeschalteter Firewall führt SeenSecure nicht einmal eine Bedrohungsanalyse der Anfrage durch: nichts wird erkannt, nichts wird in Incidents protokolliert, und keine einzelne Schutzfunktion (Geo-Blocking, Anti-Bot, ASN-Regeln, Zahlungsgateway-Bypass) greift, selbst wenn sie auf ihrem eigenen Reiter auf "Block" eingestellt ist. Rate Limiting ist ein separates Modul und kann weiterhin unabhängig Traffic protokollieren, aber der Rest der Firewall ist vollständig inaktiv.
Welchen Modus sollten Sie wählen?
🆕 Sie haben das Plugin gerade installiert
Verwenden Sie Monitoring für mindestens 24-48 Stunden. Überprüfen Sie die Protokolle im Vorfalls-Panel, um zu sehen, welche Bedrohungen die Firewall erkennt.
🌐 Produktionsseite mit echtem Verkehr
Der Modus Protection ist Ihre beste Wahl. Er bietet das ideale Gleichgewicht zwischen Sicherheit und Benutzererfahrung.
🎯 Seite unter aktivem Angriff
Wechseln Sie direkt zu Strict. Er blockiert selbst verdächtigen Verkehr, nicht nur bestätigt bösartigen. Kehren Sie zu Protection zurück, wenn der Angriff nachlässt.
💳 Hochwertige Website (Zahlungen, Gesundheit, Rechtsdaten)
Wenn Ihre Website Zahlungen, Krankenakten oder sensible Rechtsdaten verarbeitet, übersteigen die Kosten eines einzigen erfolgreichen Angriffs bei Weitem die Kosten eines gelegentlichen Fehlalarms. In diesen Fällen entscheiden sich manche Administratoren dauerhaft für Strict auf den kritischsten Pfaden (Login, Checkout) und nur Protection für den Rest der Website, dies erfordert jedoch gründliche vorherige Tests in Protection und einen klaren Prozess zur Verwaltung von Whitelists bei auftretenden Fehlalarmen.
Praktische Tipps
- Monitoring → Protection: Wenn Sie nach 48 Stunden im Monitoring-Modus keine Fehlalarme sehen, wechseln Sie zuversichtlich zu Protection.
- Protection → Strict: Nur wenn Ihre Seite häufigen Angriffen ausgesetzt ist oder kritische Daten verarbeitet.
- Änderungen rückgängig machen: Wenn ein Modus Probleme verursacht, wechseln Sie sofort zu einem anderen. Änderungen sind sofort wirksam.
- Vor der Aktivierung von Strict sich selbst whitelisten: Wenn Sie Strict auf einer Website mit sensiblen Daten testen möchten, fügen Sie zunächst Ihre eigene IP zur Firewall-Whitelist hinzu. So vermeiden Sie, sich selbst aus Ihrem eigenen Dashboard auszusperren, falls Strict etwas im Zusammenhang mit Ihrer Admin-Sitzung blockiert.
- Prüfen Sie das Verkehrsprotokoll nach jedem Moduswechsel: Filtern Sie in den ersten Stunden nach dem Wechsel zu Protection oder Strict nach
Status = 403, um schnell zu erkennen, ob legitimer Traffic blockiert wird.