SeenSecure Help

Verkehrsprotokoll

Anzeigen, Filtern und Analysieren des gesamten Site-Traffics: erlaubte, blockierte und überwachte Anfragen an einem Ort.

Verkehrsprotokoll Übersicht

⭐ Reine PRO-Funktion: Das vollständige Verkehrsprotokoll ist eine PRO-Funktion ("Erweiterte Traffic Logs"). Im FREE-Plan wird dieser Tab mit dem Label PRO markiert und der Inhalt hinter einer Upgrade-Überlagerung angezeigt; außerdem wird die Verkehrsprotokollierung selbst deaktiviert (es gehen keine bereits vorhandenen Daten verloren — es werden im FREE-Plan lediglich keine neuen Anfragen mehr aufgezeichnet). Wenn diese Ansicht normal funktioniert, ist Ihre PRO-Lizenz aktiv.

Das Verkehrsprotokoll von SeenSecure zeichnet jede HTTP-Anfrage auf, die Ihre Website erreicht, einschließlich sowohl erlaubter als auch von der Firewall blockierter Anfragen. Anders als Systeme, die nur Vorfälle protokollieren, bietet diese vollständige Aufzeichnung volle Traffic-Transparenz, um Muster zu erkennen, Bedrohungen zu identifizieren und die Sicherheitskonfiguration anzupassen.

Warum es wichtig ist: Ohne ein vollständiges Protokoll können Sie einen legitimen Traffic-Anstieg nicht von einem DDoS-Angriff unterscheiden und wissen nicht, ob Ihre Blockierregeln korrekt funktionieren. Das Verkehrsprotokoll ist Ihre einzige Quelle der Wahrheit für jede Sicherheitsentscheidung.

Protokollspalten

Spalte Beschreibung
Datum / Zeit Genaue Zeitmarke der Anfrage. Verwendet die in WordPress konfigurierte Zeitzone.
Land Herkunftsland der IP mit Flagge und ISO-Code. Hilft, Traffic aus ungewöhnlichen Regionen zu identifizieren.
IP Client-IP-Adresse. Wird vollständig angezeigt, um Blockierungs- oder Whitelist-Entscheidungen zu erleichtern.
Typ Allgemeine Kategorie des in dieser Zeile erfassten Ereignisses.
Gerät Symbol des Geräts, von dem die Anfrage stammte (Mobil, Desktop, Bot usw.).
Risiko Geschätztes Risikoniveau der Anfrage (z. B. Niedrig, Mittel oder Kein Risiko), berechnet von der internen Engine der Firewall.
WAF-Modus Firewall-Modus (Monitoring, Protection, Strict...), der zum Zeitpunkt dieser Anfrage aktiv war.
Aktion Was SeenSecure mit der Anfrage getan hat: erlaubt, überwacht (protokolliert ohne zu blockieren) oder blockiert.
Schutz Modul, das die Anfrage bearbeitet hat: Rate Limiting, Geo Blocking, Bot Protection, Anti-Injection, Upload Protection, HTTP/1.0, XML-RPC, Backup, oder "Normaler Traffic", wenn kein Schutzmechanismus eingegriffen hat.
Zusammenfassung Lesbare Beschreibung des Ereignisses. Erklärt, warum die Anfrage blockiert oder erlaubt wurde.
URI Angeforderter Pfad. Zeigt den vollständigen Pfad, um zu identifizieren, welche Seiten oder Dateien angegriffen werden.
💡 Echte Spaltennamen: In der Admin-Tabelle erscheinen die Überschriften in Großbuchstaben, in genau dieser Reihenfolge: FECHA/HORA, PAÍS, TIPO, IP, DISP., RIESGO, MODO WAF, ACCIÓN, PROTECCIÓN, RESUMEN, URI — die Admin-Oberfläche des Plugins ist nicht ins Deutsche übersetzt.

Zusammenfassungskarten

Oben im Verkehrsprotokoll sehen Sie Karten mit Live-Statistiken, die Ihnen einen Überblick über den aktuellen Status Ihrer Website geben:

Gesamte Anfragen

Gesamtzahl der Anfragen im ausgewählten Zeitraum.

Blockiert

Von der Firewall blockierte Anfragen. Eine hohe Zahl kann auf einen laufenden Angriff hinweisen.

Erlaubt

Legitime Anfragen, die die Firewall ohne Zwischenfälle passiert haben.

Einzigartige IPs

Anzahl verschiedener IP-Adressen, die Anfragen an die Site gestellt haben.

Hinweis: Die Zusammenfassungskarten werden in Echtzeit aktualisiert. Nutzen Sie sie, um Anomalien schnell zu erkennen, ohne jeden einzelnen Protokolleintrag überprüfen zu müssen.

Filter & Suche

Das Verkehrsprotokoll bietet mehrere Filteroptionen, um genau das zu finden, was Sie suchen, selbst bei Tausenden von Datensätzen.

Freitextsuche

Das Hauptsuchfeld ermöglicht die gleichzeitige Suche nach IP, URI und Land. Geben Sie einen Begriff ein, und das Protokoll filtert in Echtzeit und zeigt nur Übereinstimmungen an.

Filter "Schutzart"

Das Dropdown-Menü Schutzart wird dynamisch mit den Modulen gefüllt, die auf Ihrer Website tatsächlich Einträge erzeugt haben. Die häufigsten Optionen sind:

Rate Limiting

Anfragen, die wegen Überschreitung des Limits für Anfragen pro Minute blockiert wurden.

Geo Blocking

Anfragen aus einem Land, das durch die Geo-Blockierungsregel blockiert wurde.

Bot Protection

Traffic, der per User-Agent oder Fingerprinting als Bot identifiziert wurde.

Anti-Injection

Versuche von SQL-Injection, XSS oder anderen Angriffsmustern.

Upload Protection

Datei-Uploads, die vom Upload-Schutz blockiert wurden.

HTTP/1.0 (403)

Anfragen mit dem HTTP/1.0-Protokoll, das häufig von automatisierten Tools verwendet wird.

Normaler Traffic

Legitime Anfragen, die keinen Schutzmechanismus ausgelöst haben.

Auch Kategorien wie XML-RPC oder Backup können erscheinen, wenn diese Module auf Ihrer Installation Einträge erzeugt haben.

Filter "Status"

Das Dropdown-Menü Status filtert nach der letztlich angewendeten Aktion:

  • Erlaubt (monitor/OK): die Anfrage wurde ohne Einschränkungen durchgelassen.
  • Blockiert (403): die Anfrage wurde mit einem HTTP 403 gestoppt.
  • Verweigert, CAPTCHA-Challenge, Monitor und Nur protokollieren: weitere mögliche Aktionen, je nachdem welcher Schutz eingegriffen hat und welcher Firewall-Modus zu diesem Zeitpunkt aktiv war.
ℹ️ Es gibt keinen "Methode"-Filter: Das Verkehrsprotokoll bietet kein Dropdown-Menü, um nach GET/POST zu filtern. Sie können bestimmte Anfragen finden, indem Sie die Freitextsuche (IP, URI, Land) mit den Filtern Schutzart, Status und Datumsbereich kombinieren.

Datumsbereichsfilter

Die Datumsauswahlen Von und Bis ermöglichen es, die Analyse auf einen bestimmten Zeitraum einzugrenzen. Zum Beispiel um einen Aktivitätsspitze in den frühen Morgenstunden zu untersuchen oder den Traffic vor und nach der Aktivierung einer neuen Sicherheitsregel zu vergleichen.

Seitennummerierung

Die Ergebnisse werden in Seiten zu je 50 Datensätzen angezeigt. Verwenden Sie die Seitennummerierungssteuerelemente unten, um zwischen den Seiten zu navigieren. In Kombination mit Filtern können Sie schnell große Datenmengen überprüfen.

Suchtipp: Um Angriffe zu identifizieren, filtern Sie nach Status = Blockiert (403) und gruppieren Sie nach IP. Wenn Sie viele blockierte Anfragen von derselben IP innerhalb weniger Sekunden sehen, handelt es sich um einen automatisierten Angriff.

Aktionen & Kontextmenü

Klicken Sie mit der rechten Maustaste auf einen beliebigen Verkehrsprotokolleintrag, um das Kontextmenü mit Schnellaktionen zu öffnen. Diese Aktionen ermöglichen es Ihnen, auf Sicherheitsereignisse zu reagieren, ohne zu anderen Bildschirmen navigieren zu müssen.

┌─────────────────────────────────────────┐ │ 🔍 Ver Detalles │ │ 🧩 Ir a la protección │ │ 🚫 Bloquear IP │ │ ⛔ Agregar a Blacklist │ │ ✅ Agregar a Whitelist │ │ 📋 Copiar IP │ │ 🌐 Ver WHOIS │ │ 💾 Exportar Entrada │ └─────────────────────────────────────────┘

(Das Kontextmenü ist noch nicht ins Deutsche übersetzt — die Einträge erscheinen wie oben gezeigt auf Spanisch. Die Liste unten erklärt, was jede Option bewirkt.)

Menüoptionen

🔍 Details anzeigen

Öffnet ein Fenster mit vollständigen Anfrageinformationen: vollständige Header, User-Agent, Query-String, Cookies und die genaue Regel, die die Blockierung verursacht hat.

🧩 Zur Schutzfunktion

Führt Sie direkt zum Einstellungs-Tab des Moduls, das diese Anfrage bearbeitet hat (z. B. Rate Limiting oder Geo Blocking), um die Regel anzupassen, ohne sie manuell suchen zu müssen.

🚫 IP blockieren

Öffnet ein Formular, in dem Sie die Blockierdauer wählen (1 Stunde, 6 Stunden, 24 Stunden, 7 Tage, 30 Tage oder dauerhaft) und optional einen Grund angeben. Es handelt sich nicht um eine feste 2-Stunden-Blockierung: Sie wählen die Dauer selbst.

Zur Schwarzen Liste hinzufügen

Fügt die IP zur permanenten schwarzen Liste hinzu. Die IP wird dauerhaft blockiert, bis Sie sie manuell aus der IP-Verwaltung entfernen.

Zur Weißen Liste hinzufügen

Schließt die IP von allen Firewall-Blockierungen aus. Verwenden Sie diese Option, wenn Sie einen Fehlalarm identifizieren (einen legitimen Besucher, der fälschlicherweise blockiert wurde).

📋 IP kopieren

Kopiert die IP-Adresse in die Zwischenablage. Nützlich, um die IP in externen Tools zu untersuchen oder mit Ihrem Team zu teilen.

🌐 WHOIS anzeigen

Öffnet eine WHOIS-Abfrage in einem Popup-Fenster, um Informationen über den IP-Inhaber, seinen ISP und den geografischen Standort zu erhalten.

💾 Eintrag exportieren

Exportiert nur diese eine Zeile (nicht das gesamte sichtbare Protokoll) und lässt Sie das Format wählen: JSON, CSV oder XML. Um das komplette Protokoll mit Datums- und Schutzfiltern zu exportieren, verwenden Sie die Schaltfläche CSV exportieren oben auf der Seite (PRO-Funktion).

Angriffsmuster erkennen

Mit Filtern und dem Kontextmenü können Sie diese Situationen schnell erkennen:

  • Brute-Force-Angriff: Suchen Sie nach wp-login.php im Suchfeld und filtern Sie nach Status = Blockiert (403). Wenn Sie viele verschiedene IPs sehen, die Anmeldedaten probieren, aktivieren Sie die Ratenbegrenzung oder das Login-CAPTCHA.
  • Schwachstellenscan: Achten Sie in der URI-Spalte auf wiederholte Anfragen derselben IP an Pfade wie /wp-content/plugins/... oder /xmlrpc.php — die typische Signatur eines automatisierten Scans.
  • DDoS-Angriff: Filtern Sie nach Schutzart = Rate Limiting. Ein plötzlicher Anstieg verschiedener IPs, die ratenbegrenzt werden, deutet auf einen verteilten Angriff hin.
Vorsicht: Bevor Sie eine IP zur permanenten schwarzen Liste hinzufügen, überprüfen Sie mit Details anzeigen die vollständigen Header, ob es sich nicht um einen Fehlalarm handelt. Ein legitimer Crawler (Googlebot, Bingbot) kann verdächtig aussehen, sollte aber nicht dauerhaft blockiert werden.

Fehlerbehebung

Häufige Probleme



Protokoll ist leer oder zeigt keine aktuellen Daten
Ursachen: Schreibberechtigungsprobleme, unzureichender Speicherplatz oder die Verkehrsprotokollierung ist in den Firewall-Einstellungen deaktiviert.
Lösung: Stellen Sie sicher, dass wp-content/uploads/ssc-traffic-logs/ Schreibberechtigungen hat. Überprüfen Sie, ob "Verkehrsprotokollierung" in den Firewall-Einstellungen aktiviert ist. Prüfen Sie den verfügbaren Speicherplatz.



Zu viele blockierte Einträge, sieht nach massivem Fehlalarm aus
Ursachen: Eine zu restriktive Sicherheitsregel, eine kürzliche Konfigurationsänderung oder ein externer Dienst (CDN, Monitor), der seine Quell-IP geändert hat.
Lösung: Wechseln Sie vorübergehend in den Überwachungsmodus in den Firewall-Einstellungen, um Blockierungen zu stoppen, während Sie ermitteln. Überprüfen Sie die Protokolle der letzten 24h, um die problematische Regel zu identifizieren. Fügen Sie die erforderliche IP oder den Bereich zur Whitelist hinzu.



Die Verkehrsprotokollseite lädt sehr langsam
Ursachen: Die Protokolltabelle hat Millionen von nicht rotierten Datensätzen. Das Datenvolumen verlangsamt Abfragen.
Lösung: Verwenden Sie die Schaltfläche Vaciar Log (im Plugin noch nicht ins Deutsche übersetzt), um alte Datensätze zu löschen. Konfigurieren Sie die automatische Rotation, sodass Protokolle alle 30 oder 60 Tage bereinigt werden. Verwenden Sie Datumsbereichsfilter, um die Ergebnisse vor dem Laden der Seite zu begrenzen.



Die Schaltfläche "Vaciar Log"
Die Schaltfläche 🗑️ Vaciar Log (im Plugin aktuell nur auf Spanisch verfügbar) oben im Verkehrsprotokoll löscht alle Datensätze aus der Tabelle. Dies ist nützlich, wenn das Datenvolumen sehr groß ist und Sie von vorne beginnen möchten, oder nach der Lösung eines Massenvorfalls, um nur relevante Daten zu behalten. Gelöschte Datensätze können nicht wiederhergestellt werden.

PRO-Funktionen

PRO

Die folgenden Funktionen sind in der PRO-Version von SeenSecure verfügbar:

PRO Erweiterter Export

Exportieren Sie Protokolle mit gespeicherten Filtern, automatischer Berichtsplanung und zusätzlichen Formaten (PDF, JSON) neben CSV.

PRO Echtzeit-Benachrichtigungen

Erhalten Sie Benachrichtigungen per E-Mail, Slack oder Webhook, wenn bestimmte Angriffsmuster im Verkehr erkannt werden.

PRO Erweiterte Aufbewahrung

Der FREE-Plan speichert kaum historischen Traffic (ein Zeitfenster von nur wenigen Tagen). PRO erweitert das Aufbewahrungsfenster des Verkehrsprotokolls auf 90 Tage, mit schneller Suche über den gesamten Zeitraum.

PRO Geografische Analyse

Interaktive Heatmap mit der geografischen Herkunft aller Anfragen, ideal zur Identifizierung regionaler Angriffe.

Benötigen Sie weitere Hilfe? Wenn Sie spezifische Fragen zu Ihrer Verkehrsprotokollkonfiguration haben, lesen Sie den Abschnitt Allgemeine Firewall oder die Dokumentation zur IP-Verwaltung, um zu verstehen, wie sie mit dem Verkehrsprotokoll zusammenhängen.