Zum Inhalt

Web Application Firewall (WAF)

Die WAF prüft Anfragen an Ihre Website, bevor sie Ihre Anwendung erreichen, und blockiert erkannte Angriffsmuster — etwa Einschleusungsversuche in Datenbanken oder Skripte. Sie arbeitet mit dem OWASP Core Rule Set, einem verbreiteten, gepflegten Regelwerk.

Pro Website einzuschalten

Die WAF ist zunächst untätig. Sie wirkt erst, wenn Sie sie für eine Website einschalten.


Einschalten

  1. Navigieren Sie zu WAF
  2. Website auswählen
  3. Schutz aktivieren
  4. Stufe wählen

Die Stufe (Paranoia-Level)

Das Regelwerk kennt vier Stufen. Je höher, desto mehr Angriffsarten werden erkannt — und desto eher wird auch etwas Harmloses fälschlich blockiert.

Stufe Wirkung
1 Erkennt eindeutige Angriffe, sehr wenige Fehlalarme
2 Strenger, gelegentlich Fehlalarme
3 Deutlich strenger, Fehlalarme wahrscheinlich
4 Sehr streng, nur mit sorgfältiger Nachjustierung sinnvoll

Welche Stufe Sie höchstens wählen dürfen, hängt von Ihrem Paket ab. Stufe 1 steht immer zur Verfügung.

Mit Stufe 1 beginnen

Fangen Sie niedrig an und beobachten Sie einige Tage. Erhöhen Sie erst, wenn keine Fehlalarme auftreten.


Nur beobachten statt blockieren

Im Erkennungsmodus protokolliert die WAF Treffer, blockiert aber nichts. Das ist der sichere Weg, eine höhere Stufe auszuprobieren, ohne Besucher auszusperren.


Wenn etwas fälschlich blockiert wird

Legitime Anfragen können eine Regel auslösen — besonders Formulare mit längeren Texten, Seiteneditoren oder Datei-Uploads.

  1. Öffnen Sie die Protokoll-Ansicht
  2. Suchen Sie den Eintrag zum Zeitpunkt des Problems
  3. Legen Sie über die Liste der erkannten Regeln eine Ausnahme für genau diese Regel und diesen Pfad an

So bleibt der Schutz für den Rest der Website bestehen. Eine Ausnahme wirkt gezielt, nicht pauschal.

Symptome eines Fehlalarms

Ein Formular lässt sich nicht absenden, ein Editor speichert nicht, ein Upload bricht ab — und im Browser erscheint „403 Forbidden". Prüfen Sie dann zuerst das WAF-Protokoll.


Was die WAF nicht leistet

Sie erkennt Angriffsmuster, keine Schwachstellen. Eine veraltete Anwendung bleibt angreifbar, auch mit eingeschalteter WAF. Halten Sie Ihre Software aktuell — siehe WordPress.