🔐 Anmeldekonfiguration
Der Reiter Anmeldung ermöglicht es, das gesamte Zugriffssicherheitssystem zu aktivieren oder zu deaktivieren und die grundlegenden Parameter für den Brute-Force-Schutz zu konfigurieren: Fehlversuchslimit, Dauer temporärer Sperren, Bedingungen für dauerhafte Sperren sowie E-Mail-Benachrichtigungen.
Konfigurationsparameter
System Aktivieren/Deaktivieren
Hauptschalter, der den gesamten Anmeldeschutz aktiviert oder deaktiviert. Wenn deaktiviert, werden keine Versuchslimits oder Sperren angewendet.
Maximale Fehlversuche
Bereich: 3-10. Standard: 5. Anzahl der fehlgeschlagenen Anmeldeversuche, bevor eine temporäre IP-Sperre verhängt wird.
Dauer Temporäre Sperre
Bereich: 5-1440 Minuten. Standard: 15. Wie lange die IP nach Überschreiten des Versuchslimits gesperrt bleibt.
Dauerhafte Sperre
Bereich: 2-10. Standard: 3. Anzahl aufeinanderfolgender temporärer Sperren, nach denen die IP eine dauerhafte Sperre erhält.
E-Mail-Benachrichtigungen
Konfigurieren Sie die E-Mail-Adresse für Warnmeldungen. Optionen: bei Sperren benachrichtigen und bei Passwortänderungen benachrichtigen.
Schutzablauf
Detailliertes Verhalten
- Temporäre Sperre: Wird nach Überschreiten des Fehlversuchslimits verhängt. Die IP wird für die konfigurierte Zeit (Standard 15 Min.) gesperrt. Nach Ablauf erhält die IP automatisch wieder Zugriff.
- Dauerhafte Sperre: Wird aktiviert, wenn eine IP mehrere temporäre Sperren ansammelt (Standard 3). Erfordert manuelles Eingreifen des Administrators zum Entsperren.
🛡️ CAPTCHA
Das CAPTCHA-System schützt Ihre Formulare vor Bots und automatisierten Angriffen. Es bietet 7 verschiedene Überprüfungsmodi, die sich an die Bedürfnisse jeder Website anpassen.
Verfügbare CAPTCHA-Modi
🎨 Visuell
Farbbasierte Herausforderung. Keine externen Dienste erforderlich. Funktioniert vollständig offline.
🔢 Mathematisch
Einfache mathematische Operationen. Einfach für Menschen, schwer für Bots. Keine externen Abhängigkeiten.
😀 Emoji
Visuelle Emoji-Herausforderungen. Modern und benutzerfreundlich. Kein externes JavaScript.
🌈 Farbe
Farbgeteilte Kreise. Der Benutzer identifiziert Farbmuster. Hohe Wirksamkeit.
🔲 reCAPTCHA v2
Google-Dienst mit dem klassischen "Ich bin kein Roboter". Erfordert Google Site Key und Secret Key.
👁️ reCAPTCHA v3
Unsichtbare Erkennung. Verwendet Risikobewertung (0.0-1.0). Beeinträchtigt die Benutzererfahrung nicht.
🔀 Hybrid
Kombiniert Visuell + reCAPTCHA v3. Maximaler Schutz. reCAPTCHA v3 arbeitet leise im Hintergrund.
Zu schützende Formulare
Sie können auswählen, auf welche Formulare CAPTCHA angewendet wird:
- Anmeldung: Schützt das Anmeldeformular vor Brute Force.
- Registrierung: Verhindert die Massenerstellung von Fake-Konten.
- Kommentare: Verhindert automatisierten Spam in Kommentaren.
- Passwort zurücksetzen: Blockiert Angriffe auf das Zurücksetzen von Passwörtern.
Google reCAPTCHA Konfiguration
Für Modi, die Google reCAPTCHA verwenden (v2, v3, Hybrid), müssen Sie Ihre Website bei Google reCAPTCHA Admin registrieren und die folgenden Schlüssel abrufen:
Site Key
Öffentlicher Schlüssel, der im Frontend der Website eingebettet wird, um das reCAPTCHA-Widget anzuzeigen.
Secret Key
Privater Schlüssel für die Server-zu-Google-Kommunikation. Bewahren Sie ihn stets sicher auf.
v3 Schwellenwert
Bereich: 0.0-1.0. Empfohlen: 0.5. Mindestpunktzahl, um einen Benutzer als menschlich zu betrachten. Niedrigere Werte sind nachsichtiger.
Anti-Missbrauchsschutz
IP nach Fehlversuchen sperren
Anzahl fehlgeschlagener CAPTCHA-Versuche, bevor die IP gesperrt wird. 0 deaktiviert diese Funktion.
Ereignisse protokollieren
Speichert alle CAPTCHA-Ereignisse im Verlaufsprotokoll zur späteren Analyse.
🔑 Zwei-Faktor-Authentifizierung (2FA)
Die Zwei-Faktor-Authentifizierung fügt eine zusätzliche Sicherheitsebene hinzu, indem sie einen zweiten Verifizierungsfaktor zusätzlich zum Passwort erfordert. Das System unterstützt TOTP (zeitbasiertes Einmalpasswort) über Authentifikator-Apps und E-Mail-Codes als Alternative.
Erstaktivierung durch den Administrator
Bevor globale 2FA-Richtlinien konfiguriert werden können, muss der Administrator 2FA auf seinem eigenen Konto aktivieren. Das System generiert einen QR-Code mit dem TOTP-Geheimnis, der mit einer Authentifikator-App (Google Authenticator, Authy, Microsoft Authenticator usw.) gescannt werden muss.
Globale 2FA-Richtlinie
Verpflichtend / Optional
Legt fest, ob 2FA für alle Benutzer verpflichtend oder nur empfohlen ist.
Rollenbasierte Durchsetzung
Wählen Sie bestimmte Rollen aus, die 2FA erfordern (Administrator, Editor usw.).
Stichtag
Datum, nach dem Benutzer ohne aktives 2FA nicht mehr auf das System zugreifen können.
E-Mail-Code / Dual
E-Mail-Codes als TOTP-Alternative aktivieren. Duale Verifizierung erfordert beides: E-Mail + App.
Benutzerverwaltung
Das Admin-Panel ermöglicht die Suche nach Benutzern, das Zurücksetzen oder Deaktivieren von 2FA für bestimmte Konten und das erneute Senden von Wiederherstellungscodes. Enthält Statistik-Karten: Benutzer mit 2FA, Ohne 2FA, Richtlinienstatus, Gesamtbenutzer und E-Mail-Code-Status.
🚫 Anti-Sitzungsentführung
Erkennt, wenn ein angemeldeter Benutzer mitten in der Sitzung plötzlich das Land wechselt — das typische Zeichen dafür, dass jemand seine Zugangsdaten oder sein Sitzungscookie gestohlen hat, etwa nach dem Abfangen über ein öffentliches oder gemeinsam genutztes WLAN. Das System speichert das Land, aus dem sich jeder Benutzer anmeldet, und vergleicht es bei jeder weiteren Anfrage.
Konfigurationsparameter
Anti-Sitzungsentführung aktivieren
Hauptschalter der Funktion. Betrifft nur Benutzer mit einem WordPress-Konto (Administrator, Redakteur usw.). Anonyme Besucher haben keine Sitzung, die entführt werden könnte, und sind daher nicht betroffen.
Aktion bei Länderwechsel
Dropdown mit zwei Optionen: Überwachen (nur protokollieren und benachrichtigen) oder Blockieren (kompromittierte Sitzung schließen). Details zu beiden Modi weiter unten.
Vertrauenswürdige Länder (ISO-Codes)
Textfeld mit zweistelligen Länder-ISO-Codes, durch Komma getrennt, z. B. ES, PT, FR. Verbindungen aus diesen Ländern werden nie als verdächtig markiert. Vollständige Erklärung der ISO-Codes weiter unten.
E-Mail an den Administrator senden
Unabhängig vom gewählten Modus. Wenn aktiviert, wird bei jedem erkannten verdächtigen Länderwechsel eine E-Mail an die unter WordPress Einstellungen → Allgemein konfigurierte Adresse gesendet, sowohl im Überwachungs- als auch im Blockierungsmodus.
Aktionsmodi
👁️ Überwachen
Protokolliert das Ereignis und benachrichtigt den Administrator per E-Mail, unterbricht aber keine Sitzung. Für den Anfang empfohlen.
🔒 Blockieren
Beendet automatisch die kompromittierte Sitzung, sobald der Länderwechsel erkannt wird. Betrifft nur diese eine Sitzung, nicht die anderen. Das gestohlene Cookie wird sofort auf dem Server ungültig gemacht: Selbst wenn der Angreifer es behält, ist es nutzlos — ein toter Datensatz, und das Passwort des Benutzers muss nicht geändert werden.
Was sind Länder-ISO-Codes?
Es sind die standardisierten 2-Buchstaben-Codes (ISO 3166-1 alpha-2), die jedes Land im Internet identifizieren — dieselben, die bei Länder-Domains (.es, .fr...) und Adressformularen verwendet werden. Großbuchstaben schreiben, bei mehreren durch Komma trennen. Du musst sie nicht auswendig kennen: nur das Land, aus dem du oder dein Team üblicherweise Zugriff habt.
| Land | ISO-Code | Land | ISO-Code |
|---|---|---|---|
| Spanien | ES | USA | US |
| Frankreich | FR | Vereinigtes Königreich | GB |
| Deutschland | DE | Mexiko | MX |
| Portugal | PT | Argentinien | AR |
| Italien | IT | Kolumbien | CO |
Dein Land ist nicht in der Tabelle? Suche nach "ISO 3166-1 alpha-2 Code" gefolgt vom Namen deines Landes, oder sieh dir die vollständige offizielle Liste auf iso.org an.
E-Mail-Benachrichtigung
Wenn du das Kästchen "E-Mail an den Administrator senden" aktivierst, erhältst du eine E-Mail an deine WordPress-Kontaktadresse (Einstellungen → Allgemein), sobald ein verdächtiger Länderwechsel bei einer aktiven Sitzung erkannt wird. Die E-Mail enthält den betroffenen Benutzer, das ursprüngliche Land, das Land, aus dem der Wechsel erkannt wurde, und ob die Sitzung geschlossen oder nur protokolliert wurde, damit du auch im Überwachungsmodus reagieren kannst, wenn du es für nötig hältst.
Verfügbar im PRO-Plan. Konfigurierbar unter Login & 2FA → Anti-Entführung im SeenSecure-Panel.
👤 Eingeschränkte Konten
Das System für eingeschränkte Konten blockiert häufige oder gefährliche Benutzernamen, die Angreifer oft verwenden. Wenn eine IP mit mehreren eingeschränkten Namen zuzugreifen versucht, wird sie automatisch gesperrt und zur dauerhaften Blacklist hinzugefügt.
Standardmäßig gesperrte Benutzernamen
Sie können Namen zur Liste hinzufügen oder daraus entfernen. Änderungen werden sofort übernommen.
IP-Sperrschwellwert
Konfigurieren Sie, wie viele Versuche mit eingeschränkten Namen von derselben IP eine dauerhafte Blacklist-Sperre mit dem Grund login_blackname auslösen.
| Schwellwert | Sicherheit | Empfohlene Verwendung |
|---|---|---|
| 1 | Sehr streng | Hochrisiko-Websites |
| 3 | Standard | Allgemein empfohlen |
| 5 | Nachsichtig | Hoher legitimer Verkehr |
Zusammenfassung erkannter Versuche
Das Panel zeigt eine Übersichtstabelle mit den letzten Zugriffsversuchen unter Verwendung eingeschränkter Benutzernamen, einschließlich IP, versuchtem Namen, Datum/Uhrzeit und ob dies zu einer Sperre führte.
IPs auf der Blacklist durch login_blackname
Liste der IP-Adressen, die dauerhaft gesperrt wurden, weil sie den Schwellenwert für Versuche mit eingeschränkten Namen überschritten haben. Sie können sie manuell im Bereich Aktive Sperren entsperren.
🛡️ Aktive Sperren
Der Bereich Aktive Sperren zeigt alle derzeit aktiven temporären und dauerhaften Sperren. Ermöglicht die Verwaltung von Benutzern und IPs, die wegen verdächtiger Aktivitäten gesperrt wurden, mit Optionen zum manuellen Entsperren.
Sperrentabelle
Die Tabelle enthält die folgenden Spalten:
- Benutzer/IP: Gesperrter Benutzername oder IP-Adresse.
- Typ: Dauerhaft oder Temporär, gekennzeichnet mit einem Farbabzeichen.
- Grund: Grund für die Sperre (fehlgeschlagene Anmeldung, login_blackname usw.).
- Versuche: Anzahl der fehlgeschlagenen Versuche vor der Sperre.
- Gesperrt seit: Startdatum und -uhrzeit der Sperre.
- Läuft ab: Ablaufdatum (für temporäre Sperren).
Entsperren
Jede Tabellenzeile enthält einen "Entsperren"-Button mit Bestätigung. Beim Anklicken wird vor dem Entfernen der Sperre eine Bestätigung angefordert. Dies verhindert versehentliche Entsperrungen.
📊 Ereignisverlauf
Der Ereignisverlauf protokolliert alle Aktivitäten im Zusammenhang mit der Anmeldesicherheit: erfolgreiche und fehlgeschlagene Anmeldungen, temporäre und dauerhafte Sperren, manuelle Entsperrungen und Passwortänderungen. Bietet Filter und Paginierung für eine einfache Navigation.
Ereignistypen
Anmeldung erfolgreich
Gültige Anmeldung. Protokolliert Benutzer, IP, Datum/Uhrzeit und Land.
Anmeldung fehlgeschlagen
Zugriffsversuch mit falschen Anmeldedaten. Protokolliert IP, versuchten Benutzer und Datum.
Temporäre Sperre
IP vorübergehend gesperrt wegen Überschreitung des Fehlversuchslimits.
Dauerhafte Sperre
IP dauerhaft gesperrt nach mehreren temporären Sperren.
Entsperrung
Admin hat eine IP oder einen Benutzer manuell entsperrt.
Passwortänderung
Benutzer hat sein Passwort geändert. Protokolliert Benutzer, IP und Datum/Uhrzeit.
Verfügbare Filter
- Ereignistyp: Dropdown zur Auswahl eines einzelnen Ereignistyps (oder "Alle").
- Benutzername: Textfeld zum Filtern nach einem bestimmten Benutzer.
- IP-Adresse: Textfeld zum Durchsuchen von Ereignissen einer bestimmten IP.
Paginiert & Anzeige
- Zeilen pro Seite: Auswahl mit Optionen 10, 20, 50, 100, 200.
- Clientseitige Paginierung: Die Seitennavigation erfolgt im Browser ohne Neuladen.
- Länderflaggen: Flaggen werden aus ISO-Ländercodes angezeigt, um die Herkunft der Ereignisse zu identifizieren.
🔧 Problembehandlung
Ein legitimer Benutzer oder eine legitime IP wurde gesperrt
Gehen Sie zu Login Security → Aktive Sperren: Dort sehen Sie die vollständige Tabelle mit Grund, Anzahl der Versuche und ob die Sperre temporär oder dauerhaft ist. Temporäre Sperren laufen von selbst ab; dauerhafte haben jeweils eine eigene "Entsperren"-Schaltfläche (mit Bestätigung, um versehentliches Entsperren zu vermeiden). Sie müssen weder warten noch die allgemeine Konfiguration ändern, um eine einzelne Person freizugeben.
Mein Team wird beim Testen des Logins ständig gesperrt
Prüfen Sie zuerst den Ereignisverlauf: Filtern Sie nach Ihrer IP, um zu bestätigen, wie viele echte fehlgeschlagene Versuche Sie erzeugen. Wenn die Sperre von einem eingeschränkten Benutzernamen kommt (Grund login_blackname), testen Sie wahrscheinlich mit einem generischen Testnamen (admin, test usw.) — verwenden Sie für Tests immer einen echten Benutzernamen. Wenn es an normalen fehlgeschlagenen Versuchen liegt, erhöhen Sie den Sperrschwellenwert oder tragen Sie Ihre IP in die Firewall-Whitelist ein, damit sie nicht auf das Limit angerechnet wird.
Häufig Gestellte Fragen
Müssen Sie bei temporären Sperren etwas tun? Nein, sie laufen automatisch ab. Nur dauerhafte (typischerweise durch einen eingeschränkten Benutzernamen) müssen manuell über Aktive Sperren entsperrt werden.
Was ist der Unterschied zwischen einer Sperre durch fehlgeschlagene Versuche und einer durch einen eingeschränkten Benutzernamen? Erstere zählt normale fehlgeschlagene Login-Versuche; letztere löst speziell aus, wenn jemand standardmäßig gesperrte Benutzernamen (wie "admin") ausprobiert, und ihr Schwellenwert pro IP wird separat konfiguriert.
Kann ich sehen, woher Anmeldeversuche kommen? Ja, der Ereignisverlauf und die Zusammenfassung erkannter Versuche zeigen IP, Datum/Uhrzeit und Landesflagge des Ursprungs jedes Versuchs.
Kann Anti-Sitzungsentführung die Sitzung von jemandem beenden, der reist oder ein VPN nutzt? Wenn der Modus auf "Blockieren" steht, ja — das ist erwartetes Verhalten: Sie beendet diese eine Sitzung, sobald ein Länderwechsel erkannt wird, was genau bei Reisen oder VPN-Wechsel passiert. Es ist keine Sperre des Kontos: Die Person muss sich einfach erneut normal anmelden. Wenn Sie lieber nur die Benachrichtigung ohne Sitzungsende möchten, verwenden Sie stattdessen den Modus "Monitor".