Die Web Application Firewall (WAF) prüft jede Anfrage gegen das OWASP Core Rule Set und erkennt Angriffe wie SQL-Injection, Cross-Site-Scripting oder Befehlsausführung. Sie finden sie im Reiter Firewall mit den Unterreitern Einstellungen, Ausnahmen und Protokoll.
Modus
- Nur erkennen: Angriffe werden protokolliert, aber nicht blockiert. Jede neue Seite startet so - die Übersicht nennt das Datum, bis zu dem diese Testphase läuft.
- Blockieren: Erkannte Angriffe werden mit einer Fehlerseite samt Referenz abgewiesen (
SC-403-WAF). - Aus: keine Prüfung. Nur kurz zur Fehlersuche verwenden - ohne Firewall ist Ihre Website nicht gegen Angriffe geschützt.
Ist die Testphase vorbei, empfiehlt die Übersicht „Firewall scharf schalten“. Prüfen Sie dann das WAF-Protokoll auf Fehlalarme, legen Sie Ausnahmen an und stellen Sie auf Blockieren.
Prüfstufe und Anwendungsprofile
- Stufe 1: Grundschutz mit sehr wenigen Fehlalarmen - für die meisten Websites richtig.
- Stufe 2: zusätzliche Regeln, gelegentlich Fehlalarme - für Websites mit erhöhtem Schutzbedarf.
- Stufe 3: sehr streng, häufiger Fehlalarme - nur mit Ausnahmen für Ihre Anwendung sinnvoll.
Anwendungsprofile nehmen bekannte Fehlalarme verbreiteter Anwendungen aus: WordPress, WooCommerce, Shopware, Laravel, WoltLab, Hostware und API (JSON). Wählen Sie, was auf der Seite läuft.
Angriffs-Kategorien
Unter Angriffs-Kategorien schalten Sie ganze Gruppen von Regeln an oder ab: Scanner-Erkennung, Protokoll-Verstöße, Protokoll-Angriffe, Multipart-Angriffe, lokale und entfernte Dateien (LFI/RFI), Befehlsausführung, PHP-Angriffe, allgemeine Angriffe, Cross-Site-Scripting, SQL-Injection, Session-Fixation und Java-Angriffe. Das ist besser als einzelne Regeln abzuschalten, wenn eine Kategorie für Ihre Anwendung keine Rolle spielt - zum Beispiel Java bei einer PHP-Website. Abgeschaltete Kategorien werden nicht mehr erkannt, die Karte warnt deshalb.
WAF-Protokoll
Im Unterreiter Protokoll stehen alle Anfragen mit Regeltreffern der letzten 30 Tage: Zeit, Referenz, Methode, Adresse, Client-IP, Regeln und Aktion („Blockiert“ oder „Nur erkannt“ mit dem Anomalie-Wert). Fundstellen sind gekürzt, sensible Werte maskiert. Filtern Sie nach Aktion, Regel oder Suchbegriff; neue Ereignisse kommen automatisch alle 5 Minuten, mit ↻ sofort. Ein Klick auf den Pfeil zeigt alle Treffer einer Anfrage mit Meldung und Fundstelle.
Referenz prüfen
Jede Fehlerseite von ShieldCache zeigt einen Fehlercode und eine Referenz. Meldet sich ein Besucher mit einer Referenz bei Ihnen, klicken Sie oben in der Seite auf Referenz prüfen und geben Sie sie ein. Sie sehen, was mit der Anfrage geschehen ist: Status, Adresse, Dauer, User-Agent und alle Treffer der Firewall. Von dort legen Sie direkt eine Ausnahme an oder geben die IP frei.
Ausnahmen je Pfad
Löst ein legitimer Zugriff Regeln aus - etwa ein Editor im Verwaltungsbereich oder eine Schnittstelle -, legen Sie eine Ausnahme an. Die gewählten Regeln werden dann nur für diesen Pfad abgeschaltet, alle anderen prüfen weiter.
- Klicken Sie im WAF-Protokoll in der Zeile des Fehlalarms auf Ausnahme. Pfad und Regeln sind vorbefüllt.
- Prüfen Sie den Pfad und wählen Sie unter „Gilt für“ Genau dieser Pfad oder Beginnt mit. Halten Sie die Ausnahme so eng wie möglich.
- Wählen Sie die Aktion: Freigeben schaltet die Regeln ab und protokolliert nichts mehr. Freigeben & loggen blockiert nicht mehr, zeigt Treffer aber weiter im WAF-Protokoll mit der Marke „per Ausnahme freigegeben“ - ideal, um eine Ausnahme erst zu beobachten. Aus einem Protokolleintrag ist „Freigeben & loggen“ vorgeschlagen.
- Klicken Sie auf Speichern und danach oben auf Übernehmen.
Alle Ausnahmen stehen im Unterreiter Ausnahmen, bis zu 100 je Seite. „Freigeben & loggen“ geht nur mit Anfrage-Regeln (910000 bis 944999). Abschaltbar sind die Angriffsregeln 910000 bis 944999 und 950000 bis 956999; die Auswertungsregeln bleiben immer aktiv.
Ausnahme statt seitenweiter Abschaltung
In den Einstellungen können Sie Regeln auch seitenweit abschalten. Das gilt dann für alle Pfade. Besser ist fast immer eine Ausnahme nur für den betroffenen Pfad.
Wie lange dauert die Testphase im Modus „Nur erkennen“?
Neue Seiten starten im Modus „Nur erkennen“, die Übersicht nennt das Enddatum. Danach bleibt der Modus, bis Sie ihn selbst umstellen - die Übersicht empfiehlt dann das Umschalten.
Werden IP-Adressen im WAF-Protokoll gespeichert?
IP-Adressen stehen nur 7 Tage vollständig im Protokoll, danach gekürzt (IPv4 auf das /24-Netz, IPv6 auf /48, Marke „gekürzt“). Nach 30 Tagen werden die Einträge gelöscht. Nach einer gekürzten IP suchen Sie mit der gekürzten Form.