Cloudflare WAF für WordPress einrichten
Schritt-für-Schritt-Anleitung zur Konfiguration der Cloudflare Web Application Firewall, um Ihre WordPress-Site vor Angriffen zu schützen.
Die WAF von Cloudflare bietet hervorragenden Schutz für WordPress-Sites gegen gängige Angriffe wie SQL-Injection, Cross-Site-Scripting (XSS) und Brute-Force-Anmeldeversuche.
Diese Anleitung führt Sie durch den kompletten Einrichtungsprozess, vom Hinzufügen Ihrer Domain zu Cloudflare bis zur Konfiguration WordPress-spezifischer Sicherheitsregeln.
Voraussetzungen
- Eine WordPress-Website, die auf einem beliebigen Webserver gehostet wird
- Zugriff auf Ihren Domain-Registrar, um die Nameserver zu ändern
- Ein Cloudflare-Konto (der kostenlose Tarif genügt) Mehr erfahren
Schritt-für-Schritt-Anleitung
Ihre Domain zu Cloudflare hinzufügen
Melden Sie sich in Ihrem Cloudflare-Dashboard an und klicken Sie auf "Add a Site". Geben Sie Ihren Domainnamen (ohne www) ein und klicken Sie auf "Add Site".
Cloudflare scannt Ihre bestehenden DNS-Einträge. Überprüfen Sie diese, um sicherzustellen, dass alle Ihre Subdomains und Mail-Einträge enthalten sind.
Ihre Nameserver aktualisieren
Cloudflare stellt Ihnen zwei Nameserver zur Verfügung. Melden Sie sich bei Ihrem Domain-Registrar an und ersetzen Sie Ihre aktuellen Nameserver durch die von Cloudflare.
Die DNS-Propagierung kann bis zu 24 Stunden dauern, ist aber in der Regel innerhalb weniger Stunden abgeschlossen.
Cloudflare WAF aktivieren
Sobald Ihre Domain bei Cloudflare aktiv ist:
- Gehen Sie in Ihrem Cloudflare-Dashboard zu Security > WAF
- Aktivieren Sie das Cloudflare Managed Ruleset
- Aktivieren Sie das OWASP Core Ruleset
WordPress-spezifische Regeln konfigurieren
Erstellen Sie benutzerdefinierte Regeln, um WordPress-spezifische Endpunkte zu schützen:
- Gehen Sie zu Security > WAF > Custom Rules
- Erstellen Sie eine Regel, um wp-login.php vor Brute-Force-Angriffen zu schützen
- Erwägen Sie, den Zugriff auf xmlrpc.php zu blockieren, falls nicht benötigt
# xmlrpc.php blockieren (falls Sie es nicht verwenden)
Rule Name: Block XML-RPC
Expression: (http.request.uri.path eq "/xmlrpc.php")
Action: Block
Cloudflare-Plugin installieren (optional)
Installieren Sie das offizielle Cloudflare-WordPress-Plugin für eine bessere Integration:
- Gehen Sie in WordPress zu Plugins > Installieren
- Suchen Sie nach "Cloudflare"
- Installieren und aktivieren Sie das offizielle Cloudflare-Plugin
- Verbinden Sie es mit Ihrem Cloudflare-API-Token
Ihre Konfiguration testen
Testen Sie nach der Einrichtung, ob Ihre Site korrekt funktioniert:
- Besuchen Sie Ihre Site und überprüfen Sie, ob sie ordnungsgemäß lädt
- Testen Sie die Anmeldung im WordPress-Admin
- Prüfen Sie, ob Kommentare und Formulare weiterhin funktionieren
- Überwachen Sie das Cloudflare-Dashboard auf blockierte Anfragen
Fazit & Nächste Schritte
Ihre WordPress-Site ist jetzt durch die WAF von Cloudflare geschützt. Die verwalteten Regelsätze blockieren automatisch die meisten gängigen Angriffe, und Ihre benutzerdefinierten Regeln bieten zusätzlichen WordPress-spezifischen Schutz.
Nächste Schritte:
- Überwachen Sie regelmäßig die Seite Security > Events, um blockierte Bedrohungen zu überprüfen
- Erwägen Sie ein Upgrade auf Cloudflare Pro für zusätzliche WAF-Funktionen
- Aktivieren Sie den Bot Fight Mode für zusätzlichen Bot-Schutz
Fehlerbehebung
Site zeigt SSL-Fehler
Setzen Sie in den SSL/TLS-Einstellungen von Cloudflare den Verschlüsselungsmodus auf "Full", wenn Ihr Origin über ein SSL-Zertifikat verfügt, oder auf "Flexible", wenn nicht.
Formulare oder Anmeldung funktionieren nicht
Prüfen Sie unter Security > Events auf blockierte Anfragen. Möglicherweise müssen Sie eine Ausnahmeregel für legitimen Datenverkehr erstellen.
Site ist nach der Einrichtung langsam
Aktivieren Sie die Caching-Funktionen von Cloudflare und erwägen Sie, den Rocket Loader zur JavaScript-Optimierung zu aktivieren.
Häufig gestellte Fragen
Ist die Cloudflare WAF kostenlos?
Ja, die grundlegende Cloudflare WAF ist im kostenlosen Tarif enthalten. Sie umfasst verwaltete Regelsätze, die vor gängigen Angriffen schützen. Fortgeschrittenere Funktionen wie benutzerdefinierte Firewall-Regeln und detaillierte Analysen sind in den kostenpflichtigen Tarifen verfügbar.
Verlangsamt Cloudflare meine WordPress-Site?
Nein, Cloudflare macht WordPress-Sites in der Regel schneller, indem statische Inhalte gecacht und von Edge-Standorten näher an Ihren Besuchern ausgeliefert werden. Die WAF-Prüfung fügt nur minimale Latenz hinzu (in der Regel weniger als 1 ms).