Progressive IP-Blockierung: Brute-Force-Angriffe unter Vermeidung von False Positives abwehren
Um Brute-Force-Angriffe auf WordPress zu blockieren, ohne dabei echte Nutzer auszuschließen, ist die Dauer der Sperre ebenso wichtig wie der Auslöser. ReportedIP Hive verwendet ein progressives Stufensystem: Ein erster Verstoß führt zu einer Sperre von 5 Minuten, ein hartnäckiger Angreifer wird schließlich für 7 Tage gesperrt.
In diesem Leitfaden werden die Rangliste, das 30-tägige Rücksetzfenster sowie die Gründe dafür erläutert, warum manuelle Sperren niemals außer Kraft gesetzt werden.
Was ist ReportedIP Hive?
ReportedIP Hive ist ein umfassendes WordPress-Sicherheits-Plugin – 16 Attack Sensors, vier 2FA-Verfahren und progressive IP-Sperrung in einem kostenlosen, GPL-2.0-konformen Drop-in-Plugin. Die Sperrung funktioniert im „Local Shield“-Modus vollständig offline. Einen umfassenden Überblick erhalten Sie im vollständigen Funktionsumfang von ReportedIP Hive.
Die Standard-Eskalationsleiter
Wird ein Sensorschwellenwert überschritten, gelangt die IP in die in ReportedIP_Hive_Block_Escalation (hinzugefügt in Version 1.5.0) implementierte Leiter. Jeder neue Verstoß lässt ihn eine Sprosse nach oben rücken:
- 1. Verstoß – 5 Minuten
- 2. – 15 Minuten
- 3. – 30 Minuten
- 4. – 24 Stunden
- 5. – 48 Stunden
- Ab dem 6. Tag und darüber hinaus – 7 Tage (Höchstgrenze)
Die Rangliste lässt sich unter „Einstellungen“ → „Blockierung“ vollständig als durch Kommas getrennte Liste von Minuten bearbeiten. Über einen Schalter bleibt der bisherige Modus mit einer einzigen Dauer für Websites verfügbar, die eine einheitliche Blocklänge bevorzugen.
Warum ein Tippfehler niemals 24 Stunden kostet
Ein Besucher, der zum ersten Mal einen Fehler begeht – sei es ein Administrator mit ungeschickten Fingern oder ein legitimer Nutzer hinter einer gemeinsam genutzten CGNAT-Adresse – erhält eine 5-minütige Sperre und kann anschließend weitermachen. Nur eine IP-Adresse, die immer wieder auftaucht, wird mit zunehmend längeren Sperren belegt. Nach 30 Tagen ohne neuen Verstoß wird die IP-Adresse auf Stufe 1 zurückgesetzt, sodass ein einmaliger Fehler niemals bleibende Spuren hinterlässt.
Manuelle Blocks gewinnen immer
Wenn Sie auf „Diese IP sperren“ klicken oder eine CSV-Datei mit bekanntermaßen schädlichen IP-Bereichen importieren, gilt für diese Sperre die von Ihnen gewählte Dauer, und sie wird niemals durch die Eskalationskette außer Kraft gesetzt. Die automatische Eskalation gilt nur für IP-Adressen, die von den Sensoren eigenständig erfasst werden.
Testen Sie, bevor Sie die Regelung durchsetzen
Verwenden Sie den Report-Only Mode unter „Einstellungen“ → „Blockierung“, um die Entscheidungen der Rangliste in den Protokollen zu verfolgen, ohne jemanden abzulehnen. Die 403-Blockierungsseite selbst ist cachesicher – sie setzt DONOTCACHEPAGE und Cache-Control: no-store, sodass WP Rocket, W3TC, WP Super Cache und LiteSpeed einem berechtigten Besucher niemals einen zwischengespeicherten Block anzeigen.
Verwandte Anleitungen
- Die 16 Sensoren, die die Blockleiter versorgen
- The Hardening Mode tightens the thresholds when under attack
- Community Network: Angreifer abweisen, die bereits auf anderen Websites aufgetreten sind
Die vollständige Konfiguration finden Sie in der Dokumentation zum WordPress-Plugin. Sehen Sie sich die übrigen Anleitungen zum ReportedIP Hive-Plugin an oder prüfen Sie die Eskalationsklasse auf GitHub.