Multisite-native Sicherheit: Eine Sperre, netzwerkweit
Die Sicherheit von WordPress-Multisite-Netzwerken weist eine strukturelle Schwachstelle auf: Ein Angreifer, der eine Unterseite mit Brute-Force-Angriffen attackiert, bleibt für die anderen unsichtbar. ReportedIP Hive 2.0 schließt diese Lücke, indem es einen einheitlichen Bedrohungsstatus für das gesamte Netzwerk bereitstellt – eine Sperrung der IP-Adresse gilt somit überall.
In diesem Leitfaden werden das reine Netzwerkmodell, die Art und Weise, wie standortübergreifende Angriffe aggregiert werden, sowie die Möglichkeiten und Einschränkungen für Standortadministratoren erläutert.
Was ist ReportedIP Hive?
ReportedIP Hive ist ein umfassendes WordPress-Sicherheits-Plugin – mit 16 Attack Sensors, vier 2FA-Methoden, progressiver Blockierung und opt-in-basierter Threat Intelligence aus der Community – und seit Version 2.0 vollständig Multisite-kompatibel. Der gesamte Funktionsumfang von ReportedIP Hive gilt netzwerkweit.
Aktivierung ausschließlich über das Netzwerk, ein gemeinsamer Bedrohungsstatus
In einer Multisite-Umgebung wird das Plugin ausschließlich netzwerkweit aktiviert – die Aktivierung auf Einzelseitenebene wird von WordPress ausgeblendet. Alle sieben Tabellen werden in $wpdb->base_prefix, sodass eine einzige Entscheidung netzwerkweit gilt: Website-übergreifende Brute-Force-Versuche werden in einer zentralen attempts Zeile zusammengefasst, und ein Eintrag in der blocked Tabelle sperrt die IP-Adresse sofort für alle Unterwebsites. Ein Botnetz, das zwischen den Unterwebsites hin- und herspringt, wird als eine einzige Kampagne gezählt und nicht als eine Reihe isolierter Störversuche.
Welche Zugriffsrechte Super-Administratoren und Website-Administratoren jeweils haben
Super-Administratoren verwalten die Netzwerkeinstellungen und müssen zwingend die 2FA-Einrichtung vornehmen (die reportedip_hive_2fa_enforce_super_admins Standardschalter ist aktiviert). Site-Administratoren auf einer Unterseite erhalten eine schreibgeschützte Ansicht der Status- und Protokollinformationen sowie eine einzige Seite für die 2FA-Site-Einstellungen mit genau zwei bearbeitbaren Übersteuerungsoptionen: dem site-spezifischen „Frontend 2FA“-Slug und zusätzlichen Durchsetzungsrollen – ein Site-Administrator kann eine Rolle zur 2FA-Durchsetzung hinzufügen, darf jedoch keine Rolle entfernen, die vom Netzwerk vorgeschrieben ist.
Das Cookie für Trusted Devices gilt für SITECOOKIEPATH, sodass eine einmalige Entscheidung „Dieses Gerät vertrauen“ für das gesamte Netzwerk gilt. Cron wird nur auf der Hauptseite eingeplant (geschützt durch is_main_site()), um doppelte Ausführungen pro Unterseite zu vermeiden.
Die Migration erfolgt transparent
Bei einer Installation an einem einzigen Standort, die auf Version 2.0 aktualisiert wird, erfolgt die Migration automatisch beim ersten Besuch des Administrators – die einzige Schemaänderung ist ein ALTER TABLE … ADD COLUMN blog_id mit dem Standardwert 1, ohne Datenverschiebung. Dedizierte Schema, Migration_Manager und Option_Routing Service-Klassen vermitteln jeden Multisite-relevanten Zugriff, und die Änderung wird bei jedem Commit durch 435 PHPUnit-Tests für Einzelseiten sowie 19 PHPUnit-Tests für Multisite abgedeckt.
Planbegrenzungen für mehrere Domains
Der Netzwerkschutz ist kostenlos, doch der Umfang der Funktionen „Managed Relay“ und des Multi-site Dashboard richtet sich nach dem gewählten Tarif: 3 Domains im „Professional“-Tarif, 15 im „Business“-Tarif und ein individuell festgelegtes Limit im „Enterprise“-Tarif. Die lokale Firewall, die Sensoren und die Zwei-Faktor-Authentifizierung (2FA) funktionieren netzwerkweit, unabhängig vom gewählten Tarif.
Verwandte Anleitungen
- „Local Shield“ im Vergleich zum „Community Network“ über ein Netzwerk hinweg
- Die progressive Block-Leiter, netzwerkweit angewendet
- Der Setup Wizard und das Dashboard bei Multisite
Die Dokumentation zum WordPress-Plugin behandelt die Netzwerkkonfiguration. Sehen Sie sich die vollständigen Anleitungen zum ReportedIP Hive-Plugin an oder lesen Sie die Informationen zur Routing-Ebene auf GitHub.