Skip to main contentSkip to footer
Anleitungen zu Plugins

Hardening Mode: Automatische Verstärkung der Abwehrmaßnahmen bei koordinierten Angriffen

Updated Patrick Schlesinger
ReportedIP Hive plugin guide cover — coordinated-attack Hardening Mode

Verteilte Brute-Force-Angriffe sind so konzipiert, dass sie die Schwellenwerte pro IP-Adresse nicht überschreiten: viele Adressen, jeweils nur wenige Versuche. Der „Hardening Mode“ von ReportedIP Hive ist die Antwort auf dieses koordinierte Angriffsmuster bei WordPress – sobald das System die Bildung eines Botnetzes erkennt, verschärft es für eine Stunde alle Schwellenwerte netzwerkweit.

In diesem Leitfaden werden der Auslöser erläutert, welche Änderungen während eines Absicherungsfensters wirksam werden und wie Sie dieses steuern können.

Was ist ReportedIP Hive?

ReportedIP Hive ist ein umfassendes WordPress-Sicherheits-Plugin: 16 Attack Sensors, vier 2FA-Verfahren, progressive Blockierung und opt-in-basierte Threat Intelligence aus der Community. Der „Hardening Mode“ ist Bestandteil des Professional-Tarifs. Der vollständige Funktionsumfang von ReportedIP Hive verdeutlicht, wo das Plugin zum Einsatz kommt.

Der Auslöser: 3 IP-Adressen, 20 Fehler, eine Minute

Der in Version 2.0.8 hinzugefügte „Hardening Mode“ wird aktiviert, sobald der Attack Sensor ≥ 3 unterschiedliche IP-Adressen erkennt, von denen in derselben Minute ≥ 20 fehlgeschlagene Logins ausgehen. Der Echtzeit-Trigger ist direkt mit wp_login_failed mit einer Entprellzeit von 60 Sekunden, sodass die Reaktionszeit unter einer Minute liegt. Ein stündlicher Cron-Lauf dient als Sicherheitsnetz für den Fall, dass der Echtzeit-Pfad übersehen wird.

Was zieht sich während eines Aushärtungsfensters zusammen?

  • Der Schwellenwert für fehlgeschlagene Logins wird von 5 / 15 Minuten auf 2 / 5 Minuten gesenkt.
  • Der Schwellenwert für die Reputationssperre wird von 75 % auf 60 % gesenkt, sodass nun auch IP-Adressen, die von der Community als grenzfälle eingestuft wurden, abgelehnt werden.
  • Das Zeitfenster beträgt standardmäßig 60 Minuten und kann auf einen Wert zwischen 5 und 360 Minuten eingestellt werden.

Dies hat zur Folge, dass ein verteilter Brute-Force-Angriff mitten im Ablauf gestoppt wird, anstatt unter den Schwellenwert pro IP-Adresse zu rutschen. Sobald das Zeitfenster abgelaufen ist, kehren die Schwellenwerte automatisch auf ihre konfigurierten Ausgangswerte zurück.

Transparenz und Kontrolle

Aktive Absicherungsvorgänge werden als roter Knoten in der WordPress-Adminleiste mit einem Countdown und einem Verwaltungslink angezeigt, und jede während des Zeitfensters erfasste Protokollzeile wird mit einem „Hardening“-Symbol gekennzeichnet. Die Ereignisse hardening_mode_activated (Schweregrad „hoch“) und hardening_mode_deactivated (Schweregrad „niedrig“) protokollieren jede Aktivierung sowie den Auslöser – Administrator, CLI oder natürliches Ablaufen. Von der Shell aus wp reportedip hardening status|activate|deactivate wird der Vorgang direkt gesteuert.

Einrichtung (Professional-Tarif)

Öffnen Sie die entsprechende Registerkarte „Einstellungen → Hardening Mode“, schalten Sie den Hauptschalter um und legen Sie die Dauer fest. Die Unterfelder sind optisch deaktiviert, solange der Hauptschalter ausgeschaltet ist. In den Tarifen „Free“ und „Contributor“ wird auf dieser Registerkarte eine explizite Upsell-Karte angezeigt; Coordinated-Attack Detection selbst hängt davon ab, dass das Community Network aktiv ist, da der Reputationsschwellenwert Teil der verschärften Sicherheitsmaßnahmen ist.

Verwandte Anleitungen

Einzelheiten zur Konfiguration finden Sie in der Dokumentation des WordPress-Plugins. Sehen Sie sich die vollständigen Anleitungen zum ReportedIP Hive-Plugin an oder lesen Sie den Kurs zur Absicherung auf GitHub.

Entdecken Sie den ReportedIP Hive →

Schreiben Sie einen Kommentar

Ihre E-Mail-Adresse wird nicht veröffentlicht. Erforderliche Felder sind mit * markiert

Fill out this field
Fill out this field
Bitte geben Sie eine gültige E-Mail-Adresse ein.
You need to agree with the terms to proceed