Ga naar inhoud

Shield: snelheidsbeperking

Snelheidsbeperking beperkt hoeveel requests één client binnen een tijdvenster naar je site kan doen. Het is de meest effectieve manier om brute-force-loginpogingen, scraping en abusieve requestfloods af te zwakken zonder legitieme bezoekers te blokkeren. Deze gids loopt door het toevoegen, bewerken en verwijderen van snelheidsbeperkingsregels vanuit het dashboard.

Snelheidsbeperking maakt deel uit van Shield, dus de regels die je hier maakt worden toegepast aan de CDN-edge, voordat het verkeer WordPress bereikt.

Voordat je begint

  • Een site die al is ingericht
  • Een abonnement dat Shield bevat, met Shield geactiveerd voor de site — als Shield niet actief is, toont de Ratelimits-pagina een kaart met de titel "Shield is niet actief voor deze site" met een knop Shield activeren. Zie Shield-overzicht.
  • Rechten om de site te beheren

Langere tijdvensters zijn mogelijk niet beschikbaar in jouw abonnement

De lijst Tijdvenster biedt iedereen elk venster aan, maar hoe lang een venster je daadwerkelijk kunt opslaan hangt af van het Shield-abonnement achter je site. Staat dat het venster dat je koos niet toe, dan wordt het opslaan geweigerd en verschijnt het bericht van de edge zelf boven het formulier, met daarin het langste tijdvenster dat je wel kunt gebruiken en een verwijzing naar een upgrade. Er wordt dan niets opgeslagen — kies een ander venster of upgrade het abonnement van de site, en sla opnieuw op.

Hoe een snelheidsbeperkingsregel werkt

Een regel telt requests die aan een voorwaarde voldoen en activeert een actie zodra de telling een drempel binnen het tijdsbestek overschrijdt:

  • Overeenkomst — welke requests worden geteld (bijvoorbeeld requests waarvan de URL /wp-login.php bevat).
  • Drempel + tijdsbestek — hoeveel overeenkomende requests toegestaan zijn voordat de actie afgaat, en over welk voortschrijdend venster.
  • Actie — wat er gebeurt zodra de drempel wordt overschreden: Ratelimit (verdere requests blokkeren), Uitdaging (een browsercontrole presenteren) of Loggen (alleen vastleggen, niet blokkeren).
  • Tellen per — het attribuut dat wordt gebruikt om de telling te groeperen, zoals het IP-adres van de client.

Een snelheidsbeperkingsregel toevoegen

  1. Open de Ratelimits-pagina van de site. Open in de linkerzijbalk Mijn sites en selecteer je site. Vouw in de zijbalk van de site de Shield-dropdown uit en klik op Ratelimits.

  2. Begin een nieuwe regel. Klik op + Nieuwe ratelimit. Als je nog geen regels hebt, toont de pagina een lege staat "Geen ratelimitregels" met dezelfde knop.

  3. Geef de regel een naam. Voer een Regelnaam (verplicht) in — bijvoorbeeld Login brute force. Je kunt een optionele Beschrijving toevoegen om te noteren waartegen de regel beschermt.

    Alleen letters, cijfers en spaties

    Zowel Regelnaam als Beschrijving accepteren alleen letters, cijfers en spaties. Leestekens die je van nature zou gebruiken — koppeltekens, underscores, punten, schuine strepen — en letters met accenten worden allemaal geweigerd, en het opslaan dus ook: Login brute-force mislukt waar Login brute force lukt. Het opslaan mislukt dan met een bericht dat eindigt op "Rule name can only contain letters, numbers, and spaces."

  4. Kies de actie. Stel Actie in op een van:

    • Ratelimit — blokkeert verdere overeenkomende requests zodra de drempel is bereikt.
    • Uitdaging — presenteert een browsercontrole in plaats van direct te blokkeren.
    • Loggen — legt matches vast zonder te blokkeren, handig om een regel te testen voordat je hem afdwingt.
  5. Definieer wat er moet matchen. Stel de Overeenkomstvariabele in (het deel van de request dat wordt geteld, zoals REQUEST_URI), de Operator (hoe de waarde wordt vergeleken, zoals Bevat) en de Overeenkomstwaarde (de string of het patroon, zoals /wp-login.php). Laat Overeenkomstwaarde leeg om alle requests voor de geselecteerde variabele te tellen.

  6. Stel de drempel en het tijdsbestek in. Voer het Aantal requests in — het aantal overeenkomende requests dat is toegestaan voordat de actie afgaat — en kies het Tijdvenster, het voortschrijdende venster waarover de telling wordt gemeten. Tijdvenster is een vaste lijst, en elke optie is uitgedrukt in seconden: 1 seconde, 10 seconden, 60 seconden, 300 seconden, 900 seconden en 3600 seconden.

  7. (Optioneel) Pas geavanceerde opties aan. Vouw Geavanceerde opties uit om in te stellen:

    • Ernst — het niveau dat in je gebeurtenissenlogboeken wordt vastgelegd wanneer de regel afgaat (Melding, Waarschuwing of Kritiek).
    • Blokkeerduur — hoe lang een overtredende bron wordt geblokkeerd na het overschrijden van de drempel. Laat het op Bunny-standaard gebruiken staan tenzij je een specifieke waarde voor ogen hebt.
    • Tellen per — het attribuut dat wordt gebruikt om requesttellingen te groeperen. IP-adres is de standaardkeuze; andere opties zijn Host, Land, Stad, ASN, Organisatie, JA4-vingerafdruk en IP + JA4.
  8. Sla de regel op. Klik op Regel opslaan. Bij succes keer je terug naar de Ratelimits-pagina en verschijnt de nieuwe regel in de lijst.

De Ratelimits-pagina toont elke regel onder de kop Ratelimitregels, met de Naam, Overeenkomst, Drempelwaarde (weergegeven als <count> req / <seconds>s) en Actie (een gekleurde badge). Elke rij heeft besturingselementen Bewerken en Verwijderen.

Dezelfde snelheidsbeperkingsregels kunnen worden aangemaakt via de REST API (en de MCP-server), onderhevig aan dezelfde abonnementsgating:

curl -H "Authorization: Bearer $CLOUDPRESS_TOKEN" -H "X-Auth-Account: $ACCOUNT_ID" \
  https://my.cloudpress.com/api/sites/$SITE_ID/shield/rate_limits

Zie de Shield API-referentie voor de volledige requestvorm, de match-variable-woordenschat en de action/counter-key-enums.

Test met Loggen voordat je blokkeert

Als je niet zeker weet of een regel alleen het verkeer pakt dat je bedoelt, zet de Actie dan eerst op Loggen. Shield legt vast wat er zou zijn gematcht zonder iemand te blokkeren. Bekijk de matches op het tabblad Security events en zet de regel daarna op Ratelimit zodra je er zeker van bent.

Een regel bewerken

  1. Zoek op de pagina Ratelimits de regel in de lijst en klik op Bewerken.
  2. Wijzig een willekeurig veld — naam, actie, matchvoorwaarde, drempel, tijdsbestek of de geavanceerde opties.
  3. Klik op Regel opslaan.

Een regel verwijderen

  1. Klik op de pagina Ratelimits op Verwijderen op de rij van de regel.
  2. Bevestig in het dialoogvenster "Ratelimitregel verwijderen?". Verwijderen is permanent en kan niet ongedaan worden gemaakt.

Een geweigerde opslag is meestal een abonnementslimiet of een verkeerd teken

De twee dingen die het opslaan het vaakst tegenhouden, zijn een tijdvenster dat je abonnement niet toestaat (zie hierboven) en een regelnaam of beschrijving met iets anders dan letters, cijfers en spaties. Als een opslag wordt geweigerd, blijf je op het formulier staan met alles wat je hebt ingevuld nog op zijn plek, en verschijnt de reden in een banner erboven. Lees die banner in plaats van aan te nemen dat het opslaan is gelukt — zie Shield-overzicht.

Volgende stappen