Wie sichert ihr eur WP?

  • Hallo,

    ich muss zugeben, für die Sicherheit einer Internetseite zu sorgen, hat sich für mich Ahnungslosen immer darauf bezogen, seine Passwörter möglichst sicher zu gestalten. Ich habe auch meine Loginseite versteckt. Geht es noch sicherer? :lol:

    Was ich nicht bedacht habe sind diese Bots und Spider und Exploits und was sonst noch alles stört und den Seitenzugriff massiv stören kann.
    Nun, ich habe nun die Bekanntschaft damit machen dürfen.

    Nun bin ich ein wenig Klüger, möchte aber euch um Rat fragen, bevor ich Aktionen setze.

    1) Zugriff über htaccess selbst einrichten oder einrichten lassen?

    a) IP Listen
    Man kann über die .htaccess Datei die IPs von Schädlingen aussperren. Ich bin immer wieder auf https://www.ip-bannliste.de gestoßen, benutzt ihr das? Oder was macht ihr?

    b) Sicherheitsplugin
    Ich bin des öfteren auf https://plugin-planet.com/bbq-pro/ gestoßen, das soll so supertoll sein und 15 Euro erscheint mir jetzt nicht all zu teuer, wenn es wirklich Sinn macht.

    2) access_log, gibt es eine Alternative?
    Ich habe gelesen, dass man sich seine access_log ansehen soll. Nur mein Anbieter world4you bietet die nicht an und ist mehr als unkooperativ, wenn es darum geht wie man zu diesen Daten kommt.
    Wie holt ihr euch die Info, wer auf eure Seite zugreift um schädliches auszufiltern? Wobei ich gelesen haben, dass das gar nicht so leicht ist. Aber ein Anleitung wie man das am besten macht, habe ich nicht gefunden.

    3) meine Site ist eine Mutisite.
    Im Grunde ist es eine Site aber eben in deutsch und englisch. Muss ich mich im Großen und Ganzen bei der Sicherheit nur um Site im Hauptverzeichnis kümmern und die zweite die in einem Unterverzeichnis ist, wird automtisch geschützt? Oder filtert mir die Sicherheit im Hauptverzeichnis nicht automatisch alles aus?

    Tja, das sind meine drei großen Themen zur Site-Sicherheit oder eher zu Schonung des Datentransfers.
    Bin gespannt was ihr zu sagen habt, im Netz gibt es viel dazu, aber ich finde doch recht widersprüchlich.

    Danke für eure Infos.

    • Anzeige

    Hallo!

    Wenn du gerade an deiner Website arbeitest oder dein aktuelles Hosting überdenkst: Wir betreiben mit NetzLiving eine Hosting-Plattform, die speziell auf Performance, Sicherheit und einfache Verwaltung ausgelegt ist.

    • ✔️ Schnelle Ladezeiten (optimiert für WordPress & Co.)
    • ✔️ Deutsche Server & DSGVO-konform
    • ✔️ Persönlicher Support (kein 0815-Ticket-System)

    Mehr erfahren

  • Hallo,

    im Allgemeinen gehe ich immer davon aus, dass der Hoster weiß wie er den "Server" sicher macht. Damit ist schon einmal eine "große" Sicherheitslücke geschlossen.

    Nun zu Deinen Fragen:

    1) Sicherheitsplugins bieten Dir im Grunde nur ein geringeres mehr an Sicherheit. Hier verwende ich meist Wordfence oder iThemes Security um Brute-Force-Attacken einzudämmen.
    Wenn Du deine Admin URL schon versteckt hast, hast Du bereits einen großen Teil an Möglichkeiten für die Angreifer weg genommen, denn die meisten suchen nach der Standard WP-ADMIN URL.

    2) JAIN - Die oben genannten Sicherheitsplugins liefern Dir ein Logs, welche Dir die blockierten Loginversuche anzeigen.
    Wieso Dein Hoster Dir diese LOG-Files ungern liefert, kann Dir nur dieser beantworten.

    PS: In letzter Zeit höre ich ziemlich viele negative Meldungen zu W4Y.

    3) Schau Dir hierzu einmal die Blog-Einträge von Ernesto an: https://binary-butterfly.de/artikel/dateir…rum-eigentlich/

    Dieser beschreibt sehr detailliert wieso man sich um die WP-Dateirechte kümmern sollte um einen "sehr" guten Schutz aufzubauen.

    LG

  • Bei uns haben die Kunden ebenfalls keinen direkten Zugriff auf die Access Logs.

    Mir fällt auch kein Grund ein, wieso man diese benötigt. Für Statistiken gibt es ja bessere Tools wie piwik, Google Analystic etc...

    Ansonsten kannst du ja noch einen Blick auf unseren Blog werfen zu diesen Thema -> https://www.jaba.hosting/eine-handvoll-…erer-zu-machen/

  • Danke für eure Meldungen.

    Ich glaube ich habe mein eigentliches Problem nicht gut genug herausgehoben.

    W4Y schmeißt mir folgendes im Helpdesk hin:

    Zitat

    Alle Ressourcen sind auf dem Anschlag -> massive Überschreitungen, sehr wahrscheinlich durch Bots verursacht, überprüfen Sie Ihre Zugriffe !

    Soweit ich das durch googeln herausbekommen habe, geht das über die access_log, auf die ich aber keinen Zugriff habe. Frage ich bei W4Y nach wie ich die Zugriffe überprüfen soll, bekomme ich zur Antwort, dass das nicht deren Problem ist.

    Es dürfte auch stimmen, dass ich mit Bots ein Problem habe. Denn es hat nicht lange gedauert, bis ich laufend die Meldung bekommen haben, dass versucht wird in mein WP einzubrechen. Daraufhin habe ich die Loginseite versteckt und jetzt ist ruhe.

    ABER die Zugriffe habe ich weiterhin.
    Jetzt habe ich hier im Forum schon wertvolle Tipps bekommen, wie ich die Seite an sich schneller machen kann aber wenn ich von 4 Sekunden auf plötzlich 60 Sekunden komme, die es braucht die Site aufzubauen ... dann denke ich mir, dass könnten wieder diese Bots sein.

    Das weiß ich aber nicht, weil ich keine Möglichkeit habe die access_log Datei einzusehen.

    Daher meine dringende Frage: Wie sperre ich am besten diese Bots aus?

Jetzt mitmachen!

Sie haben noch kein Benutzerkonto auf unserer Seite? Registrieren Sie sich kostenlos und nehmen Sie an unserer Community teil!