Firewall
Firewall und LykanShield im Keimeno CMS
Die Keimeno-Sicherheitsfunktionen prüfen eingehende Webanfragen, Datei-Uploads und bekannte auffällige Absender. Die lokale Firewall und LykanShield ergänzen dabei die sichere Konfiguration des Webservers und des CMS. Sie ersetzen weder regelmäßige Updates noch sichere Passwörter, Zwei-Faktor-Authentifizierung, Backups oder eine fachkundige Prüfung nach einem Sicherheitsvorfall.
Wie der Schutz funktioniert
LykanShield wird früh im Seitenaufruf gestartet. Ist der Schutz aktiviert, wertet das System die Anfrage anhand der eingeschalteten Filter, der lokalen Einstellungen und der heruntergeladenen Schutzregeln aus. Eine Allowlist wird vor den übrigen Prüfungen berücksichtigt. Erkennt ein aktiver Filter eine blockierbare Anfrage, beendet LykanShield deren Verarbeitung und protokolliert das Sicherheitsereignis.
Die zentrale Schutzliste kann bekannte auffällige IP-Adressen, Bots, erlaubte MIME-Typen und Erkennungsmuster enthalten. Neue Listen werden zunächst vollständig geprüft und erst danach atomar installiert. Große IP-Listen werden lokal in kleinere Bereiche aufgeteilt, damit bei einem normalen Seitenaufruf nicht die gesamte Liste durchsucht werden muss. Eine bereits installierte Liste wird innerhalb derselben Anfrage nur einmal eingelesen.
Verfügbare Filter
- Bad-IP-Filter: gleicht die Besucher-IP mit zentralen und lokal gespeicherten Sperreinträgen ab.
- Bad-Bot-Filter: erkennt bekannte unerwünschte Bot-Signaturen im User-Agent.
- SQL-Injection-Filter: bewertet verdächtige Bestandteile einer Anfrage anhand mehrerer Merkmale und Regeln.
- Worm- und XSS-Erkennung: sucht nach bekannten Mustern für eingeschleusten oder ausführbaren Inhalt.
- Exploit-Erkennung: prüft den Query-String auf typische Angriffsmerkmale.
- Dateiendungsfilter: verhindert Uploads mit ausdrücklich gesperrten Dateiendungen.
- MIME-Typ-Filter: ermittelt den tatsächlichen Dateityp eines Uploads serverseitig und vergleicht ihn mit den erlaubten Typen.
- Payload-Logger: kann bereinigte technische Anfragedaten zur Diagnose protokollieren. Er ist standardmäßig deaktiviert und sollte nur gezielt zur Fehlersuche verwendet werden.
Jeder Filter lässt sich separat ein- oder ausschalten. Ein deaktivierter Filter führt die zugehörige Prüfung nicht aus. Änderungen sollten deshalb kontrolliert erfolgen und anschließend mit den tatsächlich verwendeten Formularen, Uploads und Schnittstellen getestet werden.
Grundeinrichtung im Backend
- Öffnen Sie im Keimeno-Backend den Bereich Firewall beziehungsweise dessen Einstellungen.
- Schalten Sie Lykan ein.
- Aktivieren Sie die benötigten Filter. Für eine übliche Website sollten Bad IPs, Bad Bots, Datei-Injection, MIME-Typen, SQL-Injection und Worm-Injection nur nach einem Funktionstest produktiv verwendet werden.
- Tragen Sie bei Forbidden extension unerlaubte Dateiendungen ohne Punkt und durch Kommas getrennt ein, zum Beispiel
php,exe,bat. - Hinterlegen Sie unter Report Mail eine erreichbare Adresse für Sicherheitsmeldungen, sofern E-Mail-Benachrichtigungen genutzt werden sollen.
- Tragen Sie den LykanShield-API-Key ein, wenn Ihre Installation beziehungsweise Lizenz einen Schlüssel verwendet.
- Speichern Sie die Einstellungen und prüfen Sie anschließend wichtige Seiten, Formulare, Schnittstellen und Datei-Uploads.
Die gewählte Report-Adresse funktioniert nur, wenn der E-Mail-Versand des Keimeno CMS korrekt eingerichtet ist. Der API-Key ist für die lokale Filterausführung nicht grundsätzlich erforderlich; er wird für die zugehörigen zentralen Dienste und lizenzabhängigen Funktionen verwendet.
Firewall-Blacklist verwalten
Im Firewall-Bereich können Administratoren einzelne IPv4- oder IPv6-Adressen manuell sperren. Bereits erfasste Einträge werden mit Zeitpunkt und weiteren verfügbaren Angaben angezeigt. Einträge können einzeln oder gesammelt entfernt werden. Die GeoIP-Anzeige unterstützt bei der Einordnung, ist jedoch kein Beleg dafür, wer eine Anfrage tatsächlich verursacht hat.
Kontrollieren Sie eine Adresse sorgfältig, bevor Sie sie sperren. Dynamische Anschlüsse, Mobilfunknetze, Unternehmenszugänge, Suchmaschinen und gemeinsam genutzte Proxys können mehrere Benutzer repräsentieren. Eine IP-Sperre sollte daher nicht allein aufgrund des Herkunftslandes erfolgen.
Allowlist, eigene Blockliste und eigene Regeln
Mit den entsprechenden LykanShield-Funktionen lassen sich eigene Listen pflegen:
- Allowlist: nimmt eine vertrauenswürdige IPv4-Adresse, IPv6-Adresse oder ein CIDR-Netz von den nachfolgenden Lykan-Prüfungen aus.
- Blockliste: sperrt eigene IPv4-Adressen, IPv6-Adressen oder CIDR-Netze unabhängig von der zentralen Liste.
- Eigene Regeln: prüfen URI, Query-String oder User-Agent. Als Vergleich stehen eine Textsuche und reguläre Ausdrücke zur Verfügung; als Aktion kann protokolliert oder blockiert werden.
Allowlist-Einträge wirken weitreichend und sollten so eng wie möglich gefasst werden. Tragen Sie bevorzugt eine einzelne feste IP statt eines großen Netzes ein. Bei eigenen Regeln empfiehlt sich zunächst die Aktion log. Erst nachdem die Treffer geprüft und Fehlalarme ausgeschlossen wurden, sollte auf block umgestellt werden. Eigene Listen und Regeln gehören zu den lizenzabhängigen erweiterten Werkzeugen.
Betrieb hinter Proxy oder CDN
Wird die Website über einen Reverse Proxy, Load Balancer oder ein CDN ausgeliefert, muss LykanShield wissen, welchen vorgeschalteten Systemen es vertrauen darf. Nur für ausdrücklich konfigurierte vertrauenswürdige Proxys werden weitergereichte Client-IP-Header ausgewertet. Ohne passende Konfiguration kann sonst die Proxy-Adresse statt der Besucheradresse erscheinen. Zu großzügig konfigurierte Proxy-Netze können dagegen die Manipulation der erkannten Client-IP ermöglichen.
Lassen Sie die vertrauenswürdigen Proxy-Adressen anhand der offiziellen Angaben Ihres Hosting- oder CDN-Anbieters einrichten und aktualisieren. Diese Einstellung ist eine technische Serverkonfiguration und sollte nicht durch vermutete Adressbereiche ersetzt werden.
LykanShield-Dashboard und Analyse
Das LykanShield-Modul ist im Backend unter Apps > LykanShield erreichbar. Es zeigt – abhängig von Tarif, Lizenz und verfügbaren Daten – Sicherheitsdiagramme, auffällige IP-Adressen, Länderstatistiken, Angriffstypen und den aktuellen Lizenzstatus. Statistiken helfen bei der Einordnung von Trends, stellen aber keine vollständige forensische Analyse dar.
Die Free- und Premium-Ausführung verwenden denselben grundlegenden Request-Schutz. Unterschiede betreffen vor allem Aktualisierungsintervalle, Aufbewahrungsdauer, Analysetiefe, API-Grenzen und zusätzliche Werkzeuge. Premium kann unter anderem längere Auswertungszeiträume, erweiterte IP-, Länder- und Angriffstypanalysen sowie CSV- und JSON-Exporte bereitstellen. Eine Premium-Lizenz ist an die dafür geprüfte Domain gebunden.
Benachrichtigungen, Webhooks und Berichte
In der Premium-Konfiguration stehen zusätzliche Automatisierungen zur Verfügung:
- Benachrichtigungen können sofort, täglich gebündelt oder wöchentlich gebündelt erfolgen.
- Automatische Berichte können täglich, wöchentlich oder monatlich erstellt werden.
- Ein HTTPS-Webhook kann Sicherheitsereignisse an ein eigenes Zielsystem übertragen.
- Webhook-Nachrichten werden mit einem konfigurierten Secret per HMAC-SHA256 signiert.
Verwenden Sie für Webhooks ausschließlich einen kontrollierten HTTPS-Endpunkt. Das Secret muss auf der Empfängerseite zur Signaturprüfung sicher hinterlegt werden. Übertragen Sie Ereignisse nur an Systeme, deren Datenschutz- und Aufbewahrungsregeln zu Ihrer Website passen. Benachrichtigungen und Berichte funktionieren nur, wenn die zugehörigen E-Mail- und Cronjob-Funktionen korrekt eingerichtet sind.
Schutzlisten und Cache aktualisieren
LykanShield lädt Schutzregeln automatisch in dem für den aktiven Tarif vorgesehenen Intervall. Die Free-Ausführung aktualisiert die zentrale Liste derzeit stündlich, Premium derzeit alle zehn Minuten. Der Keimeno-Cronjob unterstützt die regelmäßige Wartung. Ist eine Liste abgelaufen, kann eine Aktualisierung nach der Antwort eingeplant werden, damit der Besucher nicht unnötig auf den Download warten muss.
Die Funktion Reset LykanShield Cache entfernt die generierten lokalen Listen- und Cachedateien. Anschließend werden benötigte Schutzdaten neu aufgebaut beziehungsweise erneut geladen. Verwenden Sie den Reset bei nachweislich veralteten oder beschädigten Daten sowie nach einer entsprechenden Support-Anweisung. Während der Neuerstellung können zentrale Regeln vorübergehend noch nicht lokal verfügbar sein. Bei einem CMS-Update wird der generierte LykanShield-Cache ebenfalls automatisch bereinigt.
Protokolle und Datenschutz
Sicherheitsereignisse können IP-Adresse, Zeitpunkt, Anfrageziel, Angriffstyp und technische Metadaten enthalten. Diese Informationen können personenbezogen oder vertraulich sein. Begrenzen Sie den Zugriff auf berechtigte Administratoren, verwenden Sie eine angemessene Aufbewahrungsdauer und berücksichtigen Sie Ihre Datenschutzerklärung sowie die für Ihren Betrieb geltenden Vorgaben.
Der Payload-Logger bereinigt bekannte sensible Felder, dennoch kann eine Diagnoseaufzeichnung anwendungsspezifische Inhalte erfassen. Aktivieren Sie ihn daher nur zeitlich begrenzt, laden Sie die Datei ausschließlich über den geschützten Backend-Bereich herunter und löschen Sie nicht mehr benötigte Protokolle.
Empfohlene Inbetriebnahme
- Erstellen Sie vor Änderungen ein aktuelles Backup.
- Aktivieren Sie LykanShield und die benötigten Standardfilter.
- Prüfen Sie Kontakt-, Login-, Such-, API- und Upload-Funktionen der Website.
- Kontrollieren Sie die Firewall- und LykanShield-Ereignisse zunächst regelmäßig auf Fehlalarme.
- Nutzen Sie eigene Regeln zuerst im Protokollmodus.
- Pflegen Sie Allowlist-Einträge sparsam und dokumentieren Sie deren Zweck.
- Stellen Sie sicher, dass Keimeno-Cronjobs, E-Mail-Versand und gegebenenfalls Webhooks zuverlässig funktionieren.
- Halten Sie CMS, Module, Themes und Serverkomponenten aktuell.
Wenn eine legitime Anfrage blockiert wird
- Notieren Sie Zeitpunkt, betroffene URL, Client-IP und die ausgeführte Aktion.
- Prüfen Sie im Backend den protokollierten Angriffstyp.
- Ermitteln Sie, ob eine zentrale Liste, eine lokale Sperre, ein Upload-Filter oder eine eigene Regel ausgelöst hat.
- Korrigieren Sie möglichst die konkrete Regel oder den betroffenen Eintrag, statt den gesamten Schutz abzuschalten.
- Setzen Sie eine Allowlist nur ein, wenn Absender und Adressbereich dauerhaft vertrauenswürdig sind.
- Testen und dokumentieren Sie die Änderung.
Wichtig: Keine Web Application Firewall erkennt jeden Angriff und keine Blockliste ist vollständig fehlerfrei. LykanShield reduziert bestimmte bekannte Risiken und liefert zusätzliche Signale. Eine sichere Website entsteht erst durch das Zusammenspiel aus aktueller Software, restriktiven Berechtigungen, sicherer Authentifizierung, kontrollierten Erweiterungen, Backups, Monitoring und einem geeigneten Reaktionsplan.