Verkehrsprotokoll Übersicht
Das Verkehrsprotokoll von SeenSecure zeichnet jede HTTP-Anfrage auf, die Ihre Website erreicht, einschließlich sowohl erlaubter als auch von der Firewall blockierter Anfragen. Anders als Systeme, die nur Vorfälle protokollieren, bietet diese vollständige Aufzeichnung volle Traffic-Transparenz, um Muster zu erkennen, Bedrohungen zu identifizieren und die Sicherheitskonfiguration anzupassen.
Protokollspalten
| Spalte | Beschreibung |
|---|---|
| Datum / Zeit | Genaue Zeitmarke der Anfrage. Verwendet die in WordPress konfigurierte Zeitzone. |
| Land | Herkunftsland der IP mit Flagge und ISO-Code. Hilft, Traffic aus ungewöhnlichen Regionen zu identifizieren. |
| IP | Client-IP-Adresse. Wird vollständig angezeigt, um Blockierungs- oder Whitelist-Entscheidungen zu erleichtern. |
| Typ | Allgemeine Kategorie des in dieser Zeile erfassten Ereignisses. |
| Gerät | Symbol des Geräts, von dem die Anfrage stammte (Mobil, Desktop, Bot usw.). |
| Risiko | Geschätztes Risikoniveau der Anfrage (z. B. Niedrig, Mittel oder Kein Risiko), berechnet von der internen Engine der Firewall. |
| WAF-Modus | Firewall-Modus (Monitoring, Protection, Strict...), der zum Zeitpunkt dieser Anfrage aktiv war. |
| Aktion | Was SeenSecure mit der Anfrage getan hat: erlaubt, überwacht (protokolliert ohne zu blockieren) oder blockiert. |
| Schutz | Modul, das die Anfrage bearbeitet hat: Rate Limiting, Geo Blocking, Bot Protection, Anti-Injection, Upload Protection, HTTP/1.0, XML-RPC, Backup, oder "Normaler Traffic", wenn kein Schutzmechanismus eingegriffen hat. |
| Zusammenfassung | Lesbare Beschreibung des Ereignisses. Erklärt, warum die Anfrage blockiert oder erlaubt wurde. |
| URI | Angeforderter Pfad. Zeigt den vollständigen Pfad, um zu identifizieren, welche Seiten oder Dateien angegriffen werden. |
FECHA/HORA, PAÍS, TIPO, IP, DISP., RIESGO, MODO WAF, ACCIÓN, PROTECCIÓN, RESUMEN, URI — die Admin-Oberfläche des Plugins ist nicht ins Deutsche übersetzt.
Zusammenfassungskarten
Oben im Verkehrsprotokoll sehen Sie Karten mit Live-Statistiken, die Ihnen einen Überblick über den aktuellen Status Ihrer Website geben:
Gesamte Anfragen
Gesamtzahl der Anfragen im ausgewählten Zeitraum.
Blockiert
Von der Firewall blockierte Anfragen. Eine hohe Zahl kann auf einen laufenden Angriff hinweisen.
Erlaubt
Legitime Anfragen, die die Firewall ohne Zwischenfälle passiert haben.
Einzigartige IPs
Anzahl verschiedener IP-Adressen, die Anfragen an die Site gestellt haben.
Filter & Suche
Das Verkehrsprotokoll bietet mehrere Filteroptionen, um genau das zu finden, was Sie suchen, selbst bei Tausenden von Datensätzen.
Freitextsuche
Das Hauptsuchfeld ermöglicht die gleichzeitige Suche nach IP, URI und Land. Geben Sie einen Begriff ein, und das Protokoll filtert in Echtzeit und zeigt nur Übereinstimmungen an.
Filter "Schutzart"
Das Dropdown-Menü Schutzart wird dynamisch mit den Modulen gefüllt, die auf Ihrer Website tatsächlich Einträge erzeugt haben. Die häufigsten Optionen sind:
Rate Limiting
Anfragen, die wegen Überschreitung des Limits für Anfragen pro Minute blockiert wurden.
Geo Blocking
Anfragen aus einem Land, das durch die Geo-Blockierungsregel blockiert wurde.
Bot Protection
Traffic, der per User-Agent oder Fingerprinting als Bot identifiziert wurde.
Anti-Injection
Versuche von SQL-Injection, XSS oder anderen Angriffsmustern.
Upload Protection
Datei-Uploads, die vom Upload-Schutz blockiert wurden.
HTTP/1.0 (403)
Anfragen mit dem HTTP/1.0-Protokoll, das häufig von automatisierten Tools verwendet wird.
Normaler Traffic
Legitime Anfragen, die keinen Schutzmechanismus ausgelöst haben.
Auch Kategorien wie XML-RPC oder Backup können erscheinen, wenn diese Module auf Ihrer Installation Einträge erzeugt haben.
Filter "Status"
Das Dropdown-Menü Status filtert nach der letztlich angewendeten Aktion:
- Erlaubt (monitor/OK): die Anfrage wurde ohne Einschränkungen durchgelassen.
- Blockiert (403): die Anfrage wurde mit einem HTTP 403 gestoppt.
- Verweigert, CAPTCHA-Challenge, Monitor und Nur protokollieren: weitere mögliche Aktionen, je nachdem welcher Schutz eingegriffen hat und welcher Firewall-Modus zu diesem Zeitpunkt aktiv war.
GET/POST zu filtern. Sie können bestimmte Anfragen finden, indem Sie die Freitextsuche (IP, URI, Land) mit den Filtern Schutzart, Status und Datumsbereich kombinieren.
Datumsbereichsfilter
Die Datumsauswahlen Von und Bis ermöglichen es, die Analyse auf einen bestimmten Zeitraum einzugrenzen. Zum Beispiel um einen Aktivitätsspitze in den frühen Morgenstunden zu untersuchen oder den Traffic vor und nach der Aktivierung einer neuen Sicherheitsregel zu vergleichen.
Seitennummerierung
Die Ergebnisse werden in Seiten zu je 50 Datensätzen angezeigt. Verwenden Sie die Seitennummerierungssteuerelemente unten, um zwischen den Seiten zu navigieren. In Kombination mit Filtern können Sie schnell große Datenmengen überprüfen.
Aktionen & Kontextmenü
Klicken Sie mit der rechten Maustaste auf einen beliebigen Verkehrsprotokolleintrag, um das Kontextmenü mit Schnellaktionen zu öffnen. Diese Aktionen ermöglichen es Ihnen, auf Sicherheitsereignisse zu reagieren, ohne zu anderen Bildschirmen navigieren zu müssen.
(Das Kontextmenü ist noch nicht ins Deutsche übersetzt — die Einträge erscheinen wie oben gezeigt auf Spanisch. Die Liste unten erklärt, was jede Option bewirkt.)
Menüoptionen
🔍 Details anzeigen
Öffnet ein Fenster mit vollständigen Anfrageinformationen: vollständige Header, User-Agent, Query-String, Cookies und die genaue Regel, die die Blockierung verursacht hat.
🧩 Zur Schutzfunktion
Führt Sie direkt zum Einstellungs-Tab des Moduls, das diese Anfrage bearbeitet hat (z. B. Rate Limiting oder Geo Blocking), um die Regel anzupassen, ohne sie manuell suchen zu müssen.
🚫 IP blockieren
Öffnet ein Formular, in dem Sie die Blockierdauer wählen (1 Stunde, 6 Stunden, 24 Stunden, 7 Tage, 30 Tage oder dauerhaft) und optional einen Grund angeben. Es handelt sich nicht um eine feste 2-Stunden-Blockierung: Sie wählen die Dauer selbst.
⛔ Zur Schwarzen Liste hinzufügen
Fügt die IP zur permanenten schwarzen Liste hinzu. Die IP wird dauerhaft blockiert, bis Sie sie manuell aus der IP-Verwaltung entfernen.
✅ Zur Weißen Liste hinzufügen
Schließt die IP von allen Firewall-Blockierungen aus. Verwenden Sie diese Option, wenn Sie einen Fehlalarm identifizieren (einen legitimen Besucher, der fälschlicherweise blockiert wurde).
📋 IP kopieren
Kopiert die IP-Adresse in die Zwischenablage. Nützlich, um die IP in externen Tools zu untersuchen oder mit Ihrem Team zu teilen.
🌐 WHOIS anzeigen
Öffnet eine WHOIS-Abfrage in einem Popup-Fenster, um Informationen über den IP-Inhaber, seinen ISP und den geografischen Standort zu erhalten.
💾 Eintrag exportieren
Exportiert nur diese eine Zeile (nicht das gesamte sichtbare Protokoll) und lässt Sie das Format wählen: JSON, CSV oder XML. Um das komplette Protokoll mit Datums- und Schutzfiltern zu exportieren, verwenden Sie die Schaltfläche CSV exportieren oben auf der Seite (PRO-Funktion).
Angriffsmuster erkennen
Mit Filtern und dem Kontextmenü können Sie diese Situationen schnell erkennen:
- Brute-Force-Angriff: Suchen Sie nach
wp-login.phpim Suchfeld und filtern Sie nachStatus = Blockiert (403). Wenn Sie viele verschiedene IPs sehen, die Anmeldedaten probieren, aktivieren Sie die Ratenbegrenzung oder das Login-CAPTCHA.
- Schwachstellenscan: Achten Sie in der URI-Spalte auf wiederholte Anfragen derselben IP an Pfade wie
/wp-content/plugins/...oder/xmlrpc.php— die typische Signatur eines automatisierten Scans.
- DDoS-Angriff: Filtern Sie nach
Schutzart = Rate Limiting. Ein plötzlicher Anstieg verschiedener IPs, die ratenbegrenzt werden, deutet auf einen verteilten Angriff hin.
Fehlerbehebung
Häufige Probleme
Protokoll ist leer oder zeigt keine aktuellen Daten
Ursachen: Schreibberechtigungsprobleme, unzureichender Speicherplatz oder die Verkehrsprotokollierung ist in den Firewall-Einstellungen deaktiviert.
Lösung: Stellen Sie sicher, dass
wp-content/uploads/ssc-traffic-logs/ Schreibberechtigungen hat. Überprüfen Sie, ob "Verkehrsprotokollierung" in den Firewall-Einstellungen aktiviert ist. Prüfen Sie den verfügbaren Speicherplatz.
Zu viele blockierte Einträge, sieht nach massivem Fehlalarm aus
Ursachen: Eine zu restriktive Sicherheitsregel, eine kürzliche Konfigurationsänderung oder ein externer Dienst (CDN, Monitor), der seine Quell-IP geändert hat.
Lösung: Wechseln Sie vorübergehend in den Überwachungsmodus in den Firewall-Einstellungen, um Blockierungen zu stoppen, während Sie ermitteln. Überprüfen Sie die Protokolle der letzten 24h, um die problematische Regel zu identifizieren. Fügen Sie die erforderliche IP oder den Bereich zur Whitelist hinzu.
Die Verkehrsprotokollseite lädt sehr langsam
Ursachen: Die Protokolltabelle hat Millionen von nicht rotierten Datensätzen. Das Datenvolumen verlangsamt Abfragen.
Lösung: Verwenden Sie die Schaltfläche Vaciar Log (im Plugin noch nicht ins Deutsche übersetzt), um alte Datensätze zu löschen. Konfigurieren Sie die automatische Rotation, sodass Protokolle alle 30 oder 60 Tage bereinigt werden. Verwenden Sie Datumsbereichsfilter, um die Ergebnisse vor dem Laden der Seite zu begrenzen.
Die Schaltfläche "Vaciar Log"
Die Schaltfläche 🗑️ Vaciar Log (im Plugin aktuell nur auf Spanisch verfügbar) oben im Verkehrsprotokoll löscht alle Datensätze aus der Tabelle. Dies ist nützlich, wenn das Datenvolumen sehr groß ist und Sie von vorne beginnen möchten, oder nach der Lösung eines Massenvorfalls, um nur relevante Daten zu behalten. Gelöschte Datensätze können nicht wiederhergestellt werden.
PRO-Funktionen
Die folgenden Funktionen sind in der PRO-Version von SeenSecure verfügbar:
PRO Erweiterter Export
Exportieren Sie Protokolle mit gespeicherten Filtern, automatischer Berichtsplanung und zusätzlichen Formaten (PDF, JSON) neben CSV.
PRO Echtzeit-Benachrichtigungen
Erhalten Sie Benachrichtigungen per E-Mail, Slack oder Webhook, wenn bestimmte Angriffsmuster im Verkehr erkannt werden.
PRO Erweiterte Aufbewahrung
Der FREE-Plan speichert kaum historischen Traffic (ein Zeitfenster von nur wenigen Tagen). PRO erweitert das Aufbewahrungsfenster des Verkehrsprotokolls auf 90 Tage, mit schneller Suche über den gesamten Zeitraum.
PRO Geografische Analyse
Interaktive Heatmap mit der geografischen Herkunft aller Anfragen, ideal zur Identifizierung regionaler Angriffe.