# Website-Sicherheit

Source: https://support.kapsulehost.com/de-de/site-security

Die Seite Sicherheit fasst alle Schutzmaßnahmen für eine einzelne Website in einer Ansicht zusammen: Zertifikatsstatus, Malware-Scan, Schwachstellenberichte, Login-Härtung, Länderfilterung, Hotlink-Schutz und eine IP-Sperrliste. Diese Anleitung führt durch jede Karte und erklärt, was damit zu tun ist.

## Wo sich „Sicherheit" in KPanel befindet

Wie Sie dorthin gelangen, hängt davon ab, um welche Art von Website es sich handelt:

1. Melden Sie sich bei [KPanel](https://kpanel.kapsulehost.com) an.
2. Klicken Sie in der linken Seitenleiste auf **Websites** und dann auf die Website.
3. Öffnen Sie bei einer WordPress- oder WooCommerce-Website **WordPress** und dann **Sicherheit**. Öffnen Sie bei einer statischen, PHP-, Node.js-, Python- oder Ruby-Website **Einstellungen** und dann **Sicherheit**.

Beide Wege führen zu `/websites/<site-id>/security`.

![Die Security-Seite für eine Website in KPanel](https://support.kapsulehost.com/help/screenshots/site-security.62ee8e5b.webp)

## Die Zusammenfassung der Schutzmaßnahmen

Oben zeigt eine einzelne Zeile an, wie viele Ihrer Schutzmaßnahmen aktiv sind, mit einer Pille pro Prüfung. Die Prüfungen betreffen Ihr Zertifikat, den Malware-Status, den Login-Schutz und Schwachstellen, und jede Pille ist grün, wenn alles in Ordnung ist, und bernsteinfarben, wenn Aufmerksamkeit nötig ist.

Nutzen Sie es als Schnelltest. Sind alle Pillen grün, müssen Sie sich heute um nichts auf dieser Seite kümmern.

## SSL-Zertifikat

Die Zertifikatskarte zeigt die verbleibenden Tage, den Inhaber, den Aussteller, das Ablaufdatum und jede vom Zertifikat abgedeckte Domain. Die Pille für die verbleibenden Tage wird bernsteinfarben und dann rot, je näher der Ablauf rückt.

Zertifikate verlängern sich automatisch. Die Schaltfläche **Jetzt verlängern** ist für den Fall gedacht, dass die automatische Verlängerung fehlgeschlagen ist, meist weil sich DNS-Einträge geändert haben oder eine Domain im Zertifikat nicht mehr auf die Website zeigt.

Darunter befinden sich zwei Härtungsschalter:

**HSTS** weist Browser an, für die Domain immer HTTPS zu verwenden, was vor Downgrade- und Stripping-Angriffen schützt.

> **Warning:** HSTS wird vom Browser für lange Zeit gespeichert und kann bei einem Besucher, der es bereits gesehen hat, nicht zurückgenommen werden. Aktivieren Sie es erst, wenn Sie sicher sind, dass jeder Teil der Website, einschließlich jeder Subdomain, die Sie bereitstellen, korrekt über HTTPS funktioniert. Wird es auf einer Website mit gemischten HTTP-Inhalten aktiviert, entstehen Probleme, die Sie aus der Ferne nicht mehr rückgängig machen können. Lesen Sie zuerst [Behebung von Warnungen zu gemischten Inhalten](https://support.kapsulehost.com/de-de/ssl-mixed-content).

**OCSP-Stapling** macht TLS-Handshakes schneller und privater, indem der Server den Widerrufsstatus des Zertifikats selbst bereitstellt. Es gibt keinen Nachteil, es eingeschaltet zu lassen.

Allgemeine Informationen zu Zertifikaten finden Sie unter [SSL-Zertifikate](https://support.kapsulehost.com/de-de/ssl-certificates).

## Malware-Scan

Scans laufen automatisch jede Nacht. Die Karte zeigt das Ergebnis des letzten Scans, einen Scan-Verlauf und eine Schaltfläche **Jetzt scannen** für einen Scan auf Abruf, der abgefragt wird, bis er abgeschlossen ist.

Ist die Website sauber, zeigt die Karte dies mit der Anzahl gescannter Dateien und dem Abschlusszeitpunkt an.

Sind Dateien infiziert, wird jede mit ihrem Pfad und dem Bedrohungsnamen auf rotem Hintergrund aufgelistet. Manche sind mit **Auto-quarantined** gekennzeichnet, was bedeutet, dass die Datei bereits für Sie unschädlich gemacht wurde. Für die übrigen bringt eine Schaltfläche **Quarantine** die Datei aus dem Weg.

> **Important:** Eine Datei unter Quarantäne zu stellen entfernt sie von Ihrer Website. Ist die infizierte Datei ein legitimer Teil eines Themes oder Plugins, das verändert wurde, kann das Unterquarantänestellen die Website beschädigen. Erstellen Sie eine Sicherung, bevor Sie etwas unter Quarantäne stellen, damit Sie einen Weg zurück haben. Siehe [Eine Sicherung erstellen](https://support.kapsulehost.com/de-de/taking-a-backup).

Wird Malware gefunden, bedeutet das, dass etwas eingedrungen ist. Das Bereinigen der Dateien ist nur die halbe Arbeit: Ändern Sie Ihre Passwörter, aktualisieren Sie alles, und finden Sie heraus, wie der Angreifer eingedrungen ist, sonst sind Sie nächste Woche wieder da.

Die automatische Quarantäne ist eine Tarifleistung, die in Managed WordPress enthalten ist. Bei anderen Tarifen läuft die Erkennung weiterhin, Sie stellen jedoch manuell unter Quarantäne.

## Schwachstellen-Scan

Die Schwachstellenkarte listet bekannte Sicherheitsprobleme in Ihrem WordPress-Kern, Ihren Themes und Plugins auf, die täglich gegen eine CVE-Datenbank geprüft werden.

Jeder Fund zeigt eine Schweregrad-Pille, die Komponente und ihre Version, die CVE-Kennung, sofern vorhanden, den Titel, die Version, in der das Problem behoben ist, und den Zeitpunkt der ersten Erkennung. Eine Schaltfläche **Dismiss** blendet einen Fund aus, den Sie bewertet und akzeptiert haben.

Schalten Sie **resolved** im Kartenkopf um, um bereits behobene Probleme mit dem jeweiligen Behebungsdatum zu sehen.

Die Zeile **Behoben in** ist der handlungsrelevante Teil: Sie nennt die genaue Version, auf die aktualisiert werden sollte. Die meisten Funde werden durch Aktualisieren der Komponente geschlossen. Siehe [WordPress-Updates](https://support.kapsulehost.com/de-de/wordpress-updates).

> **Note:** Der Schwachstellen-Scan ist eine Tarifleistung, die in Managed WordPress enthalten ist. Bei anderen Tarifen wird die Karte durch ein Feld ersetzt, das die Funktion beschreibt und einen Link zum Upgrade enthält.

## Schutz vor Brute-Force-Logins

Diese Karte überwacht Anmeldeversuche an Ihrem WordPress-Login und sperrt Quellen, die wiederholt scheitern. Eine Adresse mit fünf oder mehr gescheiterten Versuchen in zehn Minuten wird automatisch für eine Stunde gesperrt.

Fünf Zähler zeigen aktuell gesperrte Adressen, beobachtete, aber noch nicht gesperrte Adressen, die Gesamtzahl der Sperrungen seit dem letzten Neustart des Dienstes, die Gesamtzahl der gescheiterten Versuche und die jüngsten Anmeldeanfragen. Aktuell gesperrte Adressen werden darunter aufgelistet.

Hohe Zahlen hier sind normal und kein Zeichen dafür, dass etwas nicht stimmt. Jede öffentliche WordPress-Website wird ständig durchprobiert. Entscheidend ist, dass die Sperrzahl steigt, was zeigt, dass der Schutz funktioniert.

Die Login-Härtung ist eine Tarifleistung, die in Managed WordPress enthalten ist. Wo sie nicht verfügbar ist, erscheint die Karte nicht.

## Länder-IP-Filterung

Eine Übersichtskarte zeigt, ob die Länderfilterung aktiv ist und wie viele Länder blockiert oder zugelassen werden. Klicken Sie auf **Configure**, um die vollständige Länderauswahl zu öffnen.

Die Länderfilterung ist ein grobes Filterinstrument, keine feste Grenze. Jeder, der ein VPN nutzt, scheint sich anderswo zu befinden. Die vollständige Anleitung, einschließlich der Sicherheitsvorkehrung rund um den Nur-Zulassen-Modus, finden Sie unter [Länderblockierung für eine Website](https://support.kapsulehost.com/de-de/site-geo-blocking).

## Hotlink-Schutz

Der Hotlink-Schutz verhindert, dass andere Websites Ihre Bilder und Medien direkt einbetten, was andernfalls Ihre Bandbreite verbraucht, um die Seite eines anderen zu bedienen.

Schalten Sie ihn mit **Einschalten** ein. Direktbesuche, Suchmaschinen und Ihre eigenen Seiten funktionieren weiterhin normal.

Sobald er aktiviert ist, können Sie erlaubte Domains einzeln im Format `example.com` oder `*.example.com` hinzufügen. Ihre eigenen Domains sind immer automatisch erlaubt, sodass die Liste nur für Partnerseiten gedacht ist, die Ihre Medien berechtigterweise einbetten. Entfernen Sie einen Eintrag mit dem kleinen Kreuz daneben.

## IP-Sperrliste

Die Sperrliste verweigert bestimmte Adressen oder CIDR-Bereiche von vornherein.

1. Geben Sie eine IP-Adresse oder einen CIDR-Bereich ein.
2. Fügen Sie optional einen Grund hinzu, was sich lohnt, damit Ihr zukünftiges Ich weiß, warum der Eintrag dort steht.
3. Klicken Sie auf **Block**.

Jeder Eintrag wird mit seinem Grund und einem Papierkorb-Symbol zum Entfernen aufgelistet.

Dies ist das präzise Werkzeug. Wenn Sie genau wissen, welche Adresse ein Problem verursacht, blockieren Sie sie hier, statt ihr ganzes Land zu blockieren.

## PCI-DSS-Härtung

Bei verwalteten WooCommerce-Shops bietet eine zusätzliche Karte eine Härtung, die auf die SAQ-A-Eignung abzielt. Sie zeigt vier Prüfungen und ob jede davon derzeit angewendet wird:

- Der WordPress-Dateieditor ist deaktiviert.
- Dateiänderungen über den Admin-Bereich werden verhindert.
- SSL wird für Admin-Sitzungen erzwungen.
- XML-RPC wird auf dem Webserver blockiert.

**Alle Härtungsmaßnahmen anwenden** schaltet sie ein, und **Härtung entfernen** macht sie rückgängig.

> **Warning:** Das Deaktivieren von Dateiänderungen verhindert auch das Installieren oder Aktualisieren von Plugins und Themes aus dem WordPress-Admin-Bereich heraus. Das ist beabsichtigt, wird aber Ihre Arbeitsweise verändern. Planen Sie Ihren Aktualisierungsprozess, bevor Sie es anwenden. Siehe [WordPress-Plugins](https://support.kapsulehost.com/de-de/wordpress-plugins).

Das Anwenden dieser Einstellungen ist ein sinnvoller Schritt in Richtung PCI-DSS-SAQ-A, aber keine Zertifizierung. Ihr Zahlungsablauf und Ihre eigenen Praktiken bestimmen Ihre tatsächliche Eignung.

## Eine sinnvolle Routine

- **Wöchentlich:** Werfen Sie einen Blick auf die Zusammenfassung der Schutzmaßnahmen. Handeln Sie nur, wenn eine Pille bernsteinfarben ist.
- **Wenn eine Schwachstelle auftaucht:** Aktualisieren Sie die genannte Komponente auf die unter **Behoben in** genannte Version.
- **Vor jeder riskanten Änderung:** Erstellen Sie eine Sicherung.
- **Bei einer Zertifikatswarnung:** Prüfen Sie, ob DNS noch auf die Website zeigt, und verwenden Sie dann **Jetzt verlängern**.
- **Nach jeder vermuteten Kompromittierung:** Führen Sie einen manuellen Malware-Scan durch, ändern Sie jedes Passwort und aktualisieren Sie alles.

## Verwandte Seiten

- [Eine Website mit einem Passwort schützen](https://support.kapsulehost.com/de-de/site-password-protect) für eine echte Zugriffsgrenze.
- [Länderblockierung für eine Website](https://support.kapsulehost.com/de-de/site-geo-blocking) für die geografiebasierte Filterung.
- [Zwei-Faktor-Authentifizierung](https://support.kapsulehost.com/de-de/two-factor-authentication) für Ihr KapsuleHost-Konto selbst.
- [Eine Sicherung erstellen](https://support.kapsulehost.com/de-de/taking-a-backup), bevor Sie etwas auf dieser Seite ändern.
