Zugriffsregeln greifen, bevor die Firewall eine Anfrage prüft. Sie finden sie in den Reitern Zugriff und Rate-Limits. Wie überall gilt: Speichern legt einen Entwurf an, wirksam wird er mit Übernehmen.
Globale Sperrlisten
Unabhängig von Ihren Regeln verwerfen die Proxy-Server Verkehr von Adressen und Netzen aus globalen Sperrlisten mit bekannten Abuse-IPs - etwa Botnetze, Scanner und Angriffsquellen, für IPv4 und IPv6. Die Listen werden laufend aktualisiert und greifen schon auf Netzwerkebene. Sie müssen dafür nichts einstellen.
IP-Regeln
Im Unterreiter IP-Regeln legen Sie Freigaben und Sperren für einzelne Adressen oder Netze in CIDR-Schreibweise an (IPv4 ab /8, IPv6 ab /32):
- Freigabe: Freigegebene Adressen werden von Firewall, Länderfilter und Rate-Limits nicht geprüft. Nur für eigene, vertrauenswürdige Adressen wie Ihr Büro oder Ihr Monitoring.
- Sperre: Alle Anfragen dieser Adresse werden abgewiesen (
SC-403-IP).
Mit Gültig bis befristen Sie eine Regel - danach wird sie automatisch entfernt. Bis zu 200 IP-Regeln sind je Seite möglich.
Freigabe und Zugriffsschutz
Eine IP-Freigabe hebt den Zugriffsschutz nicht auf. Für geschützte Bereiche tragen Sie die Adresse im Zugriffsschutz selbst ein - siehe Bereiche mit Passwort oder IP schützen.
Länder und Netzbetreiber (ASN)
Im Unterreiter Länder wählen Sie: Alle Länder, Nur gewählte erlauben oder Gewählte sperren. Abgewiesene Anfragen erhalten SC-403-GEO.
Land und Netz ermittelt ShieldCache mit einer lokalen Datenbank, die regelmäßig aktualisiert wird - die IP-Adresse verlässt den Proxy dafür nicht. VPN, Proxys und Tor erscheinen mit dem Land ihres Servers, Mobilfunk teils mit dem Land des Netzbetreibers. Der Länderfilter schützt gegen Massenangriffe, ersetzt aber keine Zugangskontrolle.
Der Unterreiter Netzbetreiber (ASN) funktioniert genauso, nur nach dem Netz des Besuchers, etwa eines Rechenzentrums oder Mobilfunkanbieters. Tragen Sie ASN als Nummer ein, zum Beispiel 3320 oder AS3320, bis zu 100. IP-Freigaben gehen vor. Gesperrte Netze erhalten SC-403-ASN.
„Nur gewählte erlauben“ mit Bedacht
Suchmaschinen, Zahlungsdienste und Monitoring rufen oft aus anderen Ländern und Netzen ab. Geben Sie solche Dienste bei Bedarf per IP-Freigabe frei, sonst werden auch sie abgewiesen.
Rate-Limits
Rate-Limits begrenzen, wie oft ein Besucher einen Pfad in einem Zeitfenster aufrufen darf - etwa Anmeldung, Formulare oder Schnittstellen. Gezählt wird je Besucher-IP; darüber erhält der Besucher die Fehlerseite SC-429-RATE.
- Öffnen Sie den Reiter Rate-Limits.
- Wählen Sie eine Vorlage - Anmeldung, API, Formular oder Kasse - oder tragen Sie selbst einen Pfad ein, zum Beispiel
/wp-login.php. - Wählen Sie Genau dieser Pfad oder Beginnt mit.
- Legen Sie die Grenze fest: Anfragen (1 bis 10.000) je Zeitfenster (1 bis 3600 Sekunden). Unter dem Formular steht in Worten, wie die Regel wirkt.
- Klicken Sie auf Rate-Limit hinzufügen und dann auf Übernehmen.
Wie viele Pfade Sie nutzen können, hängt vom Tarif ab; die Belegung gilt für das ganze Projekt. Pakete mit fünf weiteren Pfaden buchen Sie unter Tarif & Optionen.
Im Unterreiter Protokoll sehen Sie, wie oft und von wo eine Grenze gegriffen hat: Zeit, Referenz, Regel, Land, IP, Methode und Adresse, dazu die häufigsten Länder und Netze der letzten 24 Stunden.
Captcha-Prüfung statt Sperre
Mit der Captcha-Prüfung sehen Besucher bei den gewählten Sperren statt einer Fehlerseite eine kurze Prüfung. Wer sie löst, kommt weiter. So bremsen Sie Bots aus, ohne echte Besucher auszusperren.
- Öffnen Sie Zugriff > Captcha-Prüfung und schalten Sie Captcha-Prüfung einschalten an.
- Wählen Sie die Auslöser unter Prüfung statt Sperre bei: Rate-Limit, Länderfilter, Netzbetreiber (ASN) und leichte Firewall-Treffer. Leichte Treffer sind solche unter der Schwelle für den Anomalie-Wert, 3 bis 25 (Standard 10).
- Legen Sie die Gültigkeit nach bestandener Prüfung fest, 5 bis 240 Minuten. So lange entfallen für diesen Besucher die gewählten Sperren.
- Speichern und übernehmen Sie. Die Prüfung wirkt nur in der Betriebsart „Aktiv“.
Harte Sperren bleiben immer: starke Firewall-Treffer, IP-Sperren, Dateischutz, Größengrenze, Wartung und Sperre der Seite. Beachten Sie: Wer die Prüfung gelöst hat, unterliegt für die gewählte Zeit keinem Rate-Limit dieser Seite.
Die Prüfung läuft über CaptchaCore, unseren eigenen Captcha-Dienst: Verifikation und Datenbank laufen auf eigenen Servern in Deutschland, ohne Cookies, ohne Speicherung im Browser und ohne Tracking. Bilderrätsel gibt es nicht. IP-Adressen werden nur gekürzt oder gehasht verarbeitet. Mehr unter captchacore.eu.
Unter den Einstellungen zeigt eine Vorschau, wie die Prüfseite für Ihre Besucher aussieht - je Auslöser umschaltbar, für Desktop und Mobil.
Wie oft Besucher zur Prüfung geleitet wurden und wie viele sie bestanden haben, zeigt die Statistik unter „Captcha-Prüfungen“. Weiterleitungen zur Prüfung zählen nicht als blockiert.