Was ist die Live-Überwachung?
Der Live-Überwachung ist eine dunkle Terminal-Konsole für Live-Traffic. Sie zeigt jedes Sicherheitsereignis in Echtzeit an, mit Steuerung zum Anhalten, Fortsetzen und Leeren der Ansicht. Ideal, um Angriffe im genauem Moment zu sehen und zu überprüfen, ob Firewall-Änderungen die gewünschte Wirkung haben.
Wofür ist es nützlich?
- Angriffe live sehen, während sie stattfinden
- Firewall-Konfigurationsänderungen sofort testen
- Regeln debuggen, indem Sie IPs spontan blockieren oder erlauben
Unterschiede zum allgemeinen Verkehrsprotokoll
- Live-Überwachung: Echtzeit, max. 1000 Ereignisse im Speicher, automatische Aktualisierung alle 2s, schnelle Filter, sofortige Aktionen.
- Verkehrsprotokoll: Vollständiger Verlauf in der Datenbank, erweiterte Suche, Export, keine Aufbewahrungsgrenze.
Konsolensteuerung
Die obere Leiste der Konsole bietet drei Hauptsteuerungen plus einen Verbindungsstatusanzeiger:
Starten / Pausieren
Schaltet den Empfang neuer Ereignisse um. Beim Pausieren wird die aktuelle Ansicht eingefroren, ohne Daten zu verlieren. AJAX-Anfragen werden bis zur Fortsetzung gestoppt.
Leeren
Entfernt alle Ereignisse aus dem lokalen Speicher und setzt die Statistikzähler zurück. Hat keine Auswirkungen auf die Datenbankprotokolle.
Auto-Pause bei Sichtbarkeit
Wenn Sie die Registerkarte wechseln, pausiert der Monitor automatisch, um Ressourcen zu sparen. Beim Zurückkehren wird er nur fortgesetzt, wenn er vor dem Wechsel aktiv war.
Wie Polling funktioniert
Der Monitor sendet alle 2 Sekunden eine AJAX-Anfrage an den Server, um die neuesten Ereignisse abzurufen. Der Server gibt nur neue Ereignisse seit der letzten Abfrage anhand eines Referenz-Zeitstempels zurück. Bei fehlgeschlagener Anfrage (Timeout, Netzwerkfehler) wiederholt das System automatisch, ohne Ereignisse zu duplizieren. Solange der Tab versteckt ist, wird das Polling vollständig gestoppt.
Filter & Statistiken
Statistikzähler
Oben in der Konsole werden Live-Zähler angezeigt, die die Gesamtereignisse seit dem letzten Bildschirm leeren zeigen:
| Zähler | Bedeutung | |
|---|---|---|
| Total | Summe aller Ereignisse (Allowed + Blocked + Monitor + Challenge) | |
| Allowed | Vom Firewall ohne Probleme erlaubte Anfragen | |
| Blocked | Mit 403 Forbidden blockierte Anfragen | |
| Monitor | Protokollierte Ereignisse ohne Blockierung (Nur-Log-Modus) | |
| Challenge | Anfragen, die nicht mit einem 403 blockiert werden: Stattdessen erhält der Besucher eine Überprüfung (CAPTCHA-artig), bevor er fortfahren kann | Mit 403 blockierte Anfragen und IP für 2h protokolliert |
Verfügbare Filter
Filter werden sofort auf bereits im Speicher geladene Ereignisse angewendet. Sie erfordern kein erneutes Laden der Daten vom Server. Sie können mehrere Filter gleichzeitig kombinieren.
Suche
Textfeld, das in IP, URL, User-Agent und Land sucht. Ideal zum schnellen Auffinden eines bestimmten Ereignisses.
IP-Filter
Zeigt nur Ereignisse von einer bestimmten IP. Nützlich zur Überwachung eines bestimmten Angreifers nach der Identifizierung.
URL-Filter
Filtert nach Zugriffspfad (z.B. /wp-login.php, /xmlrpc.php). Zeigt, welche Ressourcen angegriffen werden.
Land
Dropdown mit allen erkannten Ländern. Filtert Ereignisse nach Ursprungsland. In Kombination mit Geo-Blocking hilft es, regionale Sperren zu überprüfen.
HTTP-Methode
Filtert nach Methode: GET, POST, HEAD, PUT, DELETE usw. POST-Anfragen sind meist die am häufigsten angegriffenen (Logins, Formulare).
Ereignistyp
Wählen Sie eine bestimmte Kategorie aus den erkannten Schutzfunktionen: Rate Limiting, Geo-Blocking, Bot Protection, Anti-Injection, Upload Protection, XML-RPC, HTTP/1.0, Backup oder normaler Traffic. Hilft, Probleme nach Modul zu isolieren.
Status
Filtert nach ergriffener Aktion: Allowed, Blocked, Challenge, Monitor. Nützlich, um nur Sperren oder nur erlaubte Anfragen zu sehen.
Ereignisse & Details
Ereignisanzeige
Jedes Ereignis in der Konsole wird als Terminal-ähnliche Zeile angezeigt. Es enthält einen farbcodierten Statusindikator, Zeitstempel, Quell-IP, Ereignistyp, Ziel-URL, Land und eine Schaltfläche zum Anzeigen von Details. Neue Ereignisse erscheinen oben mit einer Eingangsanimation.
Ereignisdetail-Modal
Durch Klicken auf ein Ereignis öffnet sich ein Modal mit vollständigen Anfrageinformationen:
Netzwerkinformationen
- Quell-IP und Port
- Land, Region, Stadt und Koordinaten
- ISP / Organisation
HTTP-Details
- Vollständige URL mit Parametern
- HTTP-Methode (GET/POST/usw.)
- Vollständiger User-Agent
- Referer und relevante Header
Firewall-Aktion
- Genaue Regel, die das Ereignis ausgelöst hat
- Erkannter Payload oder Muster (bei Injektionen)
- Gesendeter HTTP-Antwortcode
Seitennummerierung
Ereignisse werden in Seiten von 50 Ereignissen angezeigt. Seitennavigationssteuerelemente erscheinen unten in der Konsole. Der maximale Speicher beträgt 1000 Ereignisse; wenn dieses Limit erreicht ist, werden die ältesten Ereignisse automatisch verworfen, wenn neue eintreffen.
Schnelle IP-Aktionen
Jedes Ereignis in der Konsole enthält Schnellaktionsschaltflächen, mit denen Sie sofortige Maßnahmen für die Quell-IP ergreifen können, ohne den Monitor zu verlassen.
Erlauben
Fügt die IP zur temporären Whitelist hinzu. Alle zukünftigen Anfragen von dieser IP werden ohne Firewall-Prüfung erlaubt. Nützlich, wenn Sie eine legitime IP identifizieren, die fälschlicherweise blockiert wurde (Fehlalarm).
Blockieren
Fügt die IP zur temporären Blacklist hinzu. Alle zukünftigen Anfragen von dieser IP werden sofort mit 403 blockiert. Nützlich, wenn Sie einen aktiven Angriff sehen und ihn sofort stoppen möchten.
Whitelist
Fügt die IP zur permanenten Whitelist hinzu. Ähnlich wie Allow, bleibt aber über Serverneustarts hinweg erhalten. Wird in der Datenbank gespeichert. Nur für dauerhaft vertrauenswürdige IPs empfohlen (z.B. Büro-IP, Überwachungsdienste).
Alarmzentrale
Während die Live-Überwachung dir den Datenverkehr Anfrage für Anfrage in Echtzeit zeigt, macht die Alarmzentrale etwas anderes: Sie prüft im Hintergrund, höchstens einmal pro Stunde, eine Handvoll ganz konkreter Dinge, die bedeuten könnten, dass dein Schutz aufgehört hat zu funktionieren, ohne dass du es bemerkst. Das sind keine allgemeinen Warnungen — jede Warnung entspricht einer echten Prüfung des aktuellen Plugin-Status.
Was genau geprüft wird
| Prüfung | Löst aus, wenn... | Schweregrad |
|---|---|---|
| Firewall deaktiviert | Die Firewall ist komplett ausgeschaltet — die Website hat momentan keinen aktiven Schutz | 🔴 Kritisch |
| Bedrohungslisten veraltet | Die Threat-Intelligence-/Tor-Listen wurden seit über 26 Stunden nicht aktualisiert (sollten stündlich erfolgen) — meist ein Zeichen, dass der WordPress-Cron nicht läuft | 🟠 Mittel |
Wo man sie sieht
Die Alarmzentrale hat einen eigenen Bildschirm im SeenSecure-Panel, mit einem Posteingang ähnlich einer E-Mail-Liste: Du kannst jede Warnung als gelesen markieren, einzeln verwerfen oder alle auf einmal als gelesen markieren. Es gibt keine doppelten Meldungen: Existiert bereits eine ungelesene Warnung desselben Typs, wird keine neue erstellt, bis die vorherige gelöst oder verworfen wurde.
Tipps & Leistung
Leistung
Die Live-Überwachung ist auf Leichtigkeit ausgelegt:
- Speicherlimit: Maximum 1000 Ereignisse im Browser-RAM. Bei Erreichen des Limits werden die ältesten automatisch verworfen. Dies verhindert, dass der Browser bei langen Sitzungen zu viel Speicher verbraucht.
- Effizientes Polling: Es werden nur neue Ereignisse seit der letzten Abfrage übertragen. Jede typische Antwort ist unter 5 KB.
- Auto-Pause: Das Polling stoppt vollständig, wenn der Tab nicht sichtbar ist, mithilfe der Page Visibility API des Browsers. Kein Hintergrund-Ressourcenverbrauch.
Wann die Live-Überwachung verwenden
Live-Überwachung verwenden, wenn:
- Sie Firewall-Konfigurationsänderungen testen
- Sie einen Angriff live sehen möchten, während er stattfindet
- Sie schnell IPs blockieren oder erlauben müssen
- Sie Sicherheitsregeln debuggen
Verkehrsprotokoll verwenden, wenn:
- Sie den vollständigen Verlauf durchsuchen müssen
- Sie Daten für Berichte exportieren möchten
- Sie eine forensische Analyse eines vergangenen Angriffs benötigen
- Sie langfristige Trends sehen möchten
Praktische Tipps
- Kombinierte Filter verwenden: Z.B. nach "Rate Limiting" + "Blocked" filtern, um nur Ratenbegrenzungs-Sperren zu sehen, oder nach einem bestimmten Land + "Blocked", um Ihr Geo-Blocking zu überprüfen.
- Nach Änderungen überwachen: Jedes Mal, wenn Sie eine Firewall-Regel ändern, öffnen Sie die Live-Überwachung und beobachten Sie 1-2 Minuten, um zu bestätigen, dass Ereignisse wie erwartet verarbeitet werden.
- Bildschirm regelmäßig leeren: Wenn Sie den Monitor über längere Zeiträume geöffnet haben, verwenden Sie regelmäßig die Schaltfläche Leeren, um eine Ansammlung von 1000 Ereignissen zu vermeiden und die Reaktionsfähigkeit der Oberfläche zu erhalten.
- Vertrauen Sie Allow nicht blind: Wenn Sie eine IP erlauben und dann verdächtige Aktivitäten von derselben IP sehen, überprüfen Sie sie sofort. Angreifer verwenden manchmal IPs, die legitim erscheinen.
- Challenge zum Testen verwenden: Wenn Sie die Empfindlichkeit des Anti-Injektionsschilds einstellen, setzen Sie es auf den Challenge-Modus. So sehen Sie im Monitor, was blockiert wird, ohne echte Benutzer zu beeinträchtigen.
- Öffnen Sie den Monitor und lassen Sie ihn laufen: Während eines aktiven Angriffs öffnen Sie den Monitor, stellen Sie Ihren gewünschten Filter ein (z.B. Land des Angreifers) und lassen Sie ihn laufen. Die Auto-Pause bei Tab-Sichtbarkeit stellt sicher, dass er keine Ressourcen verbraucht, wenn Sie nicht hinsehen.
🔧 Problembehandlung
Ich habe eine IP im Monitor erlaubt oder blockiert, und sie ist danach verschwunden
Das ist das erwartete Verhalten der Schaltflächen "Erlauben" und "Blockieren" in der Konsole: Sie sind temporär und gehen beim Neustart des Servers verloren. Wenn Sie eine IP dauerhaft erlauben oder blockieren müssen, verwenden Sie stattdessen die Option "Whitelist" (in der Datenbank gespeichert) oder fügen Sie sie direkt unter Firewall → IP-Listen hinzu.
Ich habe eine Benachrichtigung vom Alarmzentrum erhalten und weiß nicht, ob sie noch aktiv ist
Sie müssen nicht manuell nachprüfen: Das Alarmzentrum prüft den tatsächlichen Status jede Stunde erneut und markiert die Benachrichtigung automatisch als gelöst, sobald das Problem behoben ist (die Firewall ist wieder aktiv oder die Bedrohungslisten sind aktuell). Wenn Sie es sofort statt bei der nächsten Prüfung bestätigen möchten, sehen Sie direkt im Status von Firewall oder Threat Intelligence nach.
Die Live-Überwachung aktualisiert sich nicht mehr
Prüfen Sie zuerst, ob der Browser-Tab im Hintergrund war: Die Auto-Pause stoppt das Polling vollständig, wenn der Tab nicht sichtbar ist (um keine Ressourcen zu verbrauchen), und setzt es von selbst fort, wenn Sie zurückkehren. Wenn es bei sichtbarem Tab weiterhin nicht aktualisiert, verwenden Sie die Schaltfläche "Löschen", um den angesammelten Ereignispuffer zu verwerfen.
Häufig Gestellte Fragen
Was ist der Unterschied zwischen "Erlauben/Blockieren" und "Whitelist" im Monitor? Erlauben und Blockieren sind temporär und gehen beim Serverneustart verloren; Whitelist ist dauerhaft und wird in der Datenbank gespeichert. Verwenden Sie Whitelist nur für langfristig vertrauenswürdige IPs.
Was genau prüft das Alarmzentrum? Eine bestimmte Reihe von Prüfungen, ob Ihr Schutz noch aktiv ist — zum Beispiel, ob die Firewall deaktiviert wurde oder ob die Bedrohungslisten seit mehr als 26 Stunden nicht aktualisiert wurden (normalerweise sollten sie stündlich aktualisiert werden, was meist bedeutet, dass der WordPress-Cron nicht läuft).
Wann verwende ich die Live-Überwachung und wann das Traffic Log? Die Live-Überwachung ist dafür da, zu sehen, was gerade passiert, und sofort zu reagieren; das Traffic Log ist für die Suche im vollständigen Verlauf, den Export von Daten oder die forensische Analyse von etwas, das bereits passiert ist.
Verbraucht es viele Ressourcen, den Monitor den ganzen Tag geöffnet zu lassen? Sehr wenige: Jede Anfrage wiegt weniger als 5 KB (es werden nur neue Ereignisse abgerufen), und das Polling stoppt vollständig, solange der Tab nicht sichtbar ist.