Performance
Unter 2 ms Overhead und Challenge-Seiten ohne WordPress-Bootstrap — Schutz ohne Geschwindigkeitsverlust
Stoppt bösartige Bots, aggressive Crawler und automatisierte Angriffe, bevor WordPress überhaupt lädt. Unter 2 Millisekunden Overhead. DNS-verifizierte Crawler-Whitelist. DSGVO-konform ab Werk.
Unter 2 ms Overhead und Challenge-Seiten ohne WordPress-Bootstrap — Schutz ohne Geschwindigkeitsverlust
Die DNS-verifizierte Crawler-Whitelist garantiert, dass Google, Bing und Social-Preview-Bots nie blockiert werden — Rankings und Link-Vorschauen bleiben intakt
Gehashte IPs, lokales GeoIP, automatische Datenbereinigung, null Telemetrie, keine externen Aufrufe im Core-Modus
Bot-Fluten, Scraper und Scanner werden gestoppt, bevor WordPress lädt — CPU, Datenbank und Bandbreite bleiben echten Besuchern vorbehalten
PM Shield Firewall schützt Ihre WordPress-Website vor bösartigen Bots, Scrapern, Brute-Force-Angriffen und automatisierten Traffic-Fluten — ohne den Ballast schwergewichtiger Security-Suiten. Die Firewall prüft jede eingehende Anfrage zum frühestmöglichen Zeitpunkt, lässt legitime Besucher und verifizierte Suchmaschinen-Crawler transparent passieren und fordert alles Verdächtige heraus oder blockiert es.
Das Plugin ist konsequent auf Geschwindigkeit gebaut. Durchgelassene Anfragen kosten weniger als 2 Millisekunden Latenz. Wird eine Challenge ausgelöst, rendert sie inline unter der ursprünglichen URL des Besuchers — keine Weiterleitung, keine URL-Änderung — und antwortet in unter 50 Millisekunden, weil sie ohne den vollen WordPress-Stack läuft.
Datenschutz ist eingebaut, nicht nachgerüstet: IP-Adressen werden standardmäßig mit SHA-256 gehasht, die Geolokalisierung läuft gegen eine lokal gespeicherte Datenbank, und das Plugin macht im Core-Modus keine externen API-Aufrufe und sendet keine Telemetrie.
PM Shield Firewall ist bei einem Managed-WordPress-Hosting-Agenturserver von premotion media kostenlos enthalten — für unbegrenzt viele WordPress-Installationen.
Jeder Baustein ist auf einen klaren Nutzen ausgerichtet und fügt sich in bestehende Abläufe ein.
Das Rate Limiting ist ab Werk aktiv. Ein Sliding-Window-Algorithmus verfolgt die Anfragen pro IP-Adresse und fordert Besucher heraus oder blockiert sie, sobald sie Ihren konfigurierten Schwellenwert überschreiten. Wiederholungstäter werden automatisch eskaliert: Eine IP, die das Rate Limit immer wieder auslöst, wird für eine konfigurierbare Dauer automatisch gesperrt.
Das Rate Limiting ist ab Werk aktiv. Ein Sliding-Window-Algorithmus verfolgt die Anfragen pro IP-Adresse und fordert Besucher heraus oder blockiert sie, sobald sie Ihren konfigurierten Schwellenwert überschreiten. Wiederholungstäter werden automatisch eskaliert: Eine IP, die das Rate Limit immer wieder auslöst, wird für eine konfigurierbare Dauer automatisch gesperrt. Wählen Sie das Storage-Backend, das zu Ihrem Server passt — dateibasiert, WordPress-Transients oder Redis für Setups mit hohem Traffic.
Muss ein Besucher beweisen, dass er ein Mensch ist, rendert PM Shield Firewall die Challenge direkt unter der ursprünglichen URL. Keine Weiterleitung auf eine separate Seite, keine URL-Änderung, keine externen Requests — sämtliches CSS und JavaScript ist mit CSP-Nonces inline eingebettet. Nach erfolgreicher Verifizierung bringt ein POST-Redirect-GET-Zyklus den Besucher exakt dorthin zurück, wo er war — mit einem HMAC-signierten Cookie. Drei Challenge-Modi decken jedes Szenario ab — von der Rechenaufgabe ohne Setup bis zum unsichtbaren Proof of Work.
Bots zu blockieren darf nie heißen, Google zu blockieren. PM Shield Firewall bringt eine Whitelist mit über 30 verifizierten Crawlern mit — darunter die komplette Google-Bot-Familie, Bing, DuckDuckGo, Yandex, Applebot, Baidu, Naver, SEO-Tools wie Ahrefs sowie die Link-Preview-Bots von Facebook, Twitter, LinkedIn, Pinterest, Slack, Discord, Telegram und WhatsApp. Jeder Crawler wird per Reverse-DNS-Lookup verifiziert — ein Bot, der sich im User Agent lediglich als Googlebot ausgibt, bekommt keinen Freifahrtschein. Verifizierte Crawler umgehen Rate Limits, Länderregeln und Challenges vollständig.
Erlauben oder blockieren Sie Traffic nach Ländern — mit der MaxMind-GeoLite2-Datenbank, die dem Plugin beiliegt und lokal auf Ihrem Server gespeichert wird. Für die Geolokalisierung werden nie Besucherdaten an Dritte übertragen. Wählen Sie den Allowlist- oder Blocklist-Modus, entscheiden Sie, ob getroffene Länder herausgefordert oder blockiert werden, und halten Sie die Datenbank per optionalem Auto-Update oder direktem Upload im Adminbereich aktuell.
Erweitern Sie den Schutz bis auf Webserver-Ebene. PM Shield Firewall kann das bekannte 8G-Firewall-Regelwerk von Perishable Press in die .htaccess-Datei Ihrer Website schreiben — und blockiert damit SQL-Injection-Versuche, XSS-Payloads, Bad Bots und andere gängige Angriffsvektoren, bevor PHP überhaupt startet. Ein erweitertes Regelwerk ergänzt einen AI-Crawler-Blocker, der über 180 AI- und LLM-Crawler-User-Agents stoppt — darunter Bots von ChatGPT, Claude, Gemini, Grok und vielen anderen. Sie entscheiden, ob Ihre Inhalte in AI-Trainingspipelines landen.
Fangen Sie Bots, die sich nicht an die Regeln halten. Die Bad Bot Trap platziert einen versteckten Link auf Ihren Seiten, den kein Mensch je sieht und kein legitimer Crawler je verfolgt — weil die robots.txt ihn ausdrücklich verbietet. Jeder Client, der die Trap-URL aufruft, hat sich damit selbst als Bad Bot entlarvt und wird automatisch blockiert.
Schützen Sie den meistattackierten Endpunkt jeder WordPress-Website. Beschränken Sie den Login-Zugriff auf bestimmte IP-Adressen und sperren Sie Clients nach wiederholt fehlgeschlagenen Login-Versuchen aus. Über die Login-Seite hinaus reduziert ein Satz Hardening-Schalter die gesamte Angriffsfläche Ihrer Website.
Eine Firewall stellt man nie blind scharf. Der Monitor-Modus fährt die komplette Firewall-Pipeline und protokolliert jede Entscheidung, ohne einen einzigen Besucher zu blockieren oder herauszufordern — ideal, um echten Traffic zu beobachten und die Schwellenwerte zu kalibrieren, bevor die Durchsetzung live geht. Wenn es ernst wird, zwingt der Under-Attack-Modus jeden nicht verifizierten Besucher durch die Human Verification. Aktivieren Sie ihn manuell im Dashboard oder per WP-CLI — oder lassen Sie das Plugin ihn automatisch einschalten, sobald der Traffic einen von Ihnen definierten Schwellenwert überschreitet.
Ein eigener Top-Level-Adminmenüpunkt zeigt in Echtzeit, was die Firewall gerade tut. Der Live-Monitor aktualisiert kontinuierlich und zeigt eine Gauge-Anzeige plus einen Aktivitäts-Feed blockierter und herausgeforderter Anfragen — im Monitor- wie im Enforcement-Modus. Die IP-Verwaltung unterstützt präzise, flexible Regeln, und das Logging-Dashboard bewahrt die Historie exakt so lange auf, wie Sie es festlegen.
Alles, was im Admin geht, lässt sich auch skripten. Ein vollständiger WP-CLI-Befehlssatz und eine REST API machen PM Shield Firewall zum vollwertigen Baustein in automatisierten Deployments, Monitoring-Stacks und Multi-Site-Workflows. Für maximalen Schutz lädt ein optionales Must-Use-Plugin die Firewall vor allen anderen Plugins und Themes — installierbar mit einem Klick aus dem Dashboard.
Aktivieren Sie das Plugin und öffnen Sie das PM-Shield-Dashboard. Starten Sie im Monitor-Modus: Die komplette Firewall-Pipeline läuft im Dry-Run, jede Entscheidung wird protokolliert, nichts wird blockiert. Beobachten Sie echte Traffic-Muster im Live-Monitor.
Werten Sie die Logs aus und passen Sie Rate-Limit-Schwellenwerte, Zeitfenster und Aktionen an Ihr Traffic-Profil an. Hinter Cloudflare oder einem Reverse Proxy? Setzen Sie den vertrauenswürdigen Proxy-Header, damit die Firewall echte Besucher-IPs sieht.
Wählen Sie einen Challenge-Modus, aktivieren Sie bei Bedarf die Länderblockierung, installieren Sie die 8G-Firewall-Regeln, schalten Sie die Bad Bot Trap ein und aktivieren Sie Login-Schutz und Hardening-Optionen — jede Funktion lässt sich einzeln zuschalten.
Aktivieren Sie die Durchsetzung. Legitime Besucher und verifizierte Crawler passieren unberührt; verdächtiger Traffic wird herausgefordert oder blockiert. Optional installieren Sie das MU-Plugin für das frühestmögliche Abfangen der Anfragen.
Behalten Sie das Live-Dashboard im Blick, verwalten Sie IP-Regeln und exportieren Sie Logs. Im Angriffsfall schalten Sie den Under-Attack-Modus im Dashboard oder per WP-CLI scharf — oder überlassen Sie das der automatischen Aktivierung.
Die Lösung eignet sich besonders für diese Teams, Rollen und Geschäftsmodelle.
Rollen Sie konsistenten Bot-Schutz auf jede Kundenseite aus. WP-CLI- und REST-API-Unterstützung machen die Firewall-Konfiguration zum festen Bestandteil Ihrer Deployment-Pipeline, und der Monitor-Modus lässt Sie jede Website gefahrlos einstellen, bevor die Durchsetzung startet.
Stoppen Sie Card-Testing-Bots, Scalper-Skripte und Scraper-Traffic, ohne je einen zahlenden Kunden oder einen Google-Shopping-Crawler auszusperren. Inline-Challenges halten den Checkout-Flow intakt — keine Weiterleitungen, keine verlorenen Sessions.
Senken Sie die Serverlast durch aggressive Crawler und Content-Scraper. Der AI-Crawler-Blocker überlässt Ihnen die Entscheidung, ob über 180 AI/LLM-Bots Ihre Inhalte abernten dürfen.
Schützen Sie Login-Seiten mit IP-Allowlists und Brute-Force-Sperren. Deaktivieren Sie XML-RPC und Benutzer-Enumeration und schließen Sie so die häufigsten Angriffswege auf Benutzerkonten.
DSGVO-Konformität ab Werk: gehashte IP-Adressen, lokale Geolokalisierung, konfigurierbare Aufbewahrungsfristen, keine externen API-Aufrufe, keine Telemetrie. Sicherheit ohne Datenschutz-Kompromiss.
Volle programmatische Kontrolle per WP-CLI und REST API, drei Rate-Limit-Storage-Backends inklusive Redis, ein MU-Plugin für frühes Abfangen und ein Filter-Hook für eigene Firewall-Logik.
Nein. Die Firewall kostet weniger als 2 Millisekunden Overhead pro durchgelassener Anfrage. Challenge-Seiten rendern inline unter der ursprünglichen URL des Besuchers, laden nicht den vollen WordPress-Stack und antworten in unter 50 Millisekunden.
Nein. Über 30 Crawler — darunter die spezialisierten Google-Bots, Bing, DuckDuckGo und die Link-Preview-Bots von Facebook, Twitter, LinkedIn, Pinterest, Slack, Discord, Telegram und WhatsApp — werden per Reverse-DNS-Lookup verifiziert und passieren immer, unabhängig von Rate Limits oder Ländereinstellungen.
Ja, ab Werk. IP-Adressen werden als SHA-256-Hashes gespeichert, die Geolokalisierung läuft gegen eine lokal gespeicherte MaxMind-GeoLite2-Datenbank, das Plugin macht im Core-Modus keine externen API-Aufrufe, sendet keine Telemetrie und bereinigt Logs automatisch gemäß Ihrer konfigurierten Aufbewahrungsfrist.
Ja. Der Tab „Firewall Rules“ bietet das 8G-Firewall-Regelwerk mit optionaler AI-Crawler-Blocker-Erweiterung, die über 180 AI- und LLM-Crawler-User-Agents auf Webserver-Ebene blockiert — darunter Bots von ChatGPT, Claude, Gemini und Grok.
Ja. Hinterlegen Sie in den Einstellungen den vertrauenswürdigen Proxy-Header (etwa den Cloudflare-Connecting-IP-Header), damit die Firewall echte Besucheradressen statt Proxy-IPs sieht. Ohne diese Angabe kann das Rate Limiting einzelne Besucher nicht unterscheiden.
Der Monitor-Modus ist ein Probelauf: Die komplette Firewall-Pipeline wird ausgeführt und jede Entscheidung protokolliert, aber kein Besucher wird blockiert oder herausgefordert. Nutzen Sie ihn, um den Traffic zu beobachten und die Schwellenwerte fein einzustellen, bevor Sie die Durchsetzung aktivieren.
Schalten Sie den Under-Attack-Modus im Dashboard oder per WP-CLI scharf, um jeden nicht verifizierten Besucher durch die Human Verification zu schicken — oder konfigurieren Sie die automatische Aktivierung, sobald der Traffic einen von Ihnen definierten Schwellenwert überschreitet. Verifizierte Suchmaschinen-Crawler passieren weiterhin normal.
Ja. PM Shield Firewall ist bei jedem Managed-WordPress-Hosting-Agenturserver von premotion media kostenlos enthalten. Installieren Sie es auf jeder WordPress-Website, die Sie betreuen — ohne Einzellizenzen und ohne Zusatzkosten.
PM Shield Firewall gibt jeder WordPress-Website Bot-Abwehr auf Enterprise-Niveau im leichtgewichtigen Paket: intelligentes Rate Limiting, Inline-Human-Verification, Länderblockierung, AI-Crawler-Kontrolle, Honeypot-Falle, Login-Schutz und Hardening — alles mit unter 2 Millisekunden Overhead und DSGVO-freundlichen Standardeinstellungen. Kalibrieren Sie gefahrlos im Monitor-Modus, setzen Sie mit Zuversicht durch und schalten Sie im Ernstfall den Under-Attack-Modus scharf. Kostenlos enthalten im Managed WordPress Hosting von premotion media.
Projekt besprechen