Zum Inhalt springen
  • DSGVO-konform
  • 100% Hosting in Deutschland
  • Persönlicher Ansprechpartner
  • Support inklusive
  • Bereitstellung innerhalb 24 Stunden
ShieldCache 4 Min. Lesezeit

Firewall (WAF): Modus, Prüfstufe, Kategorien, Ausnahmen und WAF-Protokoll

Die Web Application Firewall (WAF) prüft jede Anfrage gegen das OWASP Core Rule Set und erkennt Angriffe wie SQL-Injection, Cross-Site-Scripting oder Befehlsausführung. Sie finden sie im Reiter Firewall mit den Unterreitern Einstellungen, Ausnahmen und Protokoll.

Modus

  • Nur erkennen: Angriffe werden protokolliert, aber nicht blockiert. Jede neue Seite startet so - die Übersicht nennt das Datum, bis zu dem diese Testphase läuft.
  • Blockieren: Erkannte Angriffe werden mit einer Fehlerseite samt Referenz abgewiesen (SC-403-WAF).
  • Aus: keine Prüfung. Nur kurz zur Fehlersuche verwenden - ohne Firewall ist Ihre Website nicht gegen Angriffe geschützt.

Ist die Testphase vorbei, empfiehlt die Übersicht „Firewall scharf schalten“. Prüfen Sie dann das WAF-Protokoll auf Fehlalarme, legen Sie Ausnahmen an und stellen Sie auf Blockieren.

Prüfstufe und Anwendungsprofile

  • Stufe 1: Grundschutz mit sehr wenigen Fehlalarmen - für die meisten Websites richtig.
  • Stufe 2: zusätzliche Regeln, gelegentlich Fehlalarme - für Websites mit erhöhtem Schutzbedarf.
  • Stufe 3: sehr streng, häufiger Fehlalarme - nur mit Ausnahmen für Ihre Anwendung sinnvoll.

Anwendungsprofile nehmen bekannte Fehlalarme verbreiteter Anwendungen aus: WordPress, WooCommerce, Shopware, Laravel, WoltLab, Hostware und API (JSON). Wählen Sie, was auf der Seite läuft.

Einstellungen der Web Application Firewall mit Modus, Prüfstufe und Anwendungsprofilen
Firewall-Einstellungen: Modus, Prüfstufe und Anwendungsprofile.

Angriffs-Kategorien

Unter Angriffs-Kategorien schalten Sie ganze Gruppen von Regeln an oder ab: Scanner-Erkennung, Protokoll-Verstöße, Protokoll-Angriffe, Multipart-Angriffe, lokale und entfernte Dateien (LFI/RFI), Befehlsausführung, PHP-Angriffe, allgemeine Angriffe, Cross-Site-Scripting, SQL-Injection, Session-Fixation und Java-Angriffe. Das ist besser als einzelne Regeln abzuschalten, wenn eine Kategorie für Ihre Anwendung keine Rolle spielt - zum Beispiel Java bei einer PHP-Website. Abgeschaltete Kategorien werden nicht mehr erkannt, die Karte warnt deshalb.

Angriffs-Kategorien der Firewall mit 13 Schaltern
Die 13 Angriffs-Kategorien mit dem jeweiligen Regelbereich.

WAF-Protokoll

Im Unterreiter Protokoll stehen alle Anfragen mit Regeltreffern der letzten 30 Tage: Zeit, Referenz, Methode, Adresse, Client-IP, Regeln und Aktion („Blockiert“ oder „Nur erkannt“ mit dem Anomalie-Wert). Fundstellen sind gekürzt, sensible Werte maskiert. Filtern Sie nach Aktion, Regel oder Suchbegriff; neue Ereignisse kommen automatisch alle 5 Minuten, mit ↻ sofort. Ein Klick auf den Pfeil zeigt alle Treffer einer Anfrage mit Meldung und Fundstelle.

WAF-Protokoll mit Zeit, Referenz, Adresse, Client-IP, Regeln und Aktion
Das WAF-Protokoll: jede Zeile ist eine Anfrage, rechts der Knopf „Ausnahme“.

Referenz prüfen

Jede Fehlerseite von ShieldCache zeigt einen Fehlercode und eine Referenz. Meldet sich ein Besucher mit einer Referenz bei Ihnen, klicken Sie oben in der Seite auf Referenz prüfen und geben Sie sie ein. Sie sehen, was mit der Anfrage geschehen ist: Status, Adresse, Dauer, User-Agent und alle Treffer der Firewall. Von dort legen Sie direkt eine Ausnahme an oder geben die IP frei.

Dialog „Referenz prüfen“ mit Zugriff und den Treffern der Firewall
„Referenz prüfen“ zeigt den Zugriff und die Regeln, die angeschlagen haben.

Ausnahmen je Pfad

Löst ein legitimer Zugriff Regeln aus - etwa ein Editor im Verwaltungsbereich oder eine Schnittstelle -, legen Sie eine Ausnahme an. Die gewählten Regeln werden dann nur für diesen Pfad abgeschaltet, alle anderen prüfen weiter.

  1. Klicken Sie im WAF-Protokoll in der Zeile des Fehlalarms auf Ausnahme. Pfad und Regeln sind vorbefüllt.
  2. Prüfen Sie den Pfad und wählen Sie unter „Gilt für“ Genau dieser Pfad oder Beginnt mit. Halten Sie die Ausnahme so eng wie möglich.
  3. Wählen Sie die Aktion: Freigeben schaltet die Regeln ab und protokolliert nichts mehr. Freigeben & loggen blockiert nicht mehr, zeigt Treffer aber weiter im WAF-Protokoll mit der Marke „per Ausnahme freigegeben“ - ideal, um eine Ausnahme erst zu beobachten. Aus einem Protokolleintrag ist „Freigeben & loggen“ vorgeschlagen.
  4. Klicken Sie auf Speichern und danach oben auf Übernehmen.
Dialog „Ausnahme anlegen“, aus einem Protokolleintrag vorbefüllt
Eine Ausnahme aus einem Protokolleintrag: Pfad und Regeln sind vorbefüllt.

Alle Ausnahmen stehen im Unterreiter Ausnahmen, bis zu 100 je Seite. „Freigeben & loggen“ geht nur mit Anfrage-Regeln (910000 bis 944999). Abschaltbar sind die Angriffsregeln 910000 bis 944999 und 950000 bis 956999; die Auswertungsregeln bleiben immer aktiv.

Liste der Ausnahmen je Pfad mit Aktion Freigeben und loggen
Ausnahmen je Pfad mit Aktion, Regeln und Notiz.

Ausnahme statt seitenweiter Abschaltung

In den Einstellungen können Sie Regeln auch seitenweit abschalten. Das gilt dann für alle Pfade. Besser ist fast immer eine Ausnahme nur für den betroffenen Pfad.

Wie lange dauert die Testphase im Modus „Nur erkennen“?

Neue Seiten starten im Modus „Nur erkennen“, die Übersicht nennt das Enddatum. Danach bleibt der Modus, bis Sie ihn selbst umstellen - die Übersicht empfiehlt dann das Umschalten.

Werden IP-Adressen im WAF-Protokoll gespeichert?

IP-Adressen stehen nur 7 Tage vollständig im Protokoll, danach gekürzt (IPv4 auf das /24-Netz, IPv6 auf /48, Marke „gekürzt“). Nach 30 Tagen werden die Einträge gelöscht. Nach einer gekürzten IP suchen Sie mit der gekürzten Form.

War dieser Artikel hilfreich?

Neu bei SpeedIT Solutions?

Hosting, bei dem Sie jemanden kennen.

Was Sie hier lesen, setzen wir täglich für unsere Kunden um. Seit 2009 aus Isernhagen - mit festen Ansprechpartnern statt Callcenter.

  • 100 % Hosting in Deutschland
  • DSGVO-konform
  • Persönlicher Ansprechpartner
  • Bereitstellung innerhalb von 24 Stunden
4,9 88 Bewertungen auf Expeero

Alles bestens

Bei SpeedIT werden wird gut betreut und alles klappt wie gewünscht. Unsere Wünsche werden erfüllt und der Support ist gut erreichbar.
Marcel W.Empfiehlt uns · 03.10.2025

100 % Weiterempfehlung · Expeero

Alle Bewertungen auf HOSTtest (öffnet in neuem Fenster)

Diese Artikel könnten auch interessant sein:

Persönlicher Support

Selbstverständlich steht Ihnen unser Support-Team auch gerne persönlich zur Verfügung. Sollten Sie in unserer Wissensdatenbank nicht fündig werden oder individuelle Unterstützung benötigen, zögern Sie nicht, uns zu kontaktieren. Wir sind hier, um Ihnen zu helfen und sicherzustellen, dass Ihre Erfahrung mit unseren Produkten und Dienstleistungen so reibungslos und erfreulich wie möglich ist.