Ratenbegrenzung für Cloudflare WordPress: UK-Leitfaden für 2026
17. August 2026
Erfahren Sie, wie Sie Cloudflare Rate Limiting für WordPress in Großbritannien einrichten. Schützen Sie sich vor Bots, DDoS- und Brute-Force-Angriffen. Schritt-für-Schritt-Anleitung für 2026.
Was ist Cloudflare Rate Limiting und warum WordPress-Websites es benötigen?
Cloudflare-Ratenbegrenzung steuert, wie viele Anfragen ein Besucher innerhalb eines festgelegten Zeitraums an Ihre WordPress-Website stellen kann. In Großbritannien, wo Online-Angriffe immer häufiger vorkommen, ist jede WordPress-Website von Bots, Scraper-Tools und Credential-Stuffing-Angriffen bedroht. Ohne Ratenbegrenzung kann Ihr Server überlastet werden, was zu langsamen Seitenladezeiten oder vollständigen Ausfallzeiten führt. Das ist besonders schädlich für britische E-Commerce-Websites und Blogs, die auf Google-Suchverkehr angewiesen sind. Durch die Implementierung von Ratenlimits stellen Sie sicher, dass echte Nutzer nicht beeinträchtigt werden, während bösartiger Datenverkehr gedrosselt oder blockiert wird. Das Edge-Netzwerk von Cloudflare verarbeitet diese Regeln, bevor sie Ihr WordPress-Hosting erreichen, spart Ressourcen und erhält die Website-Performance.
So funktioniert Cloudflare Rate Limiting mit WordPress
Wenn Sie das Cloudflare-Rate-Limiting aktivieren, überwacht es eingehende HTTP-Anfragen anhand von IP-Adresse, User-Agent und anderen Merkmalen. Überschreitet ein Besucher Ihren festgelegten Schwellenwert – beispielsweise 100 Anfragen pro Minute – löst Cloudflare eine Aktion aus: Anfrage blockieren, Challenge anzeigen oder protokollieren. Für WordPress können Sie Regeln individuell anpassen, um bestimmte Pfade wie /wp-login.php oder /wp-json/ zu schützen. Das ist besonders in Großbritannien nützlich, wo viele Websites mit WooCommerce betrieben werden und die Checkout-Seiten vor Warenkorb-Abbruch-Bots geschützt werden müssen. Da Cloudflare auf einem globalen Anycast-Netzwerk basiert, wird der britische Datenverkehr über Rechenzentren in London geleitet, was Ihnen Schutz mit geringer Latenz bietet, ohne Ihr WordPress-Backend zu verkomplizieren.
Schritt für Schritt: Cloudflare Rate-Limiting-Regeln für WordPress konfigurieren
Melden Sie sich zunächst bei Cloudflare an, wählen Sie Ihre Domain aus und navigieren Sie zu Security > WAF > Rate Limiting Rules. Klicken Sie auf „Create Rule“. Weisen Sie ihr einen Namen zu, z. B. „WordPress Login Protection“. Wählen Sie Hostname und Pfad, z. B. /wp-login.php*. Legen Sie die Anzahl der Anfragen auf etwa 5 pro Minute fest und wählen Sie als Aktion „Managed Challenge“. Für die gesamte Website erstellen Sie eine weitere Regel mit 100 Anfragen pro 10 Sekunden und setzen Sie für 10 Minuten auf „Block“. Denken Sie daran, eine auf den UK-Raum ausgerichtete Firewall-Regel hinzuzufügen, die bekannte Bots wie Googlebot ausschließt, um Fehlalarme zu vermeiden. Testen Sie jede Regel zunächst im Simulationsmodus. Prüfen Sie die Cloudflare-Analysen, um die Schwellenwerte basierend auf den echten UK-Verkehrsmustern anzupassen.
UK-spezifische Besonderheiten (DSGVO, Datenverkehr, Compliance)
Britische Unternehmen müssen die DSGVO und den Data Protection Act 2018 einhalten. Wenn Rate Limiting IP-Adressen erfasst, stellt dies personenbezogene Daten dar. Stellen Sie sicher, dass Sie eine Rechtsgrundlage für die Verarbeitung haben, und aktualisieren Sie Ihre Datenschutzerklärung, um die Überwachung des Datenverkehrs offenzulegen. Nutzen Sie das Datenverarbeitungszusatzabkommen von Cloudflare, da dieses sich zur DSGVO-Konformität verpflichtet. Berücksichtigen Sie außerdem britische Verkehrsspitzen – wie Feiertage oder Black Friday – die legitime Lastspitzen auslösen können. Legen Sie Ihre Rate-Limits hoch genug fest, um diese Spitzen abzudecken. Wenn Sie sensible Daten verarbeiten, verwenden Sie für britische Besucher die „Managed Challenge" von Cloudflare anstatt einer vollständigen Blockierung, damit diese nachweisen können, dass sie keine Bots sind, ohne ihre Nutzererfahrung zu beeinträchtigen.
Häufige Fallstricke und Best Practices für WordPress Rate Limiting im Jahr 2026
Ein häufiger Fehler ist das Festlegen einer zu strengen Grenze, die legitime Nutzer aus Großbritannien blockiert, die hinter Unternehmens-VPNs oder geteilten IP-Adressen sitzen. Verwenden Sie den „Under Attack Mode“ immer sparsam – nur während aktiver DDoS-Angriffe. Eine weitere Falle ist das Vergessen, Cloudflares eigene IPs auf die Whitelist zu setzen, wenn Sie ein WordPress-Plugin verwenden, das Besucher-IPs erfasst. Vermeiden Sie außerdem, nutzerausgelöste Aktionen wie Formularübermittlungen zu aggressiv per Rate-Limiting einzuschränken. Best Practice für 2026: Verwenden Sie in der ersten Woche die Aktion „Log“, um den Traffic zu beobachten, und verfeinern Sie dann die Regeln. Kombinieren Sie Rate-Limiting mit Cloudflares Bot Fight Mode und einem Sicherheits-Plugin wie Wordfence für einen mehrschichtigen Schutz. Überprüfen Sie Ihre Regeln regelmäßig, damit sie mit den sich entwickelnden Verkehrsmustern in Großbritannien Schritt halten.
FAQ
Ja, wenn Sie für /wp-login.php einen niedrigen Schwellenwert für Anfragen festlegen, können Sie sich selbst aussperren. In Großbritannien arbeiten viele Administratoren von statischen IPs aus, aber manchmal befinden Sie sich möglicherweise hinter einem VPN. Verwenden Sie ‚Managed Challenge‘ anstatt zu blockieren, und fügen Sie Ihre Büro-IP als Ausnahme in die Zulassungsliste ein, um Unterbrechungen zu vermeiden.