Wordfence richtig einstellen: Firewall prüfen und IPs sperren

Eine Wordfence-Warnmail mit vielen blockierten Angriffen kann beunruhigen. Sie zeigt zunächst, dass die Firewall eingegriffen hat. Ob Wordfence sinnvoll eingerichtet ist, erkennt man an den tatsächlichen Einstellungen und Scan-Protokollen – nicht allein an den Prozentanzeigen im Dashboard. Diese Anleitung zeigt einen nachvollziehbaren Check.

Was bedeutet „Angriff blockiert“?

Bei einer schädlichen Anfrage kann Wordfence genau diese Anfrage abweisen. Daraus folgt nicht automatisch, dass die gesamte IP-Adresse dauerhaft gesperrt ist. Bei Brute-Force-Versuchen wird dagegen nach den eingestellten Grenzen eine zeitweise Aussperrung ausgelöst. Den tatsächlichen Sperrstatus einer Adresse kontrolliert man unter Firewall → Blockierung.

Eine Warnmail ist für sich genommen kein Beleg für einen erfolgreichen Einbruch. Vorhandene Scan-Befunde und verdächtige Veränderungen müssen trotzdem geprüft werden.

1. Firewall und Schutzstufe kontrollieren

Unter Wordfence → Firewall → Alle Firewall-Optionen sollte der Status Aktiviert und schützend stehen. Ein unbeabsichtigter Lernmodus ist keine fertige Schutzkonfiguration. Als Schutzstufe ist Erweiterter Schutz sinnvoll: Die Firewall wird vor WordPress geladen und prüft PHP-Anfragen früher.

Steht dort nur der Basisschutz, führt der Wordfence-Assistent durch die Optimierung. Die dabei angebotenen Sicherungskopien herunterladen und anschließend den Status kontrollieren.

2. Brute-Force-Schutz prüfen

Den Bereich Brute Force ausklappen und fünf Werte notieren: Schutz aktiviert, Grenze für Anmeldefehler, Grenze für Passwort-Zurücksetzungen, Zählzeitraum und Sperrdauer. Eine niedrige Grenze bringt wenig, wenn legitime Benutzer dadurch regelmäßig ausgesperrt werden.

Für eine kleine Website mit wenigen Administratoren können 5 bis 10 Anmeldefehler ein sinnvoller Ausgangspunkt sein. Das ist eine praktische Empfehlung, kein universeller Herstellerwert. Sichere Passwörter und Zwei-Faktor-Authentifizierung ergänzen den Schutz. Den echten Administratornamen nicht versehentlich in die Liste sofort gesperrter Benutzernamen aufnehmen.

3. Ratenbegrenzung wirksam einstellen

Wordfence-Einstellungen mit Markierungen: 120 Anfragen pro Minute drosseln und 30 Minuten IP-Sperrdauer; 404-Grenzen zunächst belassen.

Im Bereich Tarifbegrenzung / Rate Limiting genügt der Schalter „Ein“ nicht: Stehen sämtliche Grenzen auf „Unbegrenzt“, greift keine frequenzbasierte Begrenzung. Die übrige Firewall arbeitet unabhängig davon weiter.

Für kleine Informationswebsites lassen sich folgende Ausgangswerte prüfen:

RegelAusgangspunktAktion
Allgemeine Anfragen120 pro MinuteDrosseln
Crawler-Seitenaufrufe120 pro MinuteDrosseln
Crawler-404-Anfragen30 pro Minute, nach Prüfung fehlender RessourcenSperren
Menschliche Seitenaufrufe120 pro MinuteDrosseln
Verifizierte Google-CrawlerUnbegrenzter ZugriffAusnahme erhalten

Diese Grenzen müssen zur Website passen. Fehlende Bilder und andere 404-Fehler vorher beheben; sonst können echte Besucher oder erwünschte Bots betroffen sein. Drosseln begrenzt die Abrufgeschwindigkeit, Sperren verweigert den Zugriff für die eingestellte Dauer. Als moderater eigener Vorschlag kommen 30 bis 60 Minuten infrage. Fünf Minuten sind nicht automatisch falsch. Statischer Cache kann die Ratenbegrenzung umgehen.

4. Ausnahmen und IP-Erkennung prüfen

Die IP-Erlaubnisliste und erlaubte Dienste durchsehen. Unbeabsichtigte Ausnahmen können Regeln umgehen; benötigte Schnittstellen, Überwachungsdienste und Formulare müssen weiter funktionieren. Hinter einem Proxy muss Wordfence die tatsächlichen Besucher-IPs erkennen. Eine falsch erkannte gemeinsame Proxy-IP kann mehrere Besucher gleichzeitig betreffen.

URL-Fallen nur für eindeutig unerwünschte Zugriffe verwenden. Reguläre Endpunkte nicht pauschal sperren, solange unklar ist, ob eine Integration sie benötigt. Nach einer Änderung Anmeldung und Kontaktformular testen.

5. Vollständigen Scan von Schnellsuche unterscheiden

Unter Wordfence → Scannen → Zeige Protokoll den letzten vollständigen Scan suchen. Datum, geprüfte Dateien und Abschlussmeldung gemeinsam bewerten. Eine Schnellsuche prüft weniger als ein vollständiger Scan. „Keine neuen Probleme“ bei null geprüften Dateien belegt keinen vollständigen Malware-Check.

Befunde einzeln prüfen. Dateien nicht allein aufgrund einer Warnung löschen oder reparieren. Zusätzlich müssen WordPress, Plugins und Themes aktuell sein und wiederherstellbare Backups vorliegen.

Braucht man dafür Wordfence Premium?

Viele grundlegende Einstellungen und manuelle IP-Sperren sind kostenlos verfügbar. Premium ergänzt unter anderem sofortige neue Firewall-Regeln und Malware-Signaturen sowie eine Echtzeit-Liste bekannter Angreifer-IPs. Die kostenlose Version erhält neue Regeln und Signaturen mit 30 Tagen Verzögerung. Premium bedeutet nicht, dass jede IP aus einer Warnmail automatisch dauerhaft gesperrt wird.

Der projektübergreifende Befehl WORDFENCE?

In meinem ChatGPT-Arbeitsablauf startet WORDFENCE? den gespeicherten Check für die Website des jeweiligen Projekts. Das ist eine persönliche Prüfanleitung, kein eingebauter Wordfence-Befehl. Bei vorhandener Sitzung werden die Einstellungen gelesen; andernfalls ist eine sichere Anmeldung nötig.

Der Bericht nennt Ist-Werte, konkrete Vorschläge, den letzten vollständigen Scan und notwendige Betreiberaufgaben. Der Prüfauftrag selbst ändert keine Einstellungen. So wird jede Website anhand ihres tatsächlichen Zustands bewertet.

Offizielle Anleitungen

Firewall-Optionen · Erweiterter Schutz · Brute-Force-Schutz · Ratenbegrenzung · IP-Sperren