Cloudflare WAF für WordPress einrichten
Schritt-für-Schritt-Anleitung zur Konfiguration der Cloudflare Web Application Firewall, um Ihre WordPress-Site vor Angriffen zu schützen.
Die WAF von Cloudflare bietet hervorragenden Schutz für WordPress-Sites gegen gängige Angriffe wie SQL-Injection, Cross-Site-Scripting (XSS) und Brute-Force-Anmeldeversuche.
Diese Anleitung führt Sie durch den kompletten Einrichtungsprozess, vom Hinzufügen Ihrer Domain zu Cloudflare bis zur Konfiguration WordPress-spezifischer Sicherheitsregeln.
Voraussetzungen
- Eine WordPress-Website, die auf einem beliebigen Webserver gehostet wird
- Zugriff auf Ihren Domain-Registrar, um die Nameserver zu ändern
- Ein Cloudflare-Konto (der kostenlose Tarif genügt) Mehr erfahren
Schritt-für-Schritt-Anleitung
Ihre Domain zu Cloudflare hinzufügen
Melden Sie sich in Ihrem Cloudflare-Dashboard an und klicken Sie auf "Add a Site". Geben Sie Ihren Domainnamen (ohne www) ein und klicken Sie auf "Add Site".
Cloudflare scannt Ihre bestehenden DNS-Einträge. Überprüfen Sie diese, um sicherzustellen, dass alle Ihre Subdomains und Mail-Einträge enthalten sind.
Ihre Nameserver aktualisieren
Cloudflare stellt Ihnen zwei Nameserver zur Verfügung. Melden Sie sich bei Ihrem Domain-Registrar an und ersetzen Sie Ihre aktuellen Nameserver durch die von Cloudflare.
Die DNS-Propagierung kann bis zu 24 Stunden dauern, ist aber in der Regel innerhalb weniger Stunden abgeschlossen.
SSL/TLS-Verschlüsselung konfigurieren
Bevor Sie die WAF aktivieren, legen Sie einen sicheren Verschlüsselungsmodus fest, damit der Datenverkehr durchgängig geschützt ist:
- Gehen Sie zu SSL/TLS > Overview und stellen Sie den Verschlüsselungsmodus auf Full (Strict).
- Full (Strict) erfordert ein gültiges TLS-Zertifikat auf Ihrem Origin-Server. Falls Ihr Hoster noch keines bereitstellt, installieren Sie ein kostenloses Zertifikat: nutzen Sie Let's Encrypt, oder erzeugen Sie unter SSL/TLS > Origin Server > Create Certificate ein Cloudflare Origin CA-Zertifikat und installieren Sie es auf Ihrem Origin.
- Verwenden Sie Full (without Strict) nur als kurzen Übergangsschritt, während Sie ein vertrauenswürdiges Zertifikat beschaffen.
Cloudflare WAF aktivieren
Sobald Ihre Domain bei Cloudflare aktiv ist, aktivieren Sie die verwalteten Regelsätze:
- Gehen Sie zu Security > Settings und filtern Sie nach "Web application exploits" (im alten Dashboard: Security > WAF > Managed rules).
- Aktivieren Sie das Cloudflare Managed Ruleset.
- Aktivieren Sie optional das Cloudflare OWASP Core Ruleset. Es neigt zu Fehlalarmen, daher sollten Sie es abstimmen, bevor Sie es Traffic blockieren lassen.
Um das OWASP-Regelset abzustimmen, wählen Sie das Cloudflare OWASP Core Ruleset aus der Liste der Managed Rules aus, um dessen Konfiguration zu öffnen. Legen Sie dann das OWASP Paranoia Level (PL1-PL4), den OWASP Anomaly Score Threshold (Low, Medium oder High) sowie die OWASP Action (Log, Block oder eine Challenge) fest. Beginnen Sie mit PL1 und der Aktion Log, und erhöhen Sie die Sensitivität anschließend schrittweise, während Sie auf Fehlalarme achten.
WordPress-spezifische Regeln konfigurieren
Erstellen Sie benutzerdefinierte Regeln, um WordPress-spezifische Endpunkte zu schützen:
- Gehen Sie zur Seite Security rules und wählen Sie "Create rule", dann "Custom rules" (im alten Dashboard: Security > WAF > Custom rules).
- Erstellen Sie eine Regel, um wp-login.php vor Brute-Force-Angriffen zu schützen.
- Erwägen Sie, den Zugriff auf xmlrpc.php zu blockieren, falls nicht benötigt.
- Wählen Sie "Deploy", um die Regel zu aktivieren.
# xmlrpc.php blockieren (falls Sie es nicht verwenden)
Rule Name: Block XML-RPC
Expression: (http.request.uri.path eq "/xmlrpc.php")
Action: Block
Cloudflare-Plugin installieren (optional)
Installieren Sie das offizielle Cloudflare-WordPress-Plugin für eine bessere Integration:
- Gehen Sie in WordPress zu Plugins > Installieren
- Suchen Sie nach "Cloudflare"
- Installieren und aktivieren Sie das offizielle Cloudflare-Plugin
- Verbinden Sie es mit Ihrem Cloudflare-API-Token
Ihre Konfiguration testen
Testen Sie nach der Einrichtung, ob Ihre Site korrekt funktioniert:
- Besuchen Sie Ihre Site und überprüfen Sie, ob sie ordnungsgemäß lädt
- Testen Sie die Anmeldung im WordPress-Admin
- Prüfen Sie, ob Kommentare und Formulare weiterhin funktionieren
- Überwachen Sie das Cloudflare-Dashboard auf blockierte Anfragen
Fazit & Nächste Schritte
Ihre WordPress-Site ist jetzt durch die WAF von Cloudflare geschützt. Die verwalteten Regelsätze blockieren automatisch die meisten gängigen Angriffe, und Ihre benutzerdefinierten Regeln bieten zusätzlichen WordPress-spezifischen Schutz.
Nächste Schritte:
- Überprüfen Sie regelmäßig blockierte Bedrohungen auf der Seite Security > Events (im neuesten Dashboard: Security > Analytics)
- Erwägen Sie ein Upgrade auf Cloudflare Pro für zusätzliche WAF-Funktionen
- Aktivieren Sie den Bot Fight Mode für zusätzlichen Bot-Schutz
Fehlerbehebung
Site zeigt SSL-Fehler
Stellen Sie in den SSL/TLS-Einstellungen von Cloudflare den Verschlüsselungsmodus auf Full (Strict). Dies erfordert ein gültiges TLS-Zertifikat auf Ihrem Origin-Server. Falls Ihr Hoster keines bereitstellt, installieren Sie ein kostenloses Zertifikat: nutzen Sie Let's Encrypt, oder erzeugen Sie unter SSL/TLS > Origin Server > Create Certificate ein Cloudflare Origin CA-Zertifikat. Full (without Strict) ist nur als Übergangsschritt akzeptabel, während Sie ein vertrauenswürdiges Zertifikat beschaffen. Weichen Sie nicht auf den Flexible-Modus aus; er lässt die Origin-Verbindung unverschlüsselt und ist für Sites mit Login unsicher.
Formulare oder Anmeldung funktionieren nicht
Prüfen Sie unter Security > Events auf blockierte Anfragen. Möglicherweise müssen Sie eine Ausnahmeregel (Skip) für legitimen Datenverkehr erstellen.
Site ist nach der Einrichtung langsam
Aktivieren Sie die Caching-Funktionen von Cloudflare und erwägen Sie, den Rocket Loader zur JavaScript-Optimierung zu aktivieren.
Häufig gestellte Fragen
Ist die Cloudflare WAF kostenlos?
Ja, die grundlegende Cloudflare WAF ist im kostenlosen Tarif enthalten. Sie umfasst verwaltete Regelsätze, die vor gängigen Angriffen schützen. Erweiterte Funktionen wie zusätzliche benutzerdefinierte Regeln und detaillierte Analysen sind in den kostenpflichtigen Tarifen verfügbar.
Verlangsamt Cloudflare meine WordPress-Site?
Nein, Cloudflare macht WordPress-Sites in der Regel schneller, indem statische Inhalte gecacht und von Edge-Standorten näher an Ihren Besuchern ausgeliefert werden. Die WAF-Prüfung fügt nur minimale Latenz hinzu (in der Regel weniger als 1 ms).