Cloudflare-Add-on für WP Cerber
English version: Cloudflare add-on for WP Cerber
Das Cloudflare-Add-on für WP Cerber synchronisiert ausgewählte IP-Entscheidungen von WP Cerber mit den IP-Zugriffsregeln von Cloudflare. Ist es aktiviert, kann es Cloudflare-Regeln für WP-Cerber-Sperren sowie für Einträge in den Listen für erlaubte und blockierte IP-Zugriffe erstellen und entfernen. Da Cloudflare diese Regeln anwendet, bevor eine Anfrage Ihren WordPress-Server erreicht, kann das Add-on den Datenverkehr von Adressen reduzieren, die WP Cerber bereits blockiert hat.
Das Add-on funktioniert mit Cloudflare IP-Zugriffsregeln , nicht mit Cloudflare Custom Rules.
Wichtig: Das Add-on erstellt benutzerbezogene Cloudflare-IP-Zugriffsregeln. Jede Regel gilt für alle Cloudflare-Zonen des Cloudflare-Benutzers, dessen Anmeldeinformationen Sie konfigurieren , und nicht nur für die WordPress-Website, auf der das Add-on installiert ist. Beachten Sie diesen Geltungsbereich, wenn derselbe Cloudflare-Benutzer mehrere Websites besitzt.
Anforderungen
Bevor Sie das Add-on installieren, stellen Sie sicher, dass Ihre Website die folgenden Anforderungen erfüllt:
- WP Cerber 9.8.3 oder neuer
- PHP 7.4 oder neuer
- Ein kostenloses oder kostenpflichtiges Cloudflare-Konto
- Der Hostname der Website wird über Cloudflare geleitet und nicht ausschließlich über DNS aufgelöst.
- Die Load-Sicherheits-Engine -Einstellung von WP Cerber ist auf Standardmodus eingestellt.
- Die Einstellung „Meine Website befindet sich hinter einem Reverse-Proxy“ von WP Cerber ist aktiviert, wenn die Website über den Cloudflare-Proxy bereitgestellt wird.
Cloudflare IP-Zugriffsregeln können Anfragen nur dann bearbeiten, bevor sie den Ursprungsserver erreichen, wenn Cloudflare den HTTP- und HTTPS-Verkehr der Website tatsächlich als Proxy verwendet. Ein reiner DNS-Eintrag leitet den Webverkehr nicht über Cloudflare.
Auch für WordPress ist die Reverse-Proxy-Einstellung entscheidend. WP Cerber kann nur dann zuverlässige IP-basierte Sicherheitsentscheidungen treffen, wenn die ursprüngliche Besucher-IP-Adresse korrekt erkannt wird. Aktivieren Sie „ Meine Website befindet sich hinter einem Reverse-Proxy“ nur dann, wenn sich die Website tatsächlich hinter Cloudflare oder einem anderen vertrauenswürdigen Reverse-Proxy befindet.
Cloudflare und HTTPS
Wenn Ihre Website über Cloudflare geleitet wird, befindet sich Cloudflare zwischen den Besuchern und Ihrem Ursprungsserver und beendet die TLS-Verbindungen der Besucher an seinem Rand, was bedeutet, dass Ihr Website-Traffic von der Cloudflare-Infrastruktur verarbeitet wird.
Die Verbindung zwischen Cloudflare und Ihrem Ursprungsserver kann weiterhin verschlüsselt werden. Cloudflare unterstützt verschlüsselte Ursprungsverbindungen und empfiehlt nach Möglichkeit den vollständigen (strengen) Modus.
Falls Ihre Website Anforderungen an Datenschutz, Datenverarbeitung oder TLS stellt, überprüfen Sie die entsprechende Cloudflare-Konfiguration, bevor Sie das Add-on aktivieren.
Installieren Sie das Add-on
Das Cloudflare-Add-on ist ein Standard-WordPress-Plugin. Es wird über die WP-Cerber-Website und nicht über das Plugin-Repository von wordpress.org vertrieben.
- Laden Sie das Add-on herunter: https://downloads.wpcerber.com/plugin/wp-cerber-cloudflare-addon.zip
- Melden Sie sich in Ihrem WordPress-Admin-Dashboard an.
- Gehen Sie zu Plugins → Neues Plugin hinzufügen .
- Klicken Sie auf „Plugin hochladen“ .
- Wählen Sie das heruntergeladene ZIP-Archiv aus.
- Jetzt installieren .
- Klicken Sie auf „Plugin aktivieren“ .
Nach der Aktivierung öffnen Sie WP Cerber → Add-ons → Cloudflare . Alle Synchronisierungsoptionen sind standardmäßig deaktiviert.
Cloudflare-Zugangsdaten konfigurieren
Geben Sie im Abschnitt „Cloudflare-Anmeldeinformationen“ Folgendes ein:
- die E-Mail-Adresse Ihres Cloudflare-Kontos
- der globale API-Schlüssel für dieses Konto
Den globalen API-Schlüssel finden Sie im Cloudflare-Dashboard unter Mein Profil → API-Tokens im Abschnitt API-Schlüssel .
Version 2.5 authentifiziert sich mit der E-Mail-Adresse des Kontos und dem globalen API-Schlüssel. Cloudflare API-Token werden von dieser Add-on-Version nicht unterstützt. Behandeln Sie den globalen API-Schlüssel als sensible Zugangsdaten, da er einen umfassenderen Zugriff als ein API-Token mit begrenztem Geltungsbereich gewährt.
Beim Speichern der Add-on-Einstellungen überprüft WP Cerber die Zugangsdaten, indem es eine temporäre Cloudflare-IP-Zugriffsregel erstellt und wieder löscht. Lehnt Cloudflare die Anfrage ab, meldet das Add-on den Fehler im WordPress-Adminbereich.
Synchronisierung von WP Cerber-Sperren
Ohne das Add-on setzt WP Cerber seine Sperrrichtlinien auf dem WordPress-Server durch. Aktivieren Sie die Option „Gesperrte IP-Adressen synchronisieren“ , damit die unterstützten Sperrrichtlinien auch bei Cloudflare gelten.
Wenn WP Cerber eine Adresse sperrt und die Sperrung die Voraussetzungen für eine Synchronisierung erfüllt, erstellt das Add-on eine Cloudflare-Blockierungsregel. Dadurch werden weitere Anfragen von dieser Adresse bei Cloudflare gestoppt, bevor sie Ihren WordPress-Server erreichen. Sobald WP Cerber die Sperre aufhebt, entfernt das Add-on die entsprechende Regel.
Manche Sperren sind nicht synchronisiert.
Das Add-on spiegelt absichtlich nicht jede WP-Creber-Sperre in Echtzeit wider. Es wird keine Cloudflare-Regel erstellt, wenn:
- Die Anfrage gehört einem angemeldeten Benutzer
- Die Sperrung wird durch bestimmte fehlerhafte Anfragen ausgelöst, wie z. B. wiederholte 404-Anfragen.
- Die Anmeldeversuchsgrenze wird zum ersten Mal erreicht, in Fällen, in denen WP Cerber die erste Sperrung anders behandelt.
- Die Anfrage wurde als Googlebot von der Domain googlebot.com identifiziert.
- Cloudflare kann die gesperrte Adresse oder das Netzwerk nicht als Ziel einer IP-Zugriffsregel darstellen.
Diese Ausnahmen gelten nur für die Cloudflare-Kopie der Sperre. Die Sperre selbst bleibt in WP Cerber aktiv.
Subnetz-Sperren
Version 2.5 unterstützt Subnetzsperrungen. Wenn in WP Cerber die Option „Subnetz blockieren – Immer das gesamte Subnetz der Klasse C der Eindringlings-IP blockieren“ aktiviert ist, erstellt das Add-on die Regel für das von WP Cerber gesperrte Subnetz und nicht nur für die einzelne Adresse, die die Sperrung ausgelöst hat. Im aktuellen Subnetzmodus von WP Cerber führt dies normalerweise zu einer /24-Cloudflare-Regel.
Die Regel wird nur erstellt, wenn Cloudflare diese Netzwerkgröße unterstützt. Andernfalls bleibt die Sperre in WP Cerber aktiv, ohne dass ein entsprechendes Cloudflare-Pendant vorhanden ist.
Frühere Versionen des Add-ons synchronisierten Subnetzsperrungen nicht und erforderten, dass die Option „Subnetz blockieren“ deaktiviert wurde. Version 2.5 beseitigt diese Einschränkung.
Synchronisierung von IP-Zugriffslisten
Aktivieren Sie die Synchronisierung der IP-Zugriffsliste, um unterstützte Änderungen in den WP Cerber-Listen für zulässige und blockierte IP-Zugriffe mit den Cloudflare-IP-Zugriffsregeln zu synchronisieren.
Die Synchronisierung erfolgt nur in eine Richtung: WP Cerber → Cloudflare . Änderungen, die Sie direkt an den IP-Zugriffsregeln im Cloudflare-Dashboard vornehmen, werden nicht an WP Cerber zurückgesendet.
Liste der blockierten IP-Zugriffe
Ein unterstützter Eintrag in der WP Cerber-Liste gesperrter IP-Adressen wird zu einer Cloudflare-Blockierungsregel. Wenn Sie beispielsweise 192.168.1.0/24 zur Liste hinzufügen, kann das Add-on eine entsprechende Cloudflare-Regel erstellen, die Anfragen aus diesem Netzwerk blockiert, bevor sie Ihren WordPress-Server erreichen.
Liste der zulässigen IP-Zugriffe
Ein unterstützter Eintrag, der der WP Cerber-Liste der zulässigen IP-Zugriffe hinzugefügt wird, wird zu einer Cloudflare-Zulassungsregel. Verwenden Sie diese Liste daher mit Bedacht. Cloudflare weist darauf hin, dass eine IP-Zugriffsregel mit der Aktion „Zulassen“ andere Cloudflare-Sicherheitsprüfungen für diese Adresse umgehen kann, darunter benutzerdefinierte Regeln, Ratenbegrenzungsregeln, WAF-verwaltete Regeln und einige andere Sicherheitsfunktionen.
Fügen Sie daher eine Adresse nur dann zur Liste der zulässigen IP-Zugriffe hinzu, wenn Sie ihr vertrauen und die Auswirkungen einer Cloudflare-Zulassungsregel verstehen.
Unterstützte IP-Adressen und Netzwerke
WP Cerber akzeptiert mehr IP-Adress- und Netzwerkformate als Cloudflare IP Access Rules.
Wenn ein Eintrag in WP Cerber gültig ist, Cloudflare ihn aber nicht darstellen kann, erstellt das Add-on keine Cloudflare-Regel dafür. Der Eintrag bleibt unverändert in Ihrer IP-Zugriffsliste erhalten, und es wird nichts geändert oder entfernt, um ihn an Cloudflare anzupassen.
| Eintrag in einer WP Cerber IP-Zugriffsliste | Mit Cloudflare synchronisiert |
|---|---|
Eine einzelne IPv4-Adresse, zum Beispiel 192.168.1.1 |
Ja |
Eine einzelne IPv6-Adresse, zum Beispiel 2001:db8::1 |
Ja |
Ein IPv4-Netzwerk mit Präfixlänge /16 oder /24, zum Beispiel 192.168.1.0/24 |
Ja |
Ein IPv6-Netzwerk mit der Präfixlänge /32, /48 oder /64, zum Beispiel 2001:db8::/48 |
Ja |
Ein IPv4-Netzwerk mit einer anderen Präfixlänge, zum Beispiel 10.0.0.0/8 |
NEIN |
| Ein Bereich, der als erste und letzte IP-Adresse geschrieben wird | NEIN |
Die WP Cerber-Wildcard-Notation wird automatisch in die CIDR-Notation konvertiert, wenn Cloudflare das resultierende Netzwerk unterstützt:
-
192.168.1.*wird zu192.168.1.0/24 -
192.168.*.*wird zu192.168.0.0/16
Aktivieren der IP-Zugriffslistensynchronisierung auf einer bestehenden Website
Die Aktivierung der IP-Zugriffslistensynchronisierung löst keine Massensynchronisierung bereits vorhandener Einträge in den Zugriffslisten aus. Nur Hinzufügungen und Löschungen, die nach der Aktivierung vorgenommen werden, werden synchronisiert.
Um einen bestehenden Eintrag sofort zu spiegeln, entfernen Sie ihn aus der WP Cerber IP-Zugriffsliste und fügen Sie ihn erneut hinzu. Seien Sie vorsichtig mit Einträgen, die Ihren eigenen Zugriff auf die Website beeinträchtigen.
Der einmalige Neuaufbau, der beim Aktualisieren von einer Add-on-Version vor 2.5 ausgeführt wird, funktioniert anders. Er liest die aktuellen Zugriffslisten und kann Cloudflare-Regeln für Einträge neu erstellen, die zum Zeitpunkt der Aktualisierung bereits vorhanden sind.
Weitere Add-on-Einstellungen
Ausführliche Regelhinweise
Aktivieren Sie die ausführlichen Regelnotizen , um zusätzliche WP Cerber-Informationen in die Cloudflare-Regelnotizen aufzunehmen. Für IP-Zugriffslistenregeln kann das Add-on den Eintragskommentar hinzufügen. Für Sperrregeln kann es den Sperrgrund hinzufügen.
Ausführliche Kommentare erleichtern das Auffinden und Durchsuchen von Cloudflare-Regeln, die darin enthaltenen Informationen werden jedoch von Cloudflare gespeichert. Deaktivieren Sie diese Option, wenn Ihre Zugriffslistenkommentare oder Sperrgründe Informationen enthalten, die dort nicht gespeichert werden sollen.
Cloudflare-Regeln bei Deaktivierung löschen
Wenn die Option „Cloudflare-Regeln bei Deaktivierung löschen“ aktiviert ist, werden durch die Deaktivierung des Cloudflare-Add-ons die vom Add-on aufgezeichneten Cloudflare-Regeln entfernt. Derselbe Vorgang wird auch ausgeführt, wenn WP Cerber selbst deaktiviert wird.
Schlägt das Löschen eines Eintrags in Cloudflare fehl, wird es während der Deaktivierung nicht wiederholt. Das Add-on verfolgt diese Regel dann nicht mehr. Entfernen Sie sie daher manuell in Cloudflare. Überprüfen Sie nach der Deaktivierung die IP-Zugriffsregeln in Ihrem Cloudflare-Konto, um sicherzustellen, dass die entsprechenden Regeln entfernt wurden.
Durch die Reaktivierung der Plugins werden die während der Deaktivierung entfernten Regeln nicht automatisch wiederhergestellt. Ab diesem Zeitpunkt erfolgt die Synchronisierung ereignisgesteuert.
Diagnoseprotokollierung aktivieren
Aktivieren Sie die Diagnoseprotokollierung, bevor Sie ein Synchronisierungsproblem untersuchen. Ist diese Option aktiviert, protokolliert das Add-on Synchronisierungsaktivitäten und Cloudflare-Fehler im WP Cerber-Diagnoseprotokoll, das Sie unter WP Cerber → Tools → Diagnoseprotokoll öffnen können. Ist die Option deaktiviert, schreibt das Add-on nichts in dieses Protokoll.
Fehlerbehebung
Cloudflare-Anmeldeinformationen werden abgelehnt
Prüfen Sie das:
- Sie haben die E-Mail-Adresse Ihres Cloudflare-Kontos eingegeben.
- Sie haben den globalen API-Schlüssel eingegeben, nicht ein API-Token.
- Die Anmeldeinformationen gehören dem Cloudflare-Benutzer, dessen Zonen das Add-on betreffen soll.
Speichern Sie anschließend die Einstellungen erneut, um die Anmeldeinformationsprüfung erneut auszuführen.
Ein WP Cerber-Eintrag wird in Cloudflare nicht angezeigt.
Führen Sie die folgenden Schritte durch:
- Stellen Sie sicher, dass die entsprechende Synchronisierungsoption aktiviert ist.
- Vergewissern Sie sich, dass Cloudflare das Adress- oder Netzwerkformat unterstützt.
- Wenn der Eintrag hinzugefügt wurde, bevor Sie die Synchronisierung aktiviert haben, denken Sie daran, dass bestehende Einträge nicht als Ganzes synchronisiert werden.
- Suchen Sie in den WordPress-Admin-Benachrichtigungen nach einem Cloudflare-Fehler.
- Aktivieren Sie die Diagnoseprotokollierung und überprüfen Sie WP Cerber → Tools → Diagnoseprotokoll .
Nach dem Update von einer älteren Version passiert nichts.
Der einmalige Neuaufbau beginnt mit dem nächsten relevanten WP-Cerber-IP-Ereignis, nicht unbedingt zum Zeitpunkt der Plugin-Aktualisierung. Stellen Sie außerdem sicher, dass die Cloudflare-E-Mail-Adresse und der globale API-Schlüssel gespeichert sind.
Um selbst ein entsprechendes Ereignis auszulösen, fügen Sie einen Eintrag in die IP-Zugriffsliste hinzu und entfernen Sie ihn anschließend wieder. Wählen Sie eine Adresse, die Ihren Zugriff auf WordPress oder andere Cloudflare-Zonen nicht beeinträchtigt.
Das Cloudflare-Regelset scheint nach einem Update unvollständig zu sein.
Ein umfangreicher Neuaufbau kann sich über mehrere Anfragen erstrecken, und währenddessen können sich die Cloudflare-Regel-IDs und die Anzahl der sichtbaren Regeln ändern.
Aktivieren Sie die Diagnoseprotokollierung und überprüfen Sie das Diagnoseprotokoll auf abgelehnte Cloudflare-Operationen oder nicht unterstützte Ziele.
Erholung von einer versehentlichen Blockade
Eine Cloudflare-Sperrregel kann verhindern, dass Ihre aktuelle IP-Adresse WordPress überhaupt erreicht. Falls Sie sich versehentlich selbst blockiert haben, stehen Ihnen zwei praktische Möglichkeiten zur Verfügung, die Sperre aufzuheben.
Verwenden Sie eine andere Internetverbindung
Wechseln Sie zu einem Gerät oder einer Verbindung mit einer anderen öffentlichen IP-Adresse, z. B. zu einem Mobilgerät mit mobilen Daten anstelle Ihres WLAN-Netzwerks. Melden Sie sich anschließend bei WordPress an und entfernen Sie die Sperre oder den Eintrag in der IP-Zugriffsliste, der die Blockierung verursacht hat.
Dies ist die bevorzugte Option, wenn Sie den normalen WordPress-Zugriff sofort wiederherstellen müssen.
Entfernen Sie die Cloudflare-Regel manuell.
Melden Sie sich bei Cloudflare an, öffnen Sie Sicherheit → Sicherheitsregeln → IP-Zugriffsregeln , suchen Sie die Regel für Ihre IP-Adresse und entfernen Sie diese. Ihre aktuelle öffentliche IP-Adresse finden Sie mit dem Befehl „Wie lautet meine IP-Adresse?“ .
Durch das Entfernen der Cloudflare-Regel erreichen Ihre Anfragen den WordPress-Server wieder, die zugehörige WP Cerber-Sperre bzw. der Eintrag in der IP-Zugriffsliste bleibt jedoch bestehen. WP Cerber setzt seinen Status weiterhin durch, bis dieser abläuft oder Sie ihn in WordPress ändern.
Das Add-on erkennt manuell entfernte Regeln nicht und behandelt sie weiterhin als vorhanden, bis die entsprechende Sperre aufgehoben oder der Eintrag in der IP-Zugriffsliste in WordPress entfernt wird. Dann löscht das Add-on den Regeleintrag. Wird dieselbe Adresse später erneut hinzugefügt, wird wie gewohnt eine neue Cloudflare-Regel erstellt.
Löschen Sie alle Cloudflare-Regeln, die vom Add-on erstellt wurden.
So entfernen Sie die aktuell vom Add-on aufgezeichneten Regeln:
- WP Cerber öffnen → Add-ons → Cloudflare .
- Cloudflare-Regeln bei Deaktivierung löschen aktivieren.
- Einstellungen speichern.
- Gehe zur WordPress -Plugin- Seite.
- Deaktivieren Sie das Cloudflare for WP Cerber Security- Plugin.
- Überprüfen Sie Ihre Cloudflare IP-Zugriffsregeln, um zu bestätigen, dass die erwarteten Regeln entfernt wurden.
- Aktivieren Sie das Add-on nur dann wieder, wenn Sie es weiterhin verwenden möchten.
Beachten Sie, dass einzelne Cloudflare-Löschvorgänge fehlschlagen können. Die Deaktivierung garantiert daher nicht, dass jede Remote-Regel entfernt wird.
Unterstützung
Sollten Sie auf ein Synchronisierungsproblem stoßen, aktivieren Sie die Diagnoseprotokollierung , reproduzieren Sie das Problem und überprüfen Sie dann WP Cerber → Tools → Diagnoseprotokoll .
Kunden von WP Cerber Professional können den Support-Helpdesk unter https://my.wpcerber.com nutzen. Support für die kostenlose Version erhalten Sie über die WP Cerber Community unter https://talk.wpcerber.com .
Cloudflare-Referenzen
Die Cloudflare-Dokumentation behandelt die folgenden Themen ausführlicher:
- Verhalten und Geltungsbereich von IP-Zugriffsregeln: https://developers.cloudflare.com/waf/tools/ip-access-rules/
- Proxy-Status und der Unterschied zwischen über Proxys und rein per DNS aufgelösten Hostnamen: https://developers.cloudflare.com/dns/proxy-status/
- Vollständiger (strikter) TLS-Modus: https://developers.cloudflare.com/ssl/origin-configuration/ssl-modes/full-strict/