Übersicht über Bedrohungsinformationen
Bedrohungsinformationen sammeln Feeds mit bösartigen IP-Adressen aus vertrauenswürdigen Quellen und dem eigenen Telemetrienetzwerk von SeenSecure. Diese Listen werden automatisch jede Stunde aktualisiert, sodass Ihre Website bekannte Angreifer blockieren kann, bevor sie eine Aktion ausführen können.
Was es beinhaltet
- Bedrohungslisten von der zentralisierten SeenSecure API
- Spamhaus DROP (Don't Route Or Peer) Feeds
- Aktualisierte Tor-Exit-Node-Liste
Hauptvorteile
- Proaktive Blockierung: stoppt Angreifer, bevor sie Ihre Website berühren
- Automatische stündliche Aktualisierung ohne manuellen Eingriff
- Reduziert drastisch Log-Rauschen und Fehlalarme
threat_intel.threat_lists — Verwalten Sie bösartige IP-Quellen und deren Aktualisierung.
Bedrohungslisten
Bedrohungslisten sind Sammlungen von IP-Adressen, die von vertrauenswürdigen Quellen als bösartig identifiziert wurden. SeenSecure integriert zwei Hauptquellen:
Zentralisierte SeenSecure API
SeenSecure betreibt eine zentralisierte API, die anonyme Telemetriedaten von allen Websites sammelt, auf denen das Plugin läuft: welche Art von Angriff blockiert wurde, wie schwerwiegend er war und von welcher IP er kam. Das System analysiert diese Signale — Häufigkeit, Schweregrad und Übereinstimmung zwischen verschiedenen Websites —, bevor entschieden wird, ob eine IP in die globale Liste aufgenommen wird. Konzeptionell reicht die Meldung einer einzelnen Website nicht aus, um eine IP netzwerkweit zu blockieren: Sie wird erst veröffentlicht, wenn mehrere unabhängige Websites sie innerhalb eines kurzen Zeitraums melden — genau damit ein einzelner fehlerhafter (oder böswilliger) Bericht den Schutz aller anderen nicht verfälschen kann. Der Score jeder IP nimmt zudem mit der Zeit ab: Eine Bedrohung, die nicht mehr aktiv ist, verschwindet irgendwann von selbst aus der Liste. Alle Details zu Meldung, Bewertung und Entfernung einer IP findest du auf der Seite Schutznetzwerk.
Spamhaus DROP Feeds
Spamhaus DROP (Don't Route Or Peer) ist eine vom Spamhaus Project verwaltete Liste mit IP-Adressen und CIDR-Blöcken, die von bekannten Hackern, Spammern und Malware verwendet werden. Diese Listen sind weltweit anerkannt und werden ständig aktualisiert. Durch die Integration von DROP blockiert Ihre Website ganze IP-Bereiche, die von einer der angesehensten Anti-Spam-Organisationen der Welt als bösartig verifiziert wurden.
Automatischer Aktualisierungsmechanismus
Das Plugin synchronisiert die Listen alle 60 Minuten über einen internen WordPress-Cron (wp_schedule_event). Der Prozess ist transparent: kein manueller Eingriff erforderlich. Bei jedem Update werden frische Daten von der SeenSecure API und Spamhaus heruntergeladen, mit der lokalen Datenbank (Tabelle ssc_threat_intel) verglichen und die Änderungen übernommen. Wenn die Website die entfernten Server nicht erreichen kann, bleibt die zuletzt heruntergeladene Liste bis zur nächsten erfolgreichen Synchronisation aktiv.
Tor-Knoten-Blockierung
Tor (The Onion Router) ist ein Netzwerk zur Anonymisierung des Internetverkehrs. Obwohl es legitime Verwendungen gibt (Datenschutz, Journalismus, Zensurumgehung), wird es auch von böswilligen Akteuren genutzt, um ihre Herkunft bei Angriffen auf Websites zu verbergen. Das Blockieren von Tor-Exit-Knoten reduziert die anonyme Angriffsfläche erheblich.
Warum Tor blockieren?
- Angreifer nutzen Tor, um Geolokalisierung und Verfolgung zu vermeiden
- Reduziert Brute-Force-Angriffe, Scraping und Ausnutzung von Schwachstellen
- Die Exit-Node-Liste wird automatisch aktualisiert
Überlegungen
- Legitime Tor-Nutzer können nicht auf Ihre Website zugreifen
- Empfohlen für kommerzielle Websites, nicht für Datenschutz- oder Presse-Websites
- Sie können diese Option deaktivieren, wenn zu Ihrem Publikum Tor-Nutzer gehören
threat_intel.tor_nodes — Aktivieren oder deaktivieren Sie die Tor-Exit-Node-Blockierung.
Konfiguration & Überwachung
Konfigurationsparameter
Status
Aktiv / Inaktiv. Steuert, ob die Bedrohungsinformationen betriebsbereit sind. Bei Inaktivität werden keine Listen heruntergeladen und keine IPs von diesem Modul blockiert.
Max. Einträge
Konfigurierbarer Bereich zwischen 1.000 und 100.000. Empfohlener Wert: 50.000. Eine höhere Zahl verbraucht mehr Datenbankspeicher, deckt aber mehr Bedrohungen ab. Passen Sie es an die Ressourcen Ihres Servers an.
Aktualisierung
Alle 60 Minuten automatisch. Sie können auch ein manuelles Update über das Panel erzwingen. Die letzte Synchronisation wird mit einem Zeitstempel angezeigt.
Statusüberwachung
Das Bedrohungsinformations-Panel zeigt die folgenden Indikatoren in Echtzeit an:
Aktiv/Inaktiv
Zeigt an, ob das Modul aktiviert ist. Bei Inaktivität werden keine Bedrohungsprüfungen durchgeführt.
Bedrohungs-IPs
Anzahl der bösartigen IPs, die sich derzeit in der Bedrohungsliste befinden (SeenSecure API + Spamhaus).
Tor-Knoten
Anzahl der derzeit erkannten und blockierten Tor-Exit-Knoten.
Letzte Aktualisierung
Zeitstempel der letzten erfolgreichen Synchronisation mit den entfernten Servern.
Worauf zu achten ist
- Veraltete letzte Aktualisierung (> 2 Stunden ohne Update): Weist auf ein Konnektivitätsproblem mit der SeenSecure API oder Spamhaus hin. Überprüfen Sie, ob Ihr Server externe HTTP-Anfragen durchführen kann (
curl,file_get_contentsmit allow_url_fopen).
- Threat-IP-Anzahl = 0: Möglicher Fehler beim ersten Herunterladen oder leere Datenbanktabelle. Überprüfen Sie die WordPress-Protokolle und erzwingen Sie ein manuelles Update.
- Tor-Knoten-Anzahl = 0 bei aktivierter Option: Die Tor-Knoten-Liste wurde möglicherweise noch nicht heruntergeladen. Warten Sie auf die nächste automatische Synchronisation oder erzwingen Sie eine manuelle.
PRO-Einschränkungen
Häufig Gestellte Fragen
Sind Threat Intelligence und das Schutznetzwerk dieselbe Liste? Nein, es sind zwei verschiedene Quellen, die kombiniert werden: Threat Intelligence bringt bereits global bekannte Listen (SeenSecure-API + Spamhaus DROP), während das Schutznetzwerk IPs veröffentlicht, die in Echtzeit von anderen Websites mit SeenSecure erkannt und bestätigt wurden.
Beeinträchtigt die Tor-Blockierung auch die anderen Schutzfunktionen? Nein, sie ist unabhängig: Sie können nur die Tor-Exit-Node-Blockierung deaktivieren und die Bedrohungslisten der SeenSecure-API und von Spamhaus problemlos aktiv lassen.
Was passiert, wenn mein Server die SeenSecure-API oder Spamhaus nicht erreichen kann? Die zuletzt erfolgreich heruntergeladene Liste bleibt aktiv und schützt Ihre Website weiterhin, bis die Verbindung bei der nächsten Synchronisierung wiederhergestellt ist — Sie verlieren nicht sofort den Schutz wegen eines einmaligen Netzwerkproblems.
Benötige ich eine PRO-Lizenz für irgendeinen Schutz dieser Art? Nein: Die kostenlose Version enthält bereits die Basislisten der SeenSecure-API (bis zu 1.000 IPs). PRO erweitert die Abdeckung um Spamhaus DROP, Tor-Blockierung und bis zu 100.000 Einträge.