SeenSecure Help

Live-Überwachung

Live-Traffic-Konsole mit sofortiger Ereignisanzeige, Statistiken und schnellen IP-Aktionen.

Was ist die Live-Überwachung?

Der Live-Überwachung ist eine dunkle Terminal-Konsole für Live-Traffic. Sie zeigt jedes Sicherheitsereignis in Echtzeit an, mit Steuerung zum Anhalten, Fortsetzen und Leeren der Ansicht. Ideal, um Angriffe im genauem Moment zu sehen und zu überprüfen, ob Firewall-Änderungen die gewünschte Wirkung haben.

Wofür ist es nützlich?

  • Angriffe live sehen, während sie stattfinden
  • Firewall-Konfigurationsänderungen sofort testen
  • Regeln debuggen, indem Sie IPs spontan blockieren oder erlauben

Unterschiede zum allgemeinen Verkehrsprotokoll

  • Live-Überwachung: Echtzeit, max. 1000 Ereignisse im Speicher, automatische Aktualisierung alle 2s, schnelle Filter, sofortige Aktionen.
  • Verkehrsprotokoll: Vollständiger Verlauf in der Datenbank, erweiterte Suche, Export, keine Aufbewahrungsgrenze.
Tipp: Verwenden Sie die Live-Überwachung für Diagnose und Verifizierung. Verwenden Sie das Verkehrsprotokoll für forensische Analysen und Berichte.

Konsolensteuerung

Die obere Leiste der Konsole bietet drei Hauptsteuerungen plus einen Verbindungsstatusanzeiger:

Starten / Pausieren

Schaltet den Empfang neuer Ereignisse um. Beim Pausieren wird die aktuelle Ansicht eingefroren, ohne Daten zu verlieren. AJAX-Anfragen werden bis zur Fortsetzung gestoppt.

Leeren

Entfernt alle Ereignisse aus dem lokalen Speicher und setzt die Statistikzähler zurück. Hat keine Auswirkungen auf die Datenbankprotokolle.

Auto-Pause bei Sichtbarkeit

Wenn Sie die Registerkarte wechseln, pausiert der Monitor automatisch, um Ressourcen zu sparen. Beim Zurückkehren wird er nur fortgesetzt, wenn er vor dem Wechsel aktiv war.

Wie Polling funktioniert

Der Monitor sendet alle 2 Sekunden eine AJAX-Anfrage an den Server, um die neuesten Ereignisse abzurufen. Der Server gibt nur neue Ereignisse seit der letzten Abfrage anhand eines Referenz-Zeitstempels zurück. Bei fehlgeschlagener Anfrage (Timeout, Netzwerkfehler) wiederholt das System automatisch, ohne Ereignisse zu duplizieren. Solange der Tab versteckt ist, wird das Polling vollständig gestoppt.

Leistung: Polling alle 2s hat minimale Auswirkungen. Jede Anfrage überträgt nur wenige KB JSON-Daten.

Filter & Statistiken

Statistikzähler

Oben in der Konsole werden Live-Zähler angezeigt, die die Gesamtereignisse seit dem letzten Bildschirm leeren zeigen:

Zähler Bedeutung
Total Summe aller Ereignisse (Allowed + Blocked + Monitor + Challenge)
Allowed Vom Firewall ohne Probleme erlaubte Anfragen
Blocked Mit 403 Forbidden blockierte Anfragen
Monitor Protokollierte Ereignisse ohne Blockierung (Nur-Log-Modus)
Challenge Anfragen, die nicht mit einem 403 blockiert werden: Stattdessen erhält der Besucher eine Überprüfung (CAPTCHA-artig), bevor er fortfahren kann Mit 403 blockierte Anfragen und IP für 2h protokolliert

Verfügbare Filter

Filter werden sofort auf bereits im Speicher geladene Ereignisse angewendet. Sie erfordern kein erneutes Laden der Daten vom Server. Sie können mehrere Filter gleichzeitig kombinieren.

Suche

Textfeld, das in IP, URL, User-Agent und Land sucht. Ideal zum schnellen Auffinden eines bestimmten Ereignisses.

IP-Filter

Zeigt nur Ereignisse von einer bestimmten IP. Nützlich zur Überwachung eines bestimmten Angreifers nach der Identifizierung.

URL-Filter

Filtert nach Zugriffspfad (z.B. /wp-login.php, /xmlrpc.php). Zeigt, welche Ressourcen angegriffen werden.

Land

Dropdown mit allen erkannten Ländern. Filtert Ereignisse nach Ursprungsland. In Kombination mit Geo-Blocking hilft es, regionale Sperren zu überprüfen.

HTTP-Methode

Filtert nach Methode: GET, POST, HEAD, PUT, DELETE usw. POST-Anfragen sind meist die am häufigsten angegriffenen (Logins, Formulare).

Ereignistyp

Wählen Sie eine bestimmte Kategorie aus den erkannten Schutzfunktionen: Rate Limiting, Geo-Blocking, Bot Protection, Anti-Injection, Upload Protection, XML-RPC, HTTP/1.0, Backup oder normaler Traffic. Hilft, Probleme nach Modul zu isolieren.

Status

Filtert nach ergriffener Aktion: Allowed, Blocked, Challenge, Monitor. Nützlich, um nur Sperren oder nur erlaubte Anfragen zu sehen.

Hinweis: Filter arbeiten nur auf den aktuell im Speicher befindlichen Ereignissen (max. 1000). Für vollständige Verlaufssuchen verwenden Sie das Verkehrsprotokoll.

Ereignisse & Details

Ereignisanzeige

Jedes Ereignis in der Konsole wird als Terminal-ähnliche Zeile angezeigt. Es enthält einen farbcodierten Statusindikator, Zeitstempel, Quell-IP, Ereignistyp, Ziel-URL, Land und eine Schaltfläche zum Anzeigen von Details. Neue Ereignisse erscheinen oben mit einer Eingangsanimation.

Ereignisdetail-Modal

Durch Klicken auf ein Ereignis öffnet sich ein Modal mit vollständigen Anfrageinformationen:

Netzwerkinformationen

  • Quell-IP und Port
  • Land, Region, Stadt und Koordinaten
  • ISP / Organisation

HTTP-Details

  • Vollständige URL mit Parametern
  • HTTP-Methode (GET/POST/usw.)
  • Vollständiger User-Agent
  • Referer und relevante Header

Firewall-Aktion

  • Genaue Regel, die das Ereignis ausgelöst hat
  • Erkannter Payload oder Muster (bei Injektionen)
  • Gesendeter HTTP-Antwortcode

Seitennummerierung

Ereignisse werden in Seiten von 50 Ereignissen angezeigt. Seitennavigationssteuerelemente erscheinen unten in der Konsole. Der maximale Speicher beträgt 1000 Ereignisse; wenn dieses Limit erreicht ist, werden die ältesten Ereignisse automatisch verworfen, wenn neue eintreffen.

Schnelle IP-Aktionen

Jedes Ereignis in der Konsole enthält Schnellaktionsschaltflächen, mit denen Sie sofortige Maßnahmen für die Quell-IP ergreifen können, ohne den Monitor zu verlassen.

Erlauben

Fügt die IP zur temporären Whitelist hinzu. Alle zukünftigen Anfragen von dieser IP werden ohne Firewall-Prüfung erlaubt. Nützlich, wenn Sie eine legitime IP identifizieren, die fälschlicherweise blockiert wurde (Fehlalarm).

Blockieren

Fügt die IP zur temporären Blacklist hinzu. Alle zukünftigen Anfragen von dieser IP werden sofort mit 403 blockiert. Nützlich, wenn Sie einen aktiven Angriff sehen und ihn sofort stoppen möchten.

Whitelist

Fügt die IP zur permanenten Whitelist hinzu. Ähnlich wie Allow, bleibt aber über Serverneustarts hinweg erhalten. Wird in der Datenbank gespeichert. Nur für dauerhaft vertrauenswürdige IPs empfohlen (z.B. Büro-IP, Überwachungsdienste).

Vorsicht: Allow und Block sind temporär und gehen bei Serverneustart verloren. Whitelist ist permanent. Verwenden Sie Block nur, wenn Sie sicher sind, dass die IP bösartig ist.

Alarmzentrale

Während die Live-Überwachung dir den Datenverkehr Anfrage für Anfrage in Echtzeit zeigt, macht die Alarmzentrale etwas anderes: Sie prüft im Hintergrund, höchstens einmal pro Stunde, eine Handvoll ganz konkreter Dinge, die bedeuten könnten, dass dein Schutz aufgehört hat zu funktionieren, ohne dass du es bemerkst. Das sind keine allgemeinen Warnungen — jede Warnung entspricht einer echten Prüfung des aktuellen Plugin-Status.

Was genau geprüft wird

Prüfung Löst aus, wenn... Schweregrad
Firewall deaktiviert Die Firewall ist komplett ausgeschaltet — die Website hat momentan keinen aktiven Schutz 🔴 Kritisch
Bedrohungslisten veraltet Die Threat-Intelligence-/Tor-Listen wurden seit über 26 Stunden nicht aktualisiert (sollten stündlich erfolgen) — meist ein Zeichen, dass der WordPress-Cron nicht läuft 🟠 Mittel
Es löst sich von selbst. Eine Warnung muss nicht manuell "verworfen" werden, sobald das Problem behoben ist: Bei der nächsten stündlichen Prüfung wird die entsprechende Warnung automatisch als gelöst markiert, sofern die Firewall wieder aktiv ist oder die Listen aktualisiert wurden.

Wo man sie sieht

Die Alarmzentrale hat einen eigenen Bildschirm im SeenSecure-Panel, mit einem Posteingang ähnlich einer E-Mail-Liste: Du kannst jede Warnung als gelesen markieren, einzeln verwerfen oder alle auf einmal als gelesen markieren. Es gibt keine doppelten Meldungen: Existiert bereits eine ungelesene Warnung desselben Typs, wird keine neue erstellt, bis die vorherige gelöst oder verworfen wurde.

Tipps & Leistung

Leistung

Die Live-Überwachung ist auf Leichtigkeit ausgelegt:

  • Speicherlimit: Maximum 1000 Ereignisse im Browser-RAM. Bei Erreichen des Limits werden die ältesten automatisch verworfen. Dies verhindert, dass der Browser bei langen Sitzungen zu viel Speicher verbraucht.
  • Effizientes Polling: Es werden nur neue Ereignisse seit der letzten Abfrage übertragen. Jede typische Antwort ist unter 5 KB.
  • Auto-Pause: Das Polling stoppt vollständig, wenn der Tab nicht sichtbar ist, mithilfe der Page Visibility API des Browsers. Kein Hintergrund-Ressourcenverbrauch.

Wann die Live-Überwachung verwenden

Live-Überwachung verwenden, wenn:

  • Sie Firewall-Konfigurationsänderungen testen
  • Sie einen Angriff live sehen möchten, während er stattfindet
  • Sie schnell IPs blockieren oder erlauben müssen
  • Sie Sicherheitsregeln debuggen

Verkehrsprotokoll verwenden, wenn:

  • Sie den vollständigen Verlauf durchsuchen müssen
  • Sie Daten für Berichte exportieren möchten
  • Sie eine forensische Analyse eines vergangenen Angriffs benötigen
  • Sie langfristige Trends sehen möchten

Praktische Tipps

  1. Kombinierte Filter verwenden: Z.B. nach "Rate Limiting" + "Blocked" filtern, um nur Ratenbegrenzungs-Sperren zu sehen, oder nach einem bestimmten Land + "Blocked", um Ihr Geo-Blocking zu überprüfen.
  2. Nach Änderungen überwachen: Jedes Mal, wenn Sie eine Firewall-Regel ändern, öffnen Sie die Live-Überwachung und beobachten Sie 1-2 Minuten, um zu bestätigen, dass Ereignisse wie erwartet verarbeitet werden.
  3. Bildschirm regelmäßig leeren: Wenn Sie den Monitor über längere Zeiträume geöffnet haben, verwenden Sie regelmäßig die Schaltfläche Leeren, um eine Ansammlung von 1000 Ereignissen zu vermeiden und die Reaktionsfähigkeit der Oberfläche zu erhalten.
  4. Vertrauen Sie Allow nicht blind: Wenn Sie eine IP erlauben und dann verdächtige Aktivitäten von derselben IP sehen, überprüfen Sie sie sofort. Angreifer verwenden manchmal IPs, die legitim erscheinen.
  5. Challenge zum Testen verwenden: Wenn Sie die Empfindlichkeit des Anti-Injektionsschilds einstellen, setzen Sie es auf den Challenge-Modus. So sehen Sie im Monitor, was blockiert wird, ohne echte Benutzer zu beeinträchtigen.
  6. Öffnen Sie den Monitor und lassen Sie ihn laufen: Während eines aktiven Angriffs öffnen Sie den Monitor, stellen Sie Ihren gewünschten Filter ein (z.B. Land des Angreifers) und lassen Sie ihn laufen. Die Auto-Pause bei Tab-Sichtbarkeit stellt sicher, dass er keine Ressourcen verbraucht, wenn Sie nicht hinsehen.
Zusammenfassung: Die Live-Überwachung ist Ihr unmittelbares Fenster zur Firewall-Aktivität. Verwenden Sie sie für Diagnose, Verifizierung und schnelle Reaktion. Für historische Analysen verwenden Sie das Verkehrsprotokoll.

🔧 Problembehandlung

Ich habe eine IP im Monitor erlaubt oder blockiert, und sie ist danach verschwunden

Das ist das erwartete Verhalten der Schaltflächen "Erlauben" und "Blockieren" in der Konsole: Sie sind temporär und gehen beim Neustart des Servers verloren. Wenn Sie eine IP dauerhaft erlauben oder blockieren müssen, verwenden Sie stattdessen die Option "Whitelist" (in der Datenbank gespeichert) oder fügen Sie sie direkt unter Firewall → IP-Listen hinzu.

Ich habe eine Benachrichtigung vom Alarmzentrum erhalten und weiß nicht, ob sie noch aktiv ist

Sie müssen nicht manuell nachprüfen: Das Alarmzentrum prüft den tatsächlichen Status jede Stunde erneut und markiert die Benachrichtigung automatisch als gelöst, sobald das Problem behoben ist (die Firewall ist wieder aktiv oder die Bedrohungslisten sind aktuell). Wenn Sie es sofort statt bei der nächsten Prüfung bestätigen möchten, sehen Sie direkt im Status von Firewall oder Threat Intelligence nach.

Die Live-Überwachung aktualisiert sich nicht mehr

Prüfen Sie zuerst, ob der Browser-Tab im Hintergrund war: Die Auto-Pause stoppt das Polling vollständig, wenn der Tab nicht sichtbar ist (um keine Ressourcen zu verbrauchen), und setzt es von selbst fort, wenn Sie zurückkehren. Wenn es bei sichtbarem Tab weiterhin nicht aktualisiert, verwenden Sie die Schaltfläche "Löschen", um den angesammelten Ereignispuffer zu verwerfen.

Häufig Gestellte Fragen

Was ist der Unterschied zwischen "Erlauben/Blockieren" und "Whitelist" im Monitor? Erlauben und Blockieren sind temporär und gehen beim Serverneustart verloren; Whitelist ist dauerhaft und wird in der Datenbank gespeichert. Verwenden Sie Whitelist nur für langfristig vertrauenswürdige IPs.

Was genau prüft das Alarmzentrum? Eine bestimmte Reihe von Prüfungen, ob Ihr Schutz noch aktiv ist — zum Beispiel, ob die Firewall deaktiviert wurde oder ob die Bedrohungslisten seit mehr als 26 Stunden nicht aktualisiert wurden (normalerweise sollten sie stündlich aktualisiert werden, was meist bedeutet, dass der WordPress-Cron nicht läuft).

Wann verwende ich die Live-Überwachung und wann das Traffic Log? Die Live-Überwachung ist dafür da, zu sehen, was gerade passiert, und sofort zu reagieren; das Traffic Log ist für die Suche im vollständigen Verlauf, den Export von Daten oder die forensische Analyse von etwas, das bereits passiert ist.

Verbraucht es viele Ressourcen, den Monitor den ganzen Tag geöffnet zu lassen? Sehr wenige: Jede Anfrage wiegt weniger als 5 KB (es werden nur neue Ereignisse abgerufen), und das Polling stoppt vollständig, solange der Tab nicht sichtbar ist.