Cloudflare WAF für WordPress einrichten

Schritt-für-Schritt-Anleitung zur Konfiguration der Cloudflare Web Application Firewall, um Ihre WordPress-Site vor Angriffen zu schützen.

15-30 Minuten beginner 7 steps
Zuletzt aktualisiert: Jul 18, 2026

Die WAF von Cloudflare bietet hervorragenden Schutz für WordPress-Sites gegen gängige Angriffe wie SQL-Injection, Cross-Site-Scripting (XSS) und Brute-Force-Anmeldeversuche.

Diese Anleitung führt Sie durch den kompletten Einrichtungsprozess, vom Hinzufügen Ihrer Domain zu Cloudflare bis zur Konfiguration WordPress-spezifischer Sicherheitsregeln.

Voraussetzungen

  • Eine WordPress-Website, die auf einem beliebigen Webserver gehostet wird
  • Zugriff auf Ihren Domain-Registrar, um die Nameserver zu ändern
  • Ein Cloudflare-Konto (der kostenlose Tarif genügt) Mehr erfahren

Schritt-für-Schritt-Anleitung

1

Ihre Domain zu Cloudflare hinzufügen

Melden Sie sich in Ihrem Cloudflare-Dashboard an und klicken Sie auf "Add a Site". Geben Sie Ihren Domainnamen (ohne www) ein und klicken Sie auf "Add Site".

Cloudflare scannt Ihre bestehenden DNS-Einträge. Überprüfen Sie diese, um sicherzustellen, dass alle Ihre Subdomains und Mail-Einträge enthalten sind.

Tipp: Stellen Sie sicher, dass der A-Eintrag Ihrer WordPress-Site aufgeführt und auf "Proxied" (orangefarbenes Wolkensymbol) gesetzt ist.
2

Ihre Nameserver aktualisieren

Cloudflare stellt Ihnen zwei Nameserver zur Verfügung. Melden Sie sich bei Ihrem Domain-Registrar an und ersetzen Sie Ihre aktuellen Nameserver durch die von Cloudflare.

Die DNS-Propagierung kann bis zu 24 Stunden dauern, ist aber in der Regel innerhalb weniger Stunden abgeschlossen.

Warnung: Löschen Sie Ihre alten DNS-Einträge nicht, bevor die neuen Nameserver aktiv sind.
3

SSL/TLS-Verschlüsselung konfigurieren

Bevor Sie die WAF aktivieren, legen Sie einen sicheren Verschlüsselungsmodus fest, damit der Datenverkehr durchgängig geschützt ist:

  1. Gehen Sie zu SSL/TLS > Overview und stellen Sie den Verschlüsselungsmodus auf Full (Strict).
  2. Full (Strict) erfordert ein gültiges TLS-Zertifikat auf Ihrem Origin-Server. Falls Ihr Hoster noch keines bereitstellt, installieren Sie ein kostenloses Zertifikat: nutzen Sie Let's Encrypt, oder erzeugen Sie unter SSL/TLS > Origin Server > Create Certificate ein Cloudflare Origin CA-Zertifikat und installieren Sie es auf Ihrem Origin.
  3. Verwenden Sie Full (without Strict) nur als kurzen Übergangsschritt, während Sie ein vertrauenswürdiges Zertifikat beschaffen.
Warnung: Verwenden Sie nicht den Flexible-Modus. Cloudflares eigene Dokumentation besagt: "Wenn Ihre Anwendung sensible Daten enthält (personalisierte Daten, Benutzeranmeldung), verwenden Sie stattdessen die Modi Full oder Full (Strict)." Jede WordPress-Site legt wp-login.php und wp-admin offen, sodass Flexible die Verbindung zwischen Cloudflare und dem Origin unverschlüsselt lässt und Redirect-Loops verursachen kann.
4

Cloudflare WAF aktivieren

Sobald Ihre Domain bei Cloudflare aktiv ist, aktivieren Sie die verwalteten Regelsätze:

  1. Gehen Sie zu Security > Settings und filtern Sie nach "Web application exploits" (im alten Dashboard: Security > WAF > Managed rules).
  2. Aktivieren Sie das Cloudflare Managed Ruleset.
  3. Aktivieren Sie optional das Cloudflare OWASP Core Ruleset. Es neigt zu Fehlalarmen, daher sollten Sie es abstimmen, bevor Sie es Traffic blockieren lassen.

Um das OWASP-Regelset abzustimmen, wählen Sie das Cloudflare OWASP Core Ruleset aus der Liste der Managed Rules aus, um dessen Konfiguration zu öffnen. Legen Sie dann das OWASP Paranoia Level (PL1-PL4), den OWASP Anomaly Score Threshold (Low, Medium oder High) sowie die OWASP Action (Log, Block oder eine Challenge) fest. Beginnen Sie mit PL1 und der Aktion Log, und erhöhen Sie die Sensitivität anschließend schrittweise, während Sie auf Fehlalarme achten.

Tipp: Betreiben Sie die WAF zunächst einige Tage im "Log"-Modus, um zu sehen, welche Anfragen blockiert würden, bevor Sie in den "Block"-Modus wechseln.
5

WordPress-spezifische Regeln konfigurieren

Erstellen Sie benutzerdefinierte Regeln, um WordPress-spezifische Endpunkte zu schützen:

  1. Gehen Sie zur Seite Security rules und wählen Sie "Create rule", dann "Custom rules" (im alten Dashboard: Security > WAF > Custom rules).
  2. Erstellen Sie eine Regel, um wp-login.php vor Brute-Force-Angriffen zu schützen.
  3. Erwägen Sie, den Zugriff auf xmlrpc.php zu blockieren, falls nicht benötigt.
  4. Wählen Sie "Deploy", um die Regel zu aktivieren.
text
# xmlrpc.php blockieren (falls Sie es nicht verwenden)
Rule Name: Block XML-RPC
Expression: (http.request.uri.path eq "/xmlrpc.php")
Action: Block
6

Cloudflare-Plugin installieren (optional)

Installieren Sie das offizielle Cloudflare-WordPress-Plugin für eine bessere Integration:

  1. Gehen Sie in WordPress zu Plugins > Installieren
  2. Suchen Sie nach "Cloudflare"
  3. Installieren und aktivieren Sie das offizielle Cloudflare-Plugin
  4. Verbinden Sie es mit Ihrem Cloudflare-API-Token
Tipp: Das Plugin ist optional. Es ermöglicht das Leeren des Caches per Klick, ist aber nicht nötig, um die echten Besucher-IPs zu ermitteln: Cloudflare sendet die ursprüngliche Client-Adresse immer im Header CF-Connecting-IP. Lesen Sie ihn am Origin mit Apaches mod_remoteip (RemoteIPHeader CF-Connecting-IP), dem ngx_http_realip_module von Nginx (real_ip_header CF-Connecting-IP), oder indem Sie die Cloudflare Managed Transforms aktivieren ("Add visitor location headers" / true-client-ip).
7

Ihre Konfiguration testen

Testen Sie nach der Einrichtung, ob Ihre Site korrekt funktioniert:

  • Besuchen Sie Ihre Site und überprüfen Sie, ob sie ordnungsgemäß lädt
  • Testen Sie die Anmeldung im WordPress-Admin
  • Prüfen Sie, ob Kommentare und Formulare weiterhin funktionieren
  • Überwachen Sie das Cloudflare-Dashboard auf blockierte Anfragen

Fazit & Nächste Schritte

Ihre WordPress-Site ist jetzt durch die WAF von Cloudflare geschützt. Die verwalteten Regelsätze blockieren automatisch die meisten gängigen Angriffe, und Ihre benutzerdefinierten Regeln bieten zusätzlichen WordPress-spezifischen Schutz.

Nächste Schritte:

  • Überprüfen Sie regelmäßig blockierte Bedrohungen auf der Seite Security > Events (im neuesten Dashboard: Security > Analytics)
  • Erwägen Sie ein Upgrade auf Cloudflare Pro für zusätzliche WAF-Funktionen
  • Aktivieren Sie den Bot Fight Mode für zusätzlichen Bot-Schutz

Fehlerbehebung

Site zeigt SSL-Fehler

Stellen Sie in den SSL/TLS-Einstellungen von Cloudflare den Verschlüsselungsmodus auf Full (Strict). Dies erfordert ein gültiges TLS-Zertifikat auf Ihrem Origin-Server. Falls Ihr Hoster keines bereitstellt, installieren Sie ein kostenloses Zertifikat: nutzen Sie Let's Encrypt, oder erzeugen Sie unter SSL/TLS > Origin Server > Create Certificate ein Cloudflare Origin CA-Zertifikat. Full (without Strict) ist nur als Übergangsschritt akzeptabel, während Sie ein vertrauenswürdiges Zertifikat beschaffen. Weichen Sie nicht auf den Flexible-Modus aus; er lässt die Origin-Verbindung unverschlüsselt und ist für Sites mit Login unsicher.

Formulare oder Anmeldung funktionieren nicht

Prüfen Sie unter Security > Events auf blockierte Anfragen. Möglicherweise müssen Sie eine Ausnahmeregel (Skip) für legitimen Datenverkehr erstellen.

Site ist nach der Einrichtung langsam

Aktivieren Sie die Caching-Funktionen von Cloudflare und erwägen Sie, den Rocket Loader zur JavaScript-Optimierung zu aktivieren.

Häufig gestellte Fragen

Ist die Cloudflare WAF kostenlos?

Ja, die grundlegende Cloudflare WAF ist im kostenlosen Tarif enthalten. Sie umfasst verwaltete Regelsätze, die vor gängigen Angriffen schützen. Erweiterte Funktionen wie zusätzliche benutzerdefinierte Regeln und detaillierte Analysen sind in den kostenpflichtigen Tarifen verfügbar.

Verlangsamt Cloudflare meine WordPress-Site?

Nein, Cloudflare macht WordPress-Sites in der Regel schneller, indem statische Inhalte gecacht und von Edge-Standorten näher an Ihren Besuchern ausgeliefert werden. Die WAF-Prüfung fügt nur minimale Latenz hinzu (in der Regel weniger als 1 ms).

Ähnliche Anleitungen