Web

Was ist die CSF Firewall und wie installieren Sie sie?

Talha Aslan 18 Minuten Lesezeit 2 Aufrufe

Was ist die CSF Firewall?

Die CSF Firewall ist die Kurzform von ConfigServer Security & Firewall. Sie verwaltet iptables Regeln auf Linux Servern über eine einzige Konfigurationsdatei und beobachtet fehlgeschlagene Anmeldungen. Besonders häufig finden Sie sie daher auf VPS und Dedicated Servern mit cPanel und WHM.

Das heißt: CSF legt fest, über welche Ports Ihr Server Verbindungen annimmt. Zudem gehört der Hilfsdienst LFD dazu, der Brute Force Muster erkennt und die auffällige IP Adresse sperrt.

Wir sind ein Team für digitales Marketing und Webentwicklung, kein Hosting Anbieter. Daher stützen wir diese Anleitung auf die offizielle cPanel Dokumentation und auf die Funktionsweise von CSF selbst. Unser Ziel: Sie sollen für den Server Ihrer Website oder Ihres Shops eine fundierte Entscheidung treffen.

Wenn Sie Ihren eigenen VPS verwalten, können Sie die Schritte also nacheinander umsetzen. Nutzen Sie dagegen Managed Hosting, dann dient Ihnen der Text als Grundlage für bessere Fragen an Ihren Anbieter.

In der Praxis suchen drei Gruppen nach CSF. Die einen haben einen cPanel VPS übernommen, die anderen betreiben mehrere Kundenseiten auf einem Server, und wieder andere führen einen eigenen Shop. Das Problem ist überall gleich, denn man installiert eine Firewall, ohne zu wissen, was sie tut, oder gar keine.

Deshalb beginnen wir ehrlich mit dem Status des Werkzeugs. Erst danach folgen Installation und Einstellungen. Denn der Wartungsstand eines Projekts beeinflusst direkt, ob Sie es überhaupt wählen sollten.

Wie arbeitet die CSF Firewall mit iptables und LFD zusammen?

Der Linux Kernel filtert Netzwerkpakete anhand von Regeln. iptables ist das Werkzeug, das diese Regeln schreibt. Von Hand ist das allerdings fehleranfällig. CSF erzeugt die Regeln aus den Einstellungen in /etc/csf/csf.conf und lädt sie für Sie in iptables.

Das System besteht aus zwei Teilen:

  • csf: Es verwaltet Portlisten sowie Erlaubnis und Sperrlisten und lädt die Regeln.
  • lfd (Login Failure Daemon): Er liest Logdateien, erkennt verdächtiges Verhalten wie wiederholte falsche Anmeldungen und sperrt die IP.
  • Listendateien: csf.allow enthält vertrauenswürdige Adressen, csf.deny gesperrte, und csf.ignore Adressen, die lfd überspringt.

Somit erhalten Sie mit einem Werkzeug feste Portregeln und eine dynamische Reaktion auf Angriffe. Genau diese Kombination machte CSF über Jahre auf Shared und Dedicated Servern beliebt.

Ein einfaches Beispiel: Ihr Server hält die Ports 80 und 443 für die Website offen, dazu einen Port für SSH. Dann schließt CSF alle anderen eingehenden Ports. Rät jemand immer wieder SSH Passwörter, sperrt LFD diese Adresse nach einer Weile.

Stellen Sie sich einen Pförtner in einem Mietshaus vor. Die Portliste bestimmt, welche Türen offen stehen. LFD entscheidet, wie man jemanden stoppt, der ständig an der Klinke rüttelt. Allerdings sieht der Pförtner kein Leck in einer Wohnung, auf diese Grenze kommen wir später zurück.

Ist die CSF Firewall noch sicher oder wurde die Entwicklung eingestellt?

Daher sollten Sie diese Frage vor jeder Installation stellen. Laut Community und Hosting Quellen hat der ursprüngliche Entwickler Way to the Web Ltd. den Betrieb am 31. August 2025 eingestellt. Der Code erschien vor der Schließung unter der Lizenz GPLv3, als letzte Version nennt man häufig 15.00.

Danach sprang cPanel ein. Seit Februar 2026 bietet cPanel einen eigenen Fork von CSF als Paket cpanel-csf an. Zudem erhält dieser Fork laut offizieller Dokumentation nur Sicherheits und Stabilitätsupdates.

Eine Grenze gibt es klar: cPanel hilft nicht bei der CSF Konfiguration oder Fehlersuche. Erwarten Sie daher keine neuen Funktionen, und setzen Sie die Software bewusst und mit Sorgfalt ein.

Quelle: cPanel Dokumentation zur CSF Installation.

Was sollten Sie vor der Installation der CSF Firewall prüfen?

Schreiben Sie Firewall Regeln falsch, sperren Sie sich womöglich selbst aus. Bereiten Sie deshalb zunächst alles vor:

  1. Stellen Sie sicher, dass Sie root Zugriff per SSH haben.
  2. Prüfen Sie, ob das Panel Ihres Anbieters eine VNC oder Konsole bietet. Bei einer Aussperrung ist sie Ihr einziger Weg zurück.
  3. Entfernen Sie firewalld, falls es auf dem Server läuft, denn CSF arbeitet nicht mit firewalld zusammen.
  4. Vergewissern Sie sich, dass Ihre Distribution in der cPanel Dokumentation steht: AlmaLinux, CloudLinux, Rocky Linux oder Ubuntu.
  5. Legen Sie ein vollständiges Backup an und wissen Sie, wie Sie es zurückspielen.

Zum Thema Backup lesen Sie unseren Beitrag zur Website Backup Strategie. Ändern Sie außerdem nie Sicherheitseinstellungen auf einem Server ohne Sicherung.

Denken Sie auch an den Zeitpunkt. Ändern Sie Firewall Regeln also bei geringem Traffic. Betreiben Sie einen Shop, meiden Sie Aktionstage und die Tage vor Feiertagen. Zudem gibt Ihnen ein geplantes Wartungsfenster Zeit für einen Rollback.

Schließlich notieren Sie, wer auf was zugreifen soll. Welche IP Adressen gelten als vertrauenswürdig, und welche Dienste bleiben offen? Somit beschleunigt diese kurze Liste jede spätere Entscheidung und erleichtert die Übergabe an Kollegen.

Wie installieren Sie die CSF Firewall auf einem cPanel und WHM Server?

Die cPanel Dokumentation empfiehlt die Installation über den Paketmanager als root Benutzer. Unter AlmaLinux, CloudLinux oder Rocky Linux führen Sie diesen Befehl aus:

sudo yum install cpanel-csf

Unter Ubuntu lautet der Befehl so:

sudo apt install cpanel-csf

Nach der Installation finden Sie die Oberfläche in WHM unter Home, Plugins, ConfigServer Security & Firewall. Einstellungen ändern Sie dort oder per SSH direkt in den Dateien.

Führen Sie die Befehle zunächst als root aus. Weil CSF nicht mit firewalld funktioniert, entfernen Sie firewalld zuerst, falls vorhanden. Der offizielle Paketmanager ist sicherer als ein beliebiges Archiv aus dem Internet, denn Updates verfolgen Sie über die cPanel Repositories.

Nutzen Sie bereits die ältere Version 14.x oder 15.00 mit automatischen Updates, wechseln Sie laut Dokumentation von selbst zum cPanel Fork. Sonst reichen die obigen Befehle. Zum Entfernen verwenden Sie yum remove cpanel-csf oder apt remove cpanel-csf.

Wie prüfen Sie, ob die CSF Firewall wirklich arbeitet?

Nehmen Sie nicht an, dass alles läuft, nur weil die Installation endete. Einige schnelle Prüfungen zeigen den echten Zustand:

  1. csf -v zeigt die installierte Version. Vergleichen Sie sie mit der aktuellen Version in der cPanel Dokumentation.
  2. csf -l listet die geladenen iptables Regeln. Eine leere Liste bedeutet, dass die Firewall nicht aktiv ist.
  3. systemctl status lfd verrät, ob der Dienst lfd läuft.
  4. Öffnet sich die Plugin Seite in WHM und liest Ihre Einstellungen, funktioniert die Panel Integration.

Danach testen Sie auch die Anwendungsseite. Konkret: Öffnen Sie Ihre Website, Ihr Admin Panel und den E-Mail Versand aus einem anderen Netzwerk. Denn eine Firewall soll Ihre Seite schützen. Bricht die Seite zusammen, stimmen die Einstellungen nicht.

Prüfen Sie zudem, ob ein Port, den Sie schließen wollten, wirklich zu ist. Ein nicht genutzter Datenbankport zum Beispiel darf von außen nicht erreichbar sein. Testen Sie das über eine andere Verbindung, nicht aus Ihrem eigenen Netz.

Können Sie die CSF Firewall auf einem VPS ohne cPanel installieren?

Technisch gibt es zwar Community Forks und alte Release Archive. Wir gehen sie hier allerdings nicht Schritt für Schritt durch, denn der einzige Weg mit offiziell prüfbarer Quelle und Wartung ist das Paket, das cPanel veröffentlicht.

Außerhalb von cPanel haben Sie diese Optionen:

  • Die Firewall der Distribution nutzen: ufw unter Ubuntu, firewalld in der RHEL Familie.
  • nftables direkt konfigurieren und die Regeln in der Versionsverwaltung halten.
  • Die Cloud Sicherheitsgruppe oder die Netzwerk Firewall Ihres Anbieters verwenden.
  • Mit Fail2ban eine logbasierte Sperre ergänzen.

CSF basiert auf iptables. Die Linux Welt wechselt dagegen langsam zu nftables. Daher gilt: Wenn Sie neu aufsetzen, betrachten Sie CSF als eine Option, nicht als Pflicht.

Details zu nftables finden Sie im nftables Wiki.

Wie schützt Sie der Testmodus davor, sich auszusperren?

Die wertvollste Funktion der CSF Firewall ist ihr Testmodus. Steht TESTING in der csf.conf auf 1, leert CSF seine Regeln per Zeitplan alle paar Minuten. Sperrt Sie eine falsche Regel aus, kommt Ihr Zugriff also kurz darauf zurück.

Ein Beispiel für den Start sieht so aus:

TESTING = "1"
TESTING_INTERVAL = "5"

TESTING_INTERVAL legt in Minuten fest, wie oft der Löschjob läuft. Danach laden Sie nach jeder Änderung die Regeln mit csf -r neu.

Öffnen Sie zunächst eine neue SSH Sitzung und testen Sie die Verbindung. Läuft alles, setzen Sie TESTING dann auf 0 und starten neu. Vergessen Sie das, löscht CSF seine Regeln in Abständen, und Ihre Firewall arbeitet faktisch nicht.

Überspringen Sie diesen Schritt also nie. Auf einem Live Shop ist der Testmodus das einzige Sicherheitsnetz, mit dem Sie einen Fehler rückgängig machen.

Die Logik kurz gesagt: Erst die Regel probieren, dann dauerhaft machen. Den Sicherheitsgurt legen Sie vor der Fahrt an, und der Testmodus ist der Gurt vor jeder Änderung. Melden sich mehrere Personen am Server an, dokumentieren Sie auch, wer den Modus abgeschaltet hat.

Wie nehmen Sie Ihre eigene IP Adresse in die Allowlist auf?

Ihre erste Aufgabe ist, die eigene Adresse in die Erlaubnisliste einzutragen. Ermitteln Sie zunächst Ihre aktuelle Adresse mit unserem IP Abfrage Tool. Führen Sie dann den folgenden Befehl aus; die Adresse ist ein Dokumentationsbeispiel:

csf -a 203.0.113.25 "buero"

Der Befehl trägt die Adresse in csf.allow ein und wendet die Regeln an. Der Kommentar in Anführungszeichen hilft Ihnen, sich Monate später an den Zweck der Zeile zu erinnern.

Diese Methode ist allerdings schwach, wenn sich Ihre IP ändert, etwa im Heimnetz oder mobil. Die alte Adresse kann dann an jemand anderen gehen. Besser ist ein VPN oder ein Bastion Host mit fester IP, den Sie als Einzigen freigeben.

Dasselbe Tool zeigt außerdem, zu welchem Netz eine Adresse gehört. Das hilft Ihnen, gesperrte Einträge zu bewerten.

Wofür dienen csf.allow, csf.deny und csf.ignore?

Befehle wie csf -a tragen Zeilen in diese Dateien ein. Außerdem können Sie die Dateien von Hand bearbeiten. Schreiben Sie pro Zeile eine IP Adresse oder einen Netzbereich und setzen Sie nach der Raute einen Kommentar. Ein Beispiel für das Format:

203.0.113.25 # buero
198.51.100.0/24 # gemeinsames netz

Die drei Dateien haben unterschiedliche Aufgaben:

  • csf.allow: Adressen, die immer an der Firewall vorbeikommen sollen.
  • csf.deny: Adressen, die Sie dauerhaft sperren.
  • csf.ignore: Adressen, die lfd nicht beobachten oder sperren soll.

Haben Sie eine Datei von Hand geändert, laden Sie die Regeln mit csf -r neu. Sonst greift die Änderung nicht. Geben Sie außerdem keinen großen Netzbereich frei, denn dann umgeht jeder in diesem Bereich die Firewall.

Welche Grundeinstellungen in der csf.conf sind zuerst wichtig?

Die Datei ist lang, und jede Einstellung bringt ihre eigene Erklärung mit. Dennoch genügt es am ersten Tag, wenige Zeilen zu verstehen. Versuchen Sie daher nicht, alles zu ändern.

EinstellungFunktionWas Sie am ersten Tag tun
TESTINGSchaltet den Testmodus einBei der Installation 1, nach der Prüfung 0
TCP_IN, UDP_INPorts für eingehende VerbindungenNur Ports genutzter Dienste behalten
TCP_OUT, UDP_OUTPorts für ausgehende VerbindungenPrüfen, welche Ausgänge der Server wirklich braucht
CONNLIMITGrenze gleichzeitiger Verbindungen pro PortKeine strengen Werte auf Verdacht setzen
PORTFLOODRatenbegrenzung pro PortErst beobachten, dann feinjustieren
LF_TRIGGERSchwellenverhalten von LFDNicht ändern, ohne es zu verstehen

Passen Sie die Werte aus der Tabelle an Ihre Umgebung an. Jeder Server ist anders, und eine Zahl aus einer Anleitung passt nicht zwingend zu Ihrem Traffic.

Der Standardwert jeder Einstellung kann sich je nach Version unterscheiden. Lesen Sie daher den Kommentar in der Datei, bevor Sie einen Wert ändern, und notieren Sie den alten Wert. Sichern Sie zudem eine Kopie der Datei, damit Sie sie mit einem Befehl wiederherstellen.

Viele Einstellungen wirken überwältigend. Denn die meisten sind nur für Sonderfälle da. Konzentrieren Sie sich in der ersten Woche auf Portlisten, Testmodus und Ihre freigegebenen IP Adressen.

Wie bearbeiten Sie die Portlisten TCP_IN und TCP_OUT?

TCP_IN ist die Liste der Ports, die eingehende Verbindungen von außen annehmen. Zudem ist es eine durch Kommas getrennte Zahlenliste. Für einen kleinen Webserver könnte eine Beispielliste so aussehen:

TCP_IN = "22,25,53,80,443,465,587,993,995,2083,2087"

Das ist nur ein Beispiel, Ihre Dienste können abweichen. Die Regel ist einfach: Schließen Sie jeden Port, den Sie nicht nutzen. Läuft auf dem Server zum Beispiel kein E-Mail Dienst, streichen Sie die Mail Ports.

Haben Sie den SSH Port geändert, lassen Sie den neuen Port in der Liste offen. Das ist zudem der häufigste Grund für eine Aussperrung. Nutzen Sie FTP, definieren Sie außerdem den passiven Portbereich.

Öffnen Sie einen Port, wenn Sie ihn brauchen, nicht für den Fall, dass Sie ihn irgendwann brauchen. Denn jeder offene Port vergrößert die Angriffsfläche. Statt den Datenbankport ins Internet zu öffnen, lassen Sie die Anwendung die Datenbank lokal erreichen.

Führen Sie nach einer Änderung csf -r aus und testen Sie mit einer neuen Sitzung. Für TCP_OUT gilt dieselbe Logik. Allerdings kann ein strenger Ausgang Software Updates und Zahlungsanbieter Verbindungen stören. Beobachten Sie daher zuerst die Logs.

Wie sperrt LFD fehlgeschlagene Anmeldeversuche?

Zunächst liest LFD Logdateien. Sieht es wiederholt falsche Passwörter von derselben IP, trägt es diese Adresse in die Firewall ein. Die Sperre kann temporär oder dauerhaft sein, und die LF Einstellungen in der csf.conf legen die Schwellen fest.

Das ist eine erste Abwehr gegen Passwort Raten. Allerdings darf sie nie die einzige Abwehr sein. Sie brauchen zudem starke Passwörter, SSH Schlüssel und eine Zwei Faktor Anmeldung.

Ein Unterschied ist wichtig: LFD stoppt nicht den Angriff, sondern sperrt die IP Adresse des Angreifers. Wechselt der Angreifer die Adresse, brauchen Sie also eine neue Sperre. Kurz gesagt reduziert LFD das Rauschen, hält aber einen entschlossenen Angreifer allein nicht auf.

LFD hat außerdem eine Nebenwirkung: Es kann legitime Nutzer sperren. Vertippt sich zum Beispiel jemand aus Ihrem Team mehrmals beim Passwort, kann seine IP gesperrt werden. Tragen Sie daher die festen Adressen Ihres Teams in die Allowlist ein.

Starten Sie nach Änderungen den Dienst lfd neu:

systemctl restart lfd

Den Verlauf der Sperren finden Sie in /var/log/lfd.log. Wirkt etwas verdächtig, schauen Sie zuerst dort nach.

Wie überwachen Sie LFD Meldungen und Logs?

Eine Firewall zu installieren ist nur die halbe Arbeit. Denn der eigentliche Wert entsteht durch die Beobachtung. LFD kann Ereignisse per E-Mail melden, die Einstellungen dafür finden Sie in der csf.conf.

Eine kurze wöchentliche Routine genügt:

  • Achten Sie auf wiederholte Sperren derselben Adresse.
  • Prüfen Sie, ob ein legitimer Nutzer oder Dienst gesperrt wurde.
  • Notieren Sie Spitzen bei fehlgeschlagenen SSH und Panel Anmeldungen.
  • Halten Sie Ihre eigenen Änderungen mit Datum fest.

Eine Sperre nach Ländern ist in CSF möglich, aber nutzen Sie sie mit Vorsicht. Google gibt an, dass seine Crawler überwiegend von IP Adressen in den USA kommen. Daher kann eine Sperre der USA Ihre Sichtbarkeit in der Suche beenden. Zudem sperren sich reisende Kunden womöglich selbst aus.

Wie funktionieren die Verbindungsgrenzen CONNLIMIT und PORTFLOOD?

Diese beiden Einstellungen begrenzen, wie viele Verbindungen eine IP Adresse gleichzeitig oder in kurzer Zeit aufbauen darf. Somit helfen sie gegen einfache Bot Fluten und Brute Force.

CONNLIMIT nimmt Paare aus Port und Grenze. Der Wert 22;5,80;20 erlaubt zum Beispiel höchstens fünf gleichzeitige neue Verbindungen zu Port 22 und zwanzig zu Port 80 von derselben IP. PORTFLOOD definiert Port, Protokoll, Trefferzahl und Intervall in Sekunden gemeinsam.

Seien Sie hier allerdings vorsichtig. Eine moderne Webseite öffnet mehrere parallele Verbindungen im Browser. Sitzen viele Nutzer hinter einer IP, etwa in einem Büro, schneidet eine enge Grenze auch legitime Besucher ab.

Starten Sie also mit einer hohen Grenze, prüfen Sie in den Logs, was gesperrt wird, und ziehen Sie schrittweise an. Der Shop Traffic steigt außerdem an Aktionstagen, planen Sie die Grenze mit diesen Tagen im Kopf.

Was ist der Unterschied zwischen CSF, Fail2ban und ModSecurity?

Die drei sind keine Rivalen, denn sie arbeiten auf verschiedenen Ebenen. Die Verwirrung entsteht meist, weil jedes Werkzeug als "Angriffe blockieren" beschrieben wird.

WerkzeugEbeneHauptaufgabeTypischer Einsatz
CSFNetzwerk und Verbindung (iptables)Portregeln und IP SperrenBasis Firewall auf einem cPanel Server
Fail2banLog AnalyseTrägt passende IPs in die Firewall einReaktion auf SSH, Panel und Web Logs
ModSecurityHTTP Anfrage (WAF)Filtert Angriffsmuster der AnwendungSchutz der Webanwendung

Anders gesagt bewacht CSF die Tür, während ModSecurity prüft, was durch sie hereinkommt. Fail2ban und der LFD Teil von CSF leisten Ähnliches. Bedenken Sie daher die Überschneidung, bevor Sie beide auf einem Server installieren.

Fail2ban und ModSecurity behandeln wir in eigenen Beiträgen, deshalb wiederholen wir sie hier nicht.

Welcher Firewall Ansatz passt zu welchem Szenario?

Das richtige Werkzeug hängt davon ab, wie Sie Ihren Server betreiben. Die Tabelle unten ist ein Startrahmen aus der Praxis, keine Garantie.

SzenarioSinnvoller AnsatzWorauf Sie achten
Eigener VPS mit cPanel und WHMDas Paket cpanel-csfDer Support Umfang ist eng, die Einstellungen liegen bei Ihnen
Einzelner Anwendungsserver mit Ubuntuufw oder nftables RegelnRegeln in der Versionsverwaltung halten
Shared HostingSchutz des AnbietersKein root Zugriff, fragen Sie den Anbieter
Virtuelle Maschine bei einem Cloud AnbieterSicherheitsgruppe plus Regeln auf dem ServerBeide Ebenen konsistent halten
Managed HostingDem Anbieter überlassenEigene Regeln können den Support Anspruch gefährden

Die Tabelle ist kein starres Rezept, aber sie führt Sie zur richtigen Frage. Auf einem einzelnen Ubuntu Server reicht zum Beispiel ufw statt CSF oft aus. Auf einem stark genutzten cPanel Server bringen LFD und die WHM Integration dagegen praktischen Nutzen.

Welche Fehler machen Anwender mit CSF am häufigsten?

In der Praxis tauchen vor allem diese Fehler auf:

  • Den Testmodus abschalten, ohne die eigene IP in die Allowlist einzutragen.
  • Den SSH Port ändern und den neuen Port nicht in TCP_IN aufnehmen.
  • CSF installieren wollen, ohne firewalld zu entfernen.
  • Alle Einstellungen aus einer Anleitung kopieren, ohne sie am eigenen Traffic zu messen.
  • Suchmaschinen Bots oder Server von Zahlungsanbietern versehentlich sperren.
  • IP basierte Regeln hinter einem CDN schreiben, das die echte Besucher IP verbirgt.
  • Die aktuelle Sitzung schließen, bevor Sie die Änderung in einer neuen testen.

Eine ruhige Testroutine und der Testmodus verhindern das meiste davon. Nutzen Sie die Liste daher als Checkliste.

Allerdings kosten zwei Fehler besonders viel. Erstens: eine Seite hinter einem CDN oder Reverse Proxy, bei der alle Besucher von derselben IP zu kommen scheinen. Dann kann eine einzige Sperre den gesamten Traffic abschneiden. Die Lösung: Bestätigen Sie, dass die echte Besucheradresse den Server erreicht.

Zweitens ist ein Fehler eine still abgeschaltete Firewall. Bleibt TESTING auf 1, löscht CSF die Regeln in Abständen, und Sie bemerken das womöglich monatelang nicht. Prüfen Sie daher nach der Installation hin und wieder mit csf -l, ob die Regeln geladen sind.

Wie wirkt sich eine CSF Sperre auf SEO und Umsatz aus?

Eine Firewall schützt Besucher, doch eine falsche Regel sperrt auch Besucher und Suchmaschinen aus. Blockieren Sie Googlebot, kann Google Ihre Seiten nicht crawlen. Blockieren Sie die Rückmeldeadresse eines Zahlungsanbieters, bleiben Bestellungen unvollständig.

Prüfen Sie daher nach jeder Regeländerung die Crawling Statistiken in der Search Console und Ihren Bestellfluss. Ob ein Crawler echt ist, klären Sie nach Googles Anleitung: Die Seite Googlebot verifizieren erklärt, wie Sie prüfen, ob eine IP wirklich zu Google gehört.

Ein Beispiel zur Veranschaulichung: Der Zahlungsanbieter eines Shops meldet das Bestellergebnis als Benachrichtigung an Ihren Server. Stuft CSF diese Adresse als verdächtig ein und sperrt sie, bezahlt der Kunde, doch die Bestellung taucht in Ihrem System nie auf. Erwägen Sie deshalb, die vom Anbieter veröffentlichten IP Bereiche freizugeben.

Außerdem hängen Tempo und Sicherheit zusammen. Eine langsame Seite kommt manchmal von Angriffs Traffic. Den Einfluss auf das Ranking lesen Sie in Wie beeinflusst die Ladezeit das SEO, den Einfluss auf den Umsatz in Ladezeit im Onlineshop und Umsatz.

Wie finden Sie heraus, warum eine IP Adresse gesperrt wurde?

Kann ein Nutzer oder Dienst keine Verbindung aufbauen, prüfen Sie zuerst, ob die IP in CSF auftaucht. Dieser Befehl sucht Regeln, die zur Adresse passen:

csf -g 203.0.113.25

Die Ausgabe zeigt, ob die Adresse auf einer Sperrliste steht, warum, und ob die Sperre temporär oder dauerhaft ist. Weitere Details lesen Sie in /var/log/lfd.log.

Entscheiden Sie, dass die Sperre falsch ist, heben Sie sie auf:

csf -dr 203.0.113.25

Um eine Adresse bewusst zu sperren, nutzen Sie csf -d. Eine temporäre Sperre heben Sie mit csf -tr auf. Prüfen Sie vor jeder Änderung mit der Whois Abfrage, wem die Adresse wirklich gehört.

Im Notfall schaltet csf -x die Firewall kurz ab, und csf -e schaltet sie wieder ein. Nutzen Sie beides daher nur kurzzeitig.

Reicht eine Firewall allein aus?

Nein. Eine Firewall kontrolliert die Netzwerktür, schließt allerdings keine Lücken innerhalb der Anwendung. Ein veraltetes Plugin lässt sich weiterhin über Port 443 ausnutzen, den die Firewall offen lässt.

Denken Sie daher in Schichten:

Somit deckt jede Schicht eine Lücke der anderen ab. Die Firewall ist nur das erste Glied.

Wann sollten Sie es nicht selbst tun und Ihrem Hosting Anbieter überlassen?

Seien wir ehrlich: Nicht jeder Website Betreiber muss eine Firewall verwalten. In diesen Fällen überlassen Sie die Arbeit Ihrem Anbieter:

  • Sie nutzen Shared Hosting, bei dem Sie keinen root Zugriff haben und die Firewall dem Anbieter gehört.
  • Sie buchen einen Managed VPS oder einen Managed cPanel Dienst, denn Änderungen können Ihren Supportvertrag berühren.
  • Ihnen fehlt der Konsolenzugriff, sodass eine falsche Regel den Server unerreichbar macht.
  • Ihr Live Shop verträgt kein geplantes Wartungsfenster.
  • Die Befehle bleiben Ihnen unklar.

Diese Entscheidung ist also keine Schwäche, sondern eine gesunde Arbeitsteilung. Wir schaffen für unsere Kunden Mehrwert bei Web, SEO und Werbung, nicht bei der Serveradministration. Firewalls zu lernen ist nützlich. Dennoch müssen Sie es nicht an einem Live Shop tun.

Fragen Sie Ihren Anbieter dann Folgendes: Welche Firewall setzen Sie ein, wie reagieren Sie auf Angriffe, und wie schnell antworten Sie auf eine Bitte um Aufhebung einer IP Sperre? Unser Beitrag zur Wahl des richtigen Webhostings hilft bei dieser Entscheidung.

Gehört Infrastruktur zu einem Webprojekt, klären wir die technischen Anforderungen gern gemeinsam mit Ihnen im Rahmen unseres Webdesign Angebots.

Welche Checkliste sollten Sie für die Einrichtung der CSF Firewall befolgen?

Kurz gesagt gehen Sie ruhig und der Reihe nach vor:

  1. Legen Sie ein Backup an und bestätigen Sie Ihren Konsolenzugriff.
  2. Entfernen Sie firewalld, falls vorhanden.
  3. Installieren Sie das Paket cpanel-csf mit dem offiziellen cPanel Befehl.
  4. Lassen Sie TESTING auf 1 und tragen Sie Ihre eigene IP in csf.allow ein.
  5. Kürzen Sie die Liste TCP_IN auf die Ports, die Sie wirklich nutzen.
  6. Testen Sie die Verbindung in einer neuen Sitzung und setzen Sie TESTING dann auf 0.
  7. Beobachten Sie das lfd Log eine Woche und korrigieren Sie falsche Sperren.
  8. Prüfen Sie die Seite, den Zahlungsfluss und das Crawling in der Search Console.

Der offizielle Support Umfang von CSF ist zwar eng. Dennoch bietet das Werkzeug eine vernünftige erste Schutzschicht, wenn Sie es richtig installieren und beobachten. Fühlen Sie sich unsicher, treffen Sie Infrastruktur und Sicherheitsentscheidungen gemeinsam mit Ihrem Anbieter oder einem Systemadministrator.

Häufig gestellte Fragen

Ist die CSF Firewall kostenlos?
Ja, CSF erschien unter der Lizenz GPLv3 und ist daher kostenlos nutzbar. Auch das Paket, das cPanel pflegt, steht unter derselben Lizenz. Allerdings liefert cPanel nur Sicherheits und Stabilitätsupdates, keine Hilfe bei Konfiguration oder Fehlersuche. Sie müssen die Einstellungen also selbst verstehen oder einen Systemadministrator um Hilfe bitten.
Können Sie die CSF Firewall zusammen mit Fail2ban nutzen?
Das geht, aber die Aufgaben überschneiden sich teilweise. Der LFD Teil von CSF liest Logs und sperrt IPs, und Fail2ban tut dasselbe. Installieren Sie beide, sperren sie womöglich dasselbe Ereignis doppelt, und Sie verwechseln Einstellungen. Meist ist es sauberer, eines zu wählen und das andere nur für einen nicht abgedeckten Dienst zu ergänzen.
Kann man die CSF Firewall bei Shared Hosting nutzen?
In der Regel nicht. Die Installation von CSF braucht root Zugriff und das Recht, Regeln auf Kernel Ebene zu schreiben, und Shared Hosting bietet das nicht. Ihr Anbieter verwaltet die Firewall. Sie können ihn fragen, welche Schutzmaßnahmen er einsetzt, starke Passwörter wählen und Ihre Seite aktuell halten. Mehr Kontrolle bietet ein Managed VPS.
Was tun, wenn Sie nach der CSF Installation nicht mehr auf den Server kommen?
Prüfen Sie zuerst, ob der Testmodus aktiv ist. Wenn ja, warten Sie einige Minuten, dann leeren sich die Regeln von selbst. Wenn nicht, nutzen Sie VNC oder die Konsole im Panel Ihres Anbieters und schalten die Firewall mit csf -x ab. Tragen Sie danach Ihre IP in csf.allow ein, korrigieren Sie die Einstellungen und laden Sie die Regeln neu.
Funktioniert die CSF Firewall mit nftables?
CSF basiert auf iptables. Linux Distributionen wechseln langsam zu nftables, daher müssen Sie die Kompatibilität für jede Distributionsversion prüfen. Eine verbindliche Antwort finden Sie in der cPanel Liste unterstützter Systeme. Bauen Sie neue Infrastruktur auf, lohnt sich auch ein Ansatz auf nftables Basis. Eine Inkompatibilität kann das Laden der Regeln verhindern.
Wie sehen Sie, ob CSF eine IP Adresse gesperrt hat?
Verbinden Sie sich per SSH und führen Sie den Befehl csf -g mit der Adresse aus. Er zeigt die Regeln, die zur Adresse passen. Details finden Sie zudem im lfd Log. Ist die Sperre falsch, heben Sie sie mit csf -dr auf. Ein Whois Tool zeigt, wem die Adresse gehört, und senkt das Risiko, die falsche Partei freizugeben. Laden Sie die Regeln danach neu.
  • csf firewall
  • cpanel sicherheit
  • whm
  • vps sicherheit
  • iptables
  • lfd
  • serversicherheit
Teilen:
Talha Aslan

Google Partner und Experte für digitales Marketing. Seit 2012 praktisch in SEO, Google Ads, Webdesign und E-Commerce Projekten; jeder Beitrag hier stammt aus dieser Erfahrung.

Nächstes Projekt

Sprechen wir über Ihr Projekt.

Ihre Anfrage geht direkt an Talha Aslan und Team: Strategie von Talha, Umsetzung durch ein erfahrenes Team. Das Erstgespräch ist kostenlos, wir hören zu und melden uns mit einer klaren Roadmap.