DomainWarn Monitoring

Beschreibung

Eine Website ist nicht erst kaputt, wenn die Seite weiß bleibt. Sie ist auch kaputt, wenn seit drei Tagen keine Bestellbestätigung mehr verschickt wurde, weil WP-Cron stillsteht. Oder wenn das Zertifikat in zwei Wochen abläuft und niemand die E-Mail des Ausstellers gelesen hat. Oder wenn ein Plugin seit Monaten eine bekannte Sicherheitslücke enthält.

DomainWarn überwacht deine Domains von außen – Erreichbarkeit, Weiterleitungen, TLS-Zertifikat, DNS, SPF, DKIM, DMARC, Blacklists, Ablauf der Domain. Dieses Plugin ergänzt die Innensicht, die von außen niemand sieht.

Was das Plugin macht

  • Nimmt die Adressen dieser Website in die Überwachung auf. In einem Netzwerk jede Website.
  • Meldet, was von außen unsichtbar ist: die genaue WordPress- und PHP-Version, Plugins und Themes mit ausstehendem Update, den E-Mail-Versand – Absenderadresse und Server. Zusammen mit den DNS-Records ergibt das den Befund „deine Website verschickt über einen Server, der nicht im SPF-Record steht“, den weder die Website noch eine Prüfung von außen allein erreicht.
  • Meldet, wenn WP-Cron stillsteht. Ein geplanter Lauf meldet sich alle 15 Minuten. Bleibt er aus, steht WP-Cron still: Die Website antwortet noch, aber es werden keine E-Mails mehr verschickt und nichts wird verarbeitet. DomainWarn eröffnet dann einen Vorfall und sendet ihn an deine Kanäle – E-Mail, Slack, Teams oder Webhook.
  • Liefert security.txt über DomainWarn aus (optional, standardmäßig aus). Hostet DomainWarn die security.txt deiner Domain, beantwortet die Website /.well-known/security.txt mit einer Weiterleitung dorthin – RFC 9116 erlaubt das – und das Pflichtfeld Expires bleibt von selbst aktuell. Nur an der Domain selbst oder mit www davor, nur zu DomainWarn und nie über eine bereits vorhandene security.txt: Eine Datei im Webverzeichnis oder ein anderes Plugin wird als Konflikt angezeigt statt überdeckt.
  • Zeigt den Zustand der Website im Dashboard: ein Widget „DomainWarn“ mit der Erreichbarkeit der letzten 30 Tage, der Antwortzeit der letzten 7 Tage als kleine Kurve, dem Ablauf von Zertifikat und Domain und den offenen Vorfällen – für jede Domain der Website, mit einem Link zu ihr in DomainWarn. Die Kennzahlen werden höchstens einmal pro Stunde vom geplanten Lauf aktualisiert; beim Öffnen des Dashboards wird DomainWarn nie kontaktiert.
  • Zeigt, was DomainWarn für die Domain hostet: den Stand von security.txt, MTA-STS und BIMI-Logo, die DNS-Records zum Kopieren und einen Link auf die Seite in DomainWarn, die sie mit einem Klick einrichtet.
  • Funktioniert auch auf der Kommandozeile: wp domainwarn test, wp domainwarn sync, wp domainwarn report.

Welche Daten übertragen werden

Das Plugin sendet an DomainWarn: die Adressen der Website, die WordPress- und PHP-Version, Namen und Versionen der installierten Plugins und Themes, Absenderadresse und E-Mail-Server sowie, ob der Wartungsmodus aktiv ist.

Nicht übertragen werden Benutzer, Beiträge, Kommentare, Bestellungen oder sonstige Inhalte der Website. Das API-Token wird nur auf der Website gespeichert und erreicht nie den Browser. Das Plugin funktioniert nur mit einem DomainWarn-Konto; die Verarbeitung beschreibt die Datenschutzerklärung von DomainWarn.

Externer Dienst

Dieses Plugin verbindet sich mit der DomainWarn-API unter https://api.domainwarn.com (betrieben von Wigandt Technology, Deutschland). Ohne ein API-Token, das du selbst anlegst, bleibt das Plugin untätig und kontaktiert nichts. Die API-Adresse ist einstellbar, DomainWarn lässt sich auch selbst hosten.

Schaltest du „security.txt über DomainWarn ausliefern“ ein, werden Besucher, die /.well-known/security.txt abrufen, auf https://domainwarn.com/security-txt/… weitergeleitet, wo DomainWarn die Datei ausliefert. Normale Seitenaufrufe kontaktieren DomainWarn nie: Das Weiterleitungsziel ist auf der Website gespeichert und wird vom geplanten Lauf erneuert.

Screenshots

Installation

  1. Plugin installieren und aktivieren.
  2. Unter Einstellungen DomainWarn auf „Mit DomainWarn verbinden“ klicken. Du bestätigst in DomainWarn, und das Token landet von selbst hier. Für den Anfang reicht ein kostenloses Konto.
  3. „Adressen aufnehmen“. Fertig.

Lieber von Hand? Lege in DomainWarn unter Einstellungen API ein Token mit Schreibrechten an und füge es stattdessen in das Token-Feld ein.

Für den Heartbeat muss WP-Cron laufen – genau das prüft er.

FAQ

Brauche ich ein kostenpflichtiges Konto?

Nein. Das Plugin ist kostenlos und funktioniert mit dem kostenlosen DomainWarn-Konto. Kostenpflichtig ist der Überwachungsdienst, sobald mehr Domains oder kürzere Prüfintervalle nötig sind.

Werden Inhalte meiner Website übertragen?

Nein. Übertragen werden Adressen, Versionen, installierte Plugins und Themes, Absenderadresse und E-Mail-Server sowie der Wartungsmodus. Keine Benutzer, Beiträge, Kommentare oder Bestellungen.

Funktioniert das Plugin mit einem selbst gehosteten DomainWarn?

Ja. Die API-Adresse lässt sich auf der Einstellungsseite ändern.

Warum leitet das Plugin MTA-STS nicht auch weiter?

RFC 8461 verbietet, dass ein E-Mail-Server beim Abruf der MTA-STS-Policy einer Weiterleitung folgt. Die Policy muss unter mta-sts. selbst ausgeliefert werden – das übernimmt DomainWarn, sobald ein CNAME dorthin zeigt. Das Plugin zeigt diesen Record und den TXT-Record zum Kopieren und verlinkt die Seite in DomainWarn, die beide mit einem Klick einträgt.

Warum eröffnet DomainWarn einen Vorfall, obwohl meine Website erreichbar ist?

Weil der Heartbeat ausgeblieben ist. Dann steht WP-Cron still: Die Website antwortet noch, verschickt aber keine E-Mails und verarbeitet nichts.

Rezensionen

Zu diesem Plugin liegen noch keine Rezensionen vor.

Mitwirkende und Entwickler

„DomainWarn Monitoring“ ist Open-Source-Software. Folgende Menschen haben an diesem Plugin mitgewirkt:

Mitwirkende

„DomainWarn Monitoring“ wurde in 1 Sprache übersetzt. Danke an die Übersetzer für ihre Mitwirkung.

Übersetze „DomainWarn Monitoring“ in deine Sprache.

Interessiert an der Entwicklung?

Durchstöbere den Code, sieh dir das SVN-Repository an oder abonniere das Entwicklungsprotokoll per RSS.

Änderungsprotokoll

1.3.1

  • Heartbeat: after a 404 the scheduled run sets the heartbeat up again instead of pinging into the void; changing the
    token or slug clears the remembered address.
  • „Report now“ and wp domainwarn report show a notice instead of a fatal error when DomainWarn cannot be reached.
  • Network activation schedules the run on every site of the network.
  • Connecting works when the site and the admin run on different hosts.

1.3.0

  • Neu: Das Dashboard-Widget „DomainWarn“ zeigt für jede Domain der Website den Zustand, die Erreichbarkeit der letzten 30 Tage, die Antwortzeit der letzten 7 Tage, den Ablauf von Zertifikat und Domain und die offenen Vorfälle, mit einem Link zur Domain in DomainWarn. Nur für Administratoren.
  • Die Kennzahlen stammen aus dem geplanten Lauf, höchstens einmal pro Stunde („Jetzt melden“ und wp domainwarn report aktualisieren sie sofort). Beim Öffnen des Dashboards wird DomainWarn nie kontaktiert.

1.2.0

  • Neu: „security.txt über DomainWarn ausliefern“ (standardmäßig aus). Die Website beantwortet /.well-known/security.txt mit einer Weiterleitung auf die Datei, die DomainWarn hostet – nur an der Domain selbst oder www, nur zu DomainWarn, nie über eine vorhandene security.txt.
  • Neu: „security.txt prüfen“ ruft die Adresse so ab wie ein Sicherheitsforscher und zeigt, ob die Weiterleitung ankommt, ob am Ziel eine gültige Datei liegt und ob zusätzlich eine Datei oder ein anderes Plugin antwortet.
  • Neu: „Von DomainWarn gehostet“ zeigt den Stand von security.txt, MTA-STS und BIMI-Logo mit den Records zum Kopieren.
  • Domainnamen mit Umlaut werden in der Form aufgenommen, die DomainWarn führt (Punycode), statt übersprungen zu werden.
  • Setzt PHP 8.2 voraus. Das Plugin benötigte bereits PHP 8.2, gab aber 8.1 an – unter PHP 8.1 kam es deshalb zu einem Fatal Error. Auf einem älteren PHP bleibt es jetzt inaktiv und weist im Backend darauf hin.

1.1.0

  • „Mit DomainWarn verbinden“ richtet die Verbindung mit einem Klick ein – kein Token zum Kopieren.
  • „Als Kunde anlegen“ ist eine Auswahl deiner Kunden in DomainWarn statt eines Freitextfelds.
  • Die Titelform der Organisation und die API-Adresse stehen jetzt unter „Erweitert“.

1.0.1

  • Der geplante Lauf wird jetzt tatsächlich eingeplant: Beim Aktivieren war das 15-Minuten-Intervall noch nicht registriert, deshalb wurde nie ein Heartbeat eingerichtet.
  • Links und Mitwirkende in dieser Readme korrigiert.

1.0.0

  • Erste Version: Adressen in die Überwachung aufnehmen, Innensicht melden, Heartbeat gegen ein stehengebliebenes WP-Cron, Einstellungsseite und WP-CLI-Befehle.