Ga naar inhoud

Shield: WAF, DDoS en botbescherming

Shield is de edge-beveiligingslaag van CloudPress. Het staat vóór je site en filtert verkeer voordat het ooit WordPress bereikt, en combineert een Web Application Firewall (WAF), DDoS-mitigatie, botdetectie en snelheidsbeperking. Deze pagina legt uit wat Shield doet, hoe je het inschakelt, welke abonnementen het bevatten en waar je de beveiligingsgebeurtenissen kunt bekijken die het vastlegt.

Voordat je begint

  • Een ingerichte site die ONLINE is en al via de CDN van CloudPress wordt geserveerd
  • Een abonnement dat Shield bevat — als jouw abonnement dat niet doet, toont de Shield-sectie een upgradekaart in plaats van de instellingen (zie Abonnementen en gating)
  • Rechten om de site te beheren

Shield is per site

Shield komt uit het abonnement van de individuele site en wordt per site afzonderlijk geactiveerd en geconfigureerd. Het inschakelen voor één site heeft geen invloed op andere sites in je account.

Waartegen Shield beschermt

Shield bundelt verschillende edge-beveiligingsfuncties, elk beheerd op een eigen pagina binnen de Shield-sectie:

Functie Wat het doet
WAF Inspecteert binnenkomende requests en blokkeert of logt de requests die overeenkomen met bekende aanvalspatronen. Je stelt de WAF-modus, gevoeligheid en toegestane protocollen in, en kunt afzonderlijke regels uitschakelen of alleen loggen. Zie WAF-regels.
Botdetectie Identificeert en daagt geautomatiseerd verkeer uit. Premiumfunctie — zie Botbescherming.
Ratelimits Beperkt hoeveel requests een client binnen een bepaald tijdvenster kan doen. Zie Snelheidsbeperking.
Access lists Je eigen toelaat-/blokkeerlijsten op basis van IP, CIDR, ASN, land, organisatie of JA4-fingerprint, plus de samengestelde dreigingscatalogi van Bunny. Zie Toegangslijsten.
DDoS-mitigatie Absorbeert en filtert grootschalig floodverkeer aan de edge. Altijd actief zolang Shield aan staat; er zijn geen instellingen per regel te beheren.

Voor de conceptuele relatie tussen Shield en de CDN waarop het draait, zie CDN en Shield.

Shield inschakelen

Shield draait aan de CDN-edge, dus de site moet al via de CDN van CloudPress worden geserveerd voordat Shield geactiveerd kan worden.

  1. Open de Shield-sectie van de site. Open in de linkerzijbalk Mijn sites en selecteer de site. Vouw binnen de site Shield in de zijbalk uit en kies Overzicht.

  2. Activeer Shield. Als Shield nog niet actief is, toont de Overzicht-pagina een kaart met de titel "Shield is niet actief voor deze site". Klik op Shield inschakelen.

  3. Bevestig dat het actief is. Zodra de activering klaar is, toont de Overzicht-pagina een kaart Shield-status met een badge Actief en een kaart WAF-modus. Bij de activering wordt de WAF direct voor de site ingeschakeld; kijk op de kaart WAF-modus of hij op Blokkeren of Alleen loggen draait.

De Overzicht-pagina is het knooppunt van de sectie. De twee statuskaarten bovenaan tonen Shield-status (Actief / Inactief) en WAF-modus (Blokkeren of Alleen loggen), gevolgd door de grafiek Shield overzicht over Afgelopen 28 dagen. Gebruik de tabbladen bovenaan — Overzicht, WAF, Botdetectie, Ratelimits, Access lists en Security events — om elke functie te bereiken.

Dezelfde Shield-instellingen zijn beschikbaar via de REST API (en de MCP-server), onderhevig aan dezelfde abonnementsgating. Controleer de huidige Shield-status:

curl -H "Authorization: Bearer $CLOUDPRESS_TOKEN" -H "X-Auth-Account: $ACCOUNT_ID" \
  https://my.cloudpress.com/api/sites/$SITE_ID/shield

Zie de Shield API-referentie voor activering, configuratie en het events-endpoint.

WAF-modus: Blokkeren versus Alleen loggen

Wanneer je Shield voor het eerst inschakelt op een live site, overweeg dan de WAF een tijdje in de modus Alleen loggen te draaien. Shield legt vast wat het zou hebben geblokkeerd zonder het daadwerkelijk te blokkeren, zodat je kunt bevestigen dat legitiem verkeer niet wordt gepakt voordat je overschakelt naar Blokkeren. Je stelt de modus in op de WAF-pagina — zie WAF-regels.

Abonnementen en gating

Shield wordt gegated door het abonnement van je site, en de Shield-sectie gedraagt zich anders afhankelijk van het niveau:

Niveau Beschikbaarheid van Shield
Niet inbegrepen De Shield-sectie is zichtbaar, maar elke pagina toont een kaart "Shield zit niet in je abonnement" met een knop Abonnement upgraden. Er zijn geen instellingen beschikbaar.
Base (Basic) Shield is beschikbaar: WAF, snelheidslimieten, toegangslijsten en het gebeurtenissenlogboek. Botdetectie en Realtime threat intelligence zijn niet inbegrepen en tonen een upgradeprompt, en het aanmaken van nieuwe aangepaste WAF-regels vereist het premiumniveau.
Premium (Advanced) Alle Shield-functies, inclusief Botdetectie en Realtime threat intelligence.

Functies alleen voor Premium

Botdetectie (de hele pagina), Realtime threat intelligence (een schakelaar in de WAF-instellingen) en het aanmaken van nieuwe aangepaste WAF-regels vereisen het premium Shield-niveau. Op een abonnement op het base-niveau tonen de eerste twee een upgradeprompt in plaats van de instellingen, en wordt de knop + Nieuwe aangepaste regel vervangen door een upgradelink — bestaande aangepaste regels blijven zichtbaar in de lijst en blijven te bewerken en te verwijderen. Hogere Bunny-niveaus zoals Business en Enterprise worden niet verkocht door CloudPress, dus elke functie die deze zou vereisen wordt verborgen in plaats van getoond als een permanent vergrendelde optie.

Sommige limieten komen pas bij het opslaan naar boven

Shield-instellingen worden rechtstreeks naar de edge geschreven, dus een waarde kan daar worden geweigerd — door je Shield-niveau of door validatie. Als dat gebeurt, wordt de wijziging niet toegepast en toont het dashboard de reden van de weigering. Als een Shield-wijziging geen effect lijkt te hebben, lees dan het bericht dat na het opslaan wordt getoond in plaats van aan te nemen dat het opslaan is gelukt.

Als een API- of MCP-client een 403 met shield_not_in_plan krijgt, bevat het abonnement van de site geen Shield; een 403 met shield_premium_required betekent dat de actie het premiumniveau vereist. Beide worden opgelost met een abonnementsupgrade, niet met een wijziging van de authenticatie — zie de Shield API-referentie.

Beveiligingsgebeurtenissen bekijken

Shield legt het verkeer vast waarop het handelt, zodat je kunt zien wat zijn regels heeft geactiveerd.

  • De grafiek Shield overzicht. De Overzicht-pagina toont een samenvatting over Afgelopen 28 dagen met twee reeksen — DDoS Attacks en WAF Triggers. Deze statistieken worden gecachet en worden ongeveer eens per uur bijgewerkt, dus heel recente activiteit verschijnt mogelijk niet meteen.

  • Security events-logboek. Het tabblad Security events toont een per dag gepagineerde lijst van afzonderlijke gebeurtenissen. De tabelkolommen zijn Tijdstip, Ernst (Kritiek, Waarschuwing of Melding), Regel-ID, Land, Methode en Status. Kies de datum die je wilt bekijken om de gebeurtenissen van die dag te laden.

Wordt legitiem verkeer geblokkeerd?

Open Security events voor de betreffende dag en zoek de bijbehorende vermelding — de kolom Regel-ID identificeert de regel die werd geactiveerd. Pas die regel dan aan: schakel hem uit of zet hem op Alleen loggen op de pagina WAF-regels, of controleer of een van je toegangslijsten verantwoordelijk is.

Shield uitschakelen

Om Shield op een site te stoppen, open je de pagina Overzicht en klik je op Shield uitschakelen. Je wordt gevraagd dit te bevestigen.

Warning

Het deactiveren van Shield verwijdert de WAF-, DDoS-, bot- en snelheidsbeperkingsbescherming van de site. Je eigen regels en lijsten worden niet meer afgedwongen zolang Shield uit staat.

Volgende stappen