Im Reiter Optimierung bestimmen Sie, wie Inhalte zu den Browsern Ihrer Besucher kommen. Änderungen werden mit Übernehmen wirksam.
Protokolle
- HTTP/1.1 für ältere Programme und Werkzeuge - immer verfügbar.
- HTTP/2 überträgt mehrere Dateien gleichzeitig über eine Verbindung. Es wird von allen aktuellen Browsern genutzt und ist für alle Seiten fest eingeschaltet.
- HTTP/3 mit QUIC anbieten (Standard an): das neueste Protokoll über UDP mit schnellerem Verbindungsaufbau und stabil bei wechselnden Netzen, etwa im Mobilfunk. ShieldCache kündigt es den Browsern an, die dann selbst wechseln.
Schalten Sie HTTP/3 nur ab, wenn Besucher hinter Firewalls Probleme mit UDP haben. ShieldCache kündigt es dann nicht mehr an; Browser, die HTTP/3 für Ihre Domain schon kennen, können es noch bis zu 30 Tage nutzen. Verschlüsselt wird mit TLS 1.2 und 1.3 - immer aktiv.
Kompression
Standard ist aus: Antworten kommen so, wie Ihr Server sie liefert - die meisten Server komprimieren bereits selbst. Eingeschaltet komprimiert ShieldCache Antworten ab 512 Byte mit Zstandard oder gzip, wenn der Browser es unterstützt und die Antwort noch nicht komprimiert ist.
Kompression und geheime Formularwerte
Gibt Ihre Website geheime Werte, etwa Formular-Token, zusammen mit Eingaben der Besucher aus, kann Kompression über HTTPS Angriffe wie BREACH erleichtern. Lassen Sie die Kompression dann aus, wenn Ihr Server nicht ohnehin komprimiert.
HSTS
Mit HSTS verbinden Browser sich mit Ihrer Domain nur noch per HTTPS. Standard ist „Wie die Sicherheits-Header“: Die Vorlagen Standard, Statische Inhalte und Mit HTTPS-Upgrade setzen HSTS für ein Jahr mit Subdomains und preload, die Vorlage „Keine“ setzt kein HSTS. Getrennt davon wählen Sie hier:
- Aus: ShieldCache setzt kein HSTS. Bei der Vorlage „Keine“ bleibt ein HSTS Ihres Servers erhalten.
- An: ein Jahr nur HTTPS für diese Domain, ohne Subdomains.
- An mit Subdomains und preload: ein Jahr nur HTTPS für die Domain und alle Subdomains, geeignet für die Preload-Liste der Browser.
Vorsicht mit preload
Mit preload verlangen Browser für alle Subdomains HTTPS - auch für solche, die nicht über ShieldCache laufen. Wählen Sie „An“, wenn eine Subdomain noch ohne HTTPS erreichbar sein muss.
Sicherheits-Header und Dateischutz
Im Reiter Einstellungen, Unterreiter Allgemein, wählen Sie unter Weiterleitung und Sicherheit eine Vorlage für die Sicherheits-Header:
- Standard: HSTS, Schutz vor Clickjacking und MIME-Sniffing, eingeschränkte Browser-Berechtigungen. Für die meisten Websites richtig.
- Statische Inhalte: wie Standard, aber ohne Einbettungsschutz und mit Freigabe für fremde Websites - für Bilder, Skripte und Schriften, die andere Seiten einbinden.
- Mit HTTPS-Upgrade: wie Standard, dazu eine Content-Security-Policy, die unsicher eingebundene http-Inhalte automatisch per HTTPS lädt (Mixed Content).
- Keine: ShieldCache setzt keine eigenen Kopfzeilen, die Ihres Ursprungs bleiben.
Die gewählte Vorlage ersetzt gleichnamige Kopfzeilen Ihres Servers. Eigene Kopfzeilen und eine eigene Content-Security-Policy richten Sie zusätzlich ein - siehe Content-Security-Policy und eigene Kopfzeilen.
Im selben Bereich finden Sie die www-Weiterleitung (keine, zu www oder ohne www - beide Domains müssen eingetragen sein) und den Dateischutz. Der Dateischutz sperrt den Abruf sensibler Dateien wie Konfiguration, Sicherungen und Versionsverwaltung - mit Profilen für WordPress, WooCommerce, Shopware, Joomla, Laravel und weitere Anwendungen. Gesperrte Abrufe erhalten die Fehlerseite SC-403-DATEI.