Neu Besucherrückgang seit 20.01.26

RolandR

Gut bekanntes Mitglied
7. November 2009
115
6
Hallo,

seit dem 20.01.26 haben wir mit unserem Shop (JTL- Hosting) einen Besucherrückgang von ca. 75%.

Kann das jemand von euch anhand der eigenen Besucherzahlen bestätigen?

Grüße
Roland
 

sjk

Sehr aktives Mitglied
16. Januar 2019
594
268
Sind denn auch die Umsätze eingebrochen?
JTL implementiert meines Wissens gerade eine web application firewall im JTL Hosting, um das Problem mit freidrehenden Bots in den Griff zu bekommen. Gut möglich, dass sich dadurch ein "Besucher"rückgang zeigt.
Ansonsten musst du da etwas tiefer nachschauen. Sichtbarkeit in der Google Search Console mal geprüft? Was sagt die Webanalyse? Auch Umsatz oder nur Besucher?
 

igel-max

Sehr aktives Mitglied
3. August 2009
3.172
121
Schwarzach a Main
seit dem 20.01.26 haben wir mit unserem Shop (JTL- Hosting) einen Besucherrückgang von ca. 75%.
bei uns auch extrem trotz massivem Werbung bei Google. Januar 2026 war unsere schlimmste Monat seit 30 Jahren, wo wir mit Online angefangen haben und unsere Shop (auf Java Script Basis-komplett selber Programmiert mit einem Studenten der mittlerweile das ganze RTL Portal und Online Angebote als Chef betreut:cool: ) war noch ganz am Anfang. (es gab fast mehr Bestellungen per Fax als Online). Mal schauen, wie sich es entwickelt, Spaß macht es definitiv keins...:mad:liegt aber glaube ich kaum an JTL Shop..
 
  • Gefällt mir
Reaktionen: Peter B.

Pjerell

Mitglied
7. Dezember 2024
12
0
Wir arbeiten nicht mit einem JTL Shop aber auch bei uns ist der Umsatz im Januar massiv eingebrochen. Spürbar am Telefoneingang und Bestelleingang. Wir loten gerade aus ob es eventuell an Google oder an der aktuell wirtschaftlichen Lage liegt. Es ist schon beängstigend wie schlagartig solche Ergebnisse zustande kommen. Wie sind Eure Erfahrungen für den ersten Monat im neuen Jahr ?
Grüße Piero
 

RolandR

Gut bekanntes Mitglied
7. November 2009
115
6
Hallo.

in der Google Search Console ist alles so wie immer. Im Westen nichts Neues. (also von Russland aus gesehen)

Liegt wohl an neuen Einstellungen (Firewall) des JTL-Hostings??

Grüße
Roland
 
  • Gefällt mir
Reaktionen: igel-max

Sascha Reuters

Teamleiter: Hosting
Mitarbeiter
29. Oktober 2019
13
9
Hückelhoven
Hallo zusammen,

seit der Aktivierung der Web Application Firewall (WAF) im JTL- Hosting zeigen die internen Besucherstatistiken einen deutlichen Rückgang. Die Ursache liegt darin, dass der JTL- Shop bei der Besucherzählung nicht zwischen echten menschlichen Besuchern und automatisiertem Bot-Traffic unterscheiden kann. Jeder Zugriff – egal ob von einem Kunden, einem Scraping-Bot oder einem Sicherheits-Scanner – wurde bisher als „Besucher" gezählt.
Die WAF blockiert nun einen Großteil dieses unerwünschten Bot-Traffics, was sich in den JTL-Statistiken als drastischer Besucherrückgang darstellt. Die vorherigen hohen Zahlen waren durch Bots künstlich aufgebläht und entsprachen nie der tatsächlichen Kundenfrequenz.
Wichtig: Seriöse und nützliche Bots wie der Google-Crawler, Bing oder andere Suchmaschinen-Bots sind in der WAF gewhitelistet und werden weiterhin durchgelassen. Das bedeutet, dass die Indexierung und das Google-Ranking des Shops nicht beeinträchtigt werden. Blockiert werden lediglich schädliche oder unnötige Bots wie Scraper, Spam-Bots und Schwachstellen-Scanner.
Die tatsächliche Kundenaktivität, Bestellungen und Umsätze bleiben von der WAF-Aktivierung unberührt.

bei Rückfragen dazu, meldet euch gerne mit einem Ticket im Hostingsupport.
 
  • Gefällt mir
Reaktionen: igel-max

GF_admin

Aktives Mitglied
10. März 2020
3
3
Herr Reuters, leider muss ich ihnen sehr deutlich widersprechen, dass ihre Maßnahmen Kundenaktivitäten, Bestellung und Umsätze nicht berührt.
Wir haben seit der WAF Implementierung einen Einbruch bei den Aktiven Nutzern in der organischen Suche wie hier von anderen auch schon beschrieben von über 70% und das ist Bots & Co bereinigt. Von 100 User die Google zu uns führt, kommen 2 im Schnitt nur noch in den Shop herein. Alle anderen laufen weg. Wir erleben hier ein Nightmare mit ihrer Aktion, weil Bestellungen und Umsätze weggbrechen, von denen sie uns nichts im Vorfeld erzählt haben. Ich zitiere: "Die tatsächliche Kundenaktivität, Bestellungen und Umsätze bleiben von der WAF-Aktivierung unberührt."

Unsere Kunden sitzen nicht in Deutschland, auch nicht in der DACH Region, unsere Kunden sitzen in den USA, Kanada, UK und Asien und diese Kunden bekommen nachweislich mit Screenshot belegt die wir erhalten haben, eine Sicherheitsabfrage in DEUTSCH ! Weltklasse, dass die Welt da draußen größtenteils nur Englisch spricht.
Was ist das für eine Customer Experiance die ihr da aufgebaut habt? Selbst Stammkunden fragen uns, gibt es euch noch, wir bekommen da eine komische Meldung. Der JTL Support hat es anfänglich noch auf VPN Nutzer eingrenzen wollen. Aber es sind alle Kunden aus dem Ausland, alle bekommen erstmal "das Puzzle zum lösen". Sie vertreiben unsere Kunden und das ist nicht lustig. Selbst mit Newslettern und Co laufen wir in die gleichen Falle, weil jeder Link den Kunden da klicken bei ihrem Puzzle endet.

Wie sie schreiben WAF soll lästige Bots draußen lassen, aber sie haben es offensichtlich nicht geschafft, nützlichen und wichtigen Zugriffe von den schädlichen zu trennen. Googlebot-User-Agent kommen ohne diese Sicherheitsabfrage durch. Viele anderen Clients inkl. Nutzer, Bingbot2.0 und Clients ohne User-Agent aber nicht und die erhalten erstmal diesen Sicherheitscheck. Die Nachweise haben wir zur Verfügung gestellt, aber die werden einfach nicht ernst genommen. Jede Menge Tools, KI Methoden, Programme und Experten haben wir befragt und alle kommen zu dem gleichen Ergebnis, außer JTL.
Nach Googles Webmaster-Richtlinien erfüllt dieses Verhalten den Tatbestand des Cloaking, eines schwerwiegenden Verstoßes, der zu manuellen Abstrafungen oder vollständiger De-Indexierung führen kann. Ich kann ihnen gerne in unser GSC zeigen, wie sich die Seitenanzahl der "gecrawlten aber nicht indexierten Seiten" sich seit Ende Januar exponentiell in die Höhe schraubt und wir wissen nicht wie wir das stoppen sollen. Das ist eine Folge ihre Maßnahme.

Mit all diesen Fakten haben wir ihren Support konfrontiert, erhalten aber da die gleichen beruhigenden Worte, die sie hier verwenden.
Von all dem was ich hier als Erfahrung teile, erzählen sie nichts hier und haben auch im Vorfeld darüber nicht informiert, dass dies eine Folge sein wird. Ich bin fassungslos und kann nur alle empfehlen, schaut euch das genau an und lasst euch nicht mit diesen warmen Wort abspeisen. Kunden im Ausland sind Stand heute definitiv alle davon betroffen und wer sich gerade Gedanken über Internationalisierung macht, sollte sich darüber ein Bild verschaffen. Bei allem Verständnis für Sicherheit, aber wenn das so schlecht gemacht ist, wie hier, dann nützt es keinem, weil am Ende wollen wir was verkaufen und dazu braucht es Kunden im Shop, die wir mit JTL Shop Hosting nicht mehr erreichen. Fassungslos, einfach fassungslos.
 

en001

Sehr aktives Mitglied
15. März 2017
582
65
https://support.google.com/webmasters/answer/7440203#crawled

Ganz so einfach ist es nicht.
Oft sind solche Seiten Duplikate von eigenen Seiten oder fremden Seiten. Google kennt den Inhalt. Es gibt nicht mehr pauschal "Duplikate bei Shops sind ok.". Da gehört mehr dazu um bei einem Shop bei Google zu landen.

Es kann auch andere Gründe geben die Google, bitte jetzt nicht falsch verstehen, an der Qualität des Shops scheitern lässt. Mit einem langsamen Seitenaufbau kommen dann Layoutverschiebungen die ins Gewicht fallen. Mit falschem Code werden aus weltweit verkauften Produkten Duplikate die Google nicht will. usw.

Zu den Bots...
Große Suchmaschien geben bekannt über welche IP sie kommen. Grabber tarnen sich als seriöse Bots.
Im Moment scheint jeder "KI" auf seinem Smartphone zu starten oder Server anzumieten um über verschiedenste Wegen das komplette Netz abgrasen zu wollen.

Wenn du willst schick mir so ein Bild und eine Beispielseite.
 

Sascha Reuters

Teamleiter: Hosting
Mitarbeiter
29. Oktober 2019
13
9
Hückelhoven
Herr Reuters, leider muss ich ihnen sehr deutlich widersprechen, dass ihre Maßnahmen Kundenaktivitäten, Bestellung und Umsätze nicht berührt.
Wir haben seit der WAF Implementierung einen Einbruch bei den Aktiven Nutzern in der organischen Suche wie hier von anderen auch schon beschrieben von über 70% und das ist Bots & Co bereinigt. Von 100 User die Google zu uns führt, kommen 2 im Schnitt nur noch in den Shop herein. Alle anderen laufen weg. Wir erleben hier ein Nightmare mit ihrer Aktion, weil Bestellungen und Umsätze weggbrechen, von denen sie uns nichts im Vorfeld erzählt haben. Ich zitiere: "Die tatsächliche Kundenaktivität, Bestellungen und Umsätze bleiben von der WAF-Aktivierung unberührt."

Unsere Kunden sitzen nicht in Deutschland, auch nicht in der DACH Region, unsere Kunden sitzen in den USA, Kanada, UK und Asien und diese Kunden bekommen nachweislich mit Screenshot belegt die wir erhalten haben, eine Sicherheitsabfrage in DEUTSCH ! Weltklasse, dass die Welt da draußen größtenteils nur Englisch spricht.
Was ist das für eine Customer Experiance die ihr da aufgebaut habt? Selbst Stammkunden fragen uns, gibt es euch noch, wir bekommen da eine komische Meldung. Der JTL Support hat es anfänglich noch auf VPN Nutzer eingrenzen wollen. Aber es sind alle Kunden aus dem Ausland, alle bekommen erstmal "das Puzzle zum lösen". Sie vertreiben unsere Kunden und das ist nicht lustig. Selbst mit Newslettern und Co laufen wir in die gleichen Falle, weil jeder Link den Kunden da klicken bei ihrem Puzzle endet.

Wie sie schreiben WAF soll lästige Bots draußen lassen, aber sie haben es offensichtlich nicht geschafft, nützlichen und wichtigen Zugriffe von den schädlichen zu trennen. Googlebot-User-Agent kommen ohne diese Sicherheitsabfrage durch. Viele anderen Clients inkl. Nutzer, Bingbot2.0 und Clients ohne User-Agent aber nicht und die erhalten erstmal diesen Sicherheitscheck. Die Nachweise haben wir zur Verfügung gestellt, aber die werden einfach nicht ernst genommen. Jede Menge Tools, KI Methoden, Programme und Experten haben wir befragt und alle kommen zu dem gleichen Ergebnis, außer JTL.
Nach Googles Webmaster-Richtlinien erfüllt dieses Verhalten den Tatbestand des Cloaking, eines schwerwiegenden Verstoßes, der zu manuellen Abstrafungen oder vollständiger De-Indexierung führen kann. Ich kann ihnen gerne in unser GSC zeigen, wie sich die Seitenanzahl der "gecrawlten aber nicht indexierten Seiten" sich seit Ende Januar exponentiell in die Höhe schraubt und wir wissen nicht wie wir das stoppen sollen. Das ist eine Folge ihre Maßnahme.

Mit all diesen Fakten haben wir ihren Support konfrontiert, erhalten aber da die gleichen beruhigenden Worte, die sie hier verwenden.
Von all dem was ich hier als Erfahrung teile, erzählen sie nichts hier und haben auch im Vorfeld darüber nicht informiert, dass dies eine Folge sein wird. Ich bin fassungslos und kann nur alle empfehlen, schaut euch das genau an und lasst euch nicht mit diesen warmen Wort abspeisen. Kunden im Ausland sind Stand heute definitiv alle davon betroffen und wer sich gerade Gedanken über Internationalisierung macht, sollte sich darüber ein Bild verschaffen. Bei allem Verständnis für Sicherheit, aber wenn das so schlecht gemacht ist, wie hier, dann nützt es keinem, weil am Ende wollen wir was verkaufen und dazu braucht es Kunden im Shop, die wir mit JTL Shop Hosting nicht mehr erreichen. Fassungslos, einfach fassungslos.
Hallo,

vielen Dank für die ausführlichen Informationen, lassen Sie mir gerne die Ticketnummer zukommen, gerne per PM, dann prüfe ich dies unverzüglich.
Wir sind sehr darauf bedacht eine sichere, performante aber vor allem eine funktionale Umgebung für unsere Kunden bereitzustellen, sollte eines dieser Kriterien nicht erfüllt sein, unterstützen wir so gut wir können.
Sollte das bisher nicht der Fall gewesen sein, entschuldige ich mich dafür. Ich möchte vor der Sichtung des Sachverhalts aber noch keine Vermutungen aufstellen.
 

ingosp2

Sehr aktives Mitglied
3. Mai 2021
217
29
Der "Sicherheitscheck" macht bei uns folgendes Problem: ein Kunde aus Japan konnte nicht auf den Shop zugreifen.
Sinnvollerweise war die Rätselfrage ("Ziehe das Puzzle-Teil an die markierte Stelle") auf Deutsch formuliert, was die Japanerin natürlich nicht verstehen konnte.

Liebe Leute, so sperrt ihr Kunden aus, die kein Deutsch können.

Ich entnehme diesem Thread, dass das an "WAF" liegt und durch JTL- Hosting verursacht ist. Ich versuche das also abzuschalten.

Zur Verbesserung hätte ich den Vorschlag bei IPs ausserhalb von DE/AT/CH die Rätselfrage wenigsten in Englisch zu formulieren.

Nachtrag: Das WAF kann man offenbar gar nicht selbst abschalten. Wie werde ich WAF jetzt los?

Offensichtlich ist es keine gute Idee Bots durch Rätselfragen in deutscher Sprache zu identifizieren. Ich muss das los werden. Einen Großteil der bots wird man übrigens schon los wenn man die mit entsprechendem Namen nicht mitzählt ("spider", "crawl", "search").

Wie werde ich WAF jetzt bitte los?
 
Zuletzt bearbeitet:

Sascha Reuters

Teamleiter: Hosting
Mitarbeiter
29. Oktober 2019
13
9
Hückelhoven
Der "Sicherheitscheck" macht bei uns folgendes Problem: ein Kunde aus Japan konnte nicht auf den Shop zugreifen.
Sinnvollerweise war die Rätselfrage ("Ziehe das Puzzle-Teil an die markierte Stelle") auf Deutsch formuliert, was die Japanerin natürlich nicht verstehen konnte.

Liebe Leute, so sperrt ihr Kunden aus, die kein Deutsch können.

Ich entnehme diesem Thread, dass das an "WAF" liegt und durch JTL- Hosting verursacht ist. Ich versuche das also abzuschalten.

Zur Verbesserung hätte ich den Vorschlag bei IPs ausserhalb von DE/AT/CH die Rätselfrage wenigsten in Englisch zu formulieren.

Nachtrag: Das WAF kann man offenbar gar nicht selbst abschalten. Wie werde ich WAF jetzt los?

Offensichtlich ist es keine gute Idee Bots durch Rätselfragen in deutscher Sprache zu identifizieren. Ich muss das los werden. Einen Großteil der bots wird man übrigens schon los wenn man die mit entsprechendem Namen nicht mitzählt ("spider", "crawl", "search").

Wie werde ich WAF jetzt bitte los?
Hallo,

die Sprache des Captchas wurde bereits angepasst, sollte dies bei Ihnen nicht der Fall sein, bitte ich um kurz Rückmeldung via Ticket für den Hostingsupport.

Eine Abschaltung der WAF ist nur in Ausnahmesituationen zulässig da diese sicherheitskritische Funktionen übernimmt und eine performante Shopumgebung sicherstellt.

Sollten gewisse Funktionen der WAF, die Funktionsweise Ihres Shops beeinträchtigen, haben Sie jederzeit die Möglichkeit ein Ticket für uns zu eröffnen.
Ihre Methodik zum Botmanagement deckt leider nur einen kleinen teil des tatsächlichen globalen Botkontigents ab und auch nur die, die als solche erkannt wollen werden. Spoofing von user agents ist ein weit verbreitetes Problem und lässt sich nur durch multiple simultane Analysen erkennen.

Viele Grüße
 

sjk

Sehr aktives Mitglied
16. Januar 2019
594
268
Sollten gewisse Funktionen der WAF, die Funktionsweise Ihres Shops beeinträchtigen, haben Sie jederzeit die Möglichkeit ein Ticket für uns zu eröffnen.
Wie sollen Shopbetreiber das denn merken? Man kann sich nirgendwo anschauen, wie die WAF so arbeitet, was sie blockt, welcher Anteil die Challenge besteht etc.
Es kann ja wohl nicht die Lösung sein, dass die einzige Möglichkeit hier ungewolltes Verhalten zu bemerken ist, dass ein verärgerter Kunde mal nicht nur abspringt, sondern auch noch ne E-Mail schreibt.

Uns betrifft das nicht mehr aber ich habe mir gestern aus Interesse die Challenge Page der WAF angeschaut.
  • Blinkende und flackernde Effekte, die für manche Menschen mit z. B. Epilepsie echt gefährlich sein können, sicherlich aber jeden User einfach nerven
  • Extrem schlechte Kontrastwerte bei der Challenge selbst und beim Text
  • Styling ohne jeden Bezug zum jeweiligen Shop oder wenigstens zur JTL CI
  • Kein error handling wenn ein Mensch das Puzzle mal nicht im ersten Versuch bestehen sollte. Sieht dann nach HTTP error aus und der User muss den browser back button nutzen
Dazu kommt noch, dass es keinen barrierefreien Weg zu geben scheint, die Challenge zu lösen. Ich meine, wir hatten doch gerade erst das ganze BFSG-Thema?? Zusammen mit den ersten beiden Punkten ist die WAF sauber abmahngefährdet.
 
  • Gefällt mir
Reaktionen: ingosp2

Sascha Reuters

Teamleiter: Hosting
Mitarbeiter
29. Oktober 2019
13
9
Hückelhoven
Wie sollen Shopbetreiber das denn merken? Man kann sich nirgendwo anschauen, wie die WAF so arbeitet, was sie blockt, welcher Anteil die Challenge besteht etc.
Es kann ja wohl nicht die Lösung sein, dass die einzige Möglichkeit hier ungewolltes Verhalten zu bemerken ist, dass ein verärgerter Kunde mal nicht nur abspringt, sondern auch noch ne E-Mail schreibt.

Uns betrifft das nicht mehr aber ich habe mir gestern aus Interesse die Challenge Page der WAF angeschaut.
  • Blinkende und flackernde Effekte, die für manche Menschen mit z. B. Epilepsie echt gefährlich sein können, sicherlich aber jeden User einfach nerven
  • Extrem schlechte Kontrastwerte bei der Challenge selbst und beim Text
  • Styling ohne jeden Bezug zum jeweiligen Shop oder wenigstens zur JTL CI
  • Kein error handling wenn ein Mensch das Puzzle mal nicht im ersten Versuch bestehen sollte. Sieht dann nach HTTP error aus und der User muss den browser back button nutzen
Dazu kommt noch, dass es keinen barrierefreien Weg zu geben scheint, die Challenge zu lösen. Ich meine, wir hatten doch gerade erst das ganze BFSG-Thema?? Zusammen mit den ersten beiden Punkten ist die WAF sauber abmahngefährdet.
Danke für den Hinweis, die Punkte sind absolut valide.

Vor allem die Themen Transparenz für Shopbetreiber, Accessibility/BFSG, Error Handling und die konkrete Ausgestaltung der Challenge Page sollten wir so nicht stehen lassen. Dass Fehlverhalten im Zweifel erst über abspringende oder sich meldende Endkunden auffällt, ist kein tragfähiger Zustand.

Wir nehmen das Thema intern auf und prüfen:
  • Sichtbarkeit/Nachvollziehbarkeit von Challenges und Blockings
  • Barrierefreiheit und BFSG-Risiken
  • Verhalten und Gestaltung der Challenge Page
  • mögliche technische oder organisatorische Maßnahmen zur Verbesserung
Danke für die konkrete Rückmeldung und die Hinweise aus der Prüfung.
 

MichaelH

Sehr aktives Mitglied
17. November 2008
14.612
1.957
Danke für die konkrete Rückmeldung und die Hinweise aus der Prüfung.

Das kann man laut sagen, die Frage die sich aufdrängt:
Gibt es noch so was wie Hausverstand ?
Oder so etwas seltsames wie die Idee dies erst mal vorzustellen, testen zu lassen und das Feedback der Shopbetreiber aufzunehmen ?

Man ist ja schon viel gewöhnt mit wir machen das so, weil wir das so machen, doch ein Shop bei dem der Kunde erst mal gegen die Wand rennt ist neu.
 
  • Gefällt mir
Reaktionen: ple und en001

frankell

Sehr aktives Mitglied
9. September 2019
2.615
803
Flensburg

Und ich musste mir schon ordentlich auf die Zunge beißen, das nicht hier loszuwerden.

Auf Grund der blanken Offensichtlichkeit der o. g. Punkte wird einerseits meine kognitive Dissonanz immer größer, andererseits ist das mittlerweile dermaßen absurd, dass es eigentlich nur noch erklärbar ist, dass hier jemand etwas tun muss, weil es so angeordnet wurde und folgenantizipierende Hinweise nicht wahrgenommen werden (wollen).

Soviel zu meinem krampfhaften Versuch, es möglichst harmlos auszudrücken.
 
  • Haha
  • Gefällt mir
Reaktionen: hula1499 und MichaelH

ingosp2

Sehr aktives Mitglied
3. Mai 2021
217
29
Ich berichte hier ein neues Problem, das möglicherweise mit WAF zusammenhängt.
Bisher nur bei Kunden die Affiliates im Webstollen Affiliate plugin sind. Wenn die was bestellen wollen verliert der Shop an der Kasse den Dialog-Zusammenhang (Warenkorb weg und Kundenanmeldung /Kundengruppe weg). Habe schon Stunden damit verbracht das nachzustellen und zu debuggen.

Hab ein Ticket bei Webstollen aufgemacht. Der Mitarbeiter konnte "noch nicht mal ein Kundenkonto" bei uns erstellen
("Your request was blocked by Link11 Web Application Security").
Ich frage mich wie viele Kunden schon so gescheitert sind.

Ticket an JTL um WAF zum Test abzuschalten - bisher keine Antwort. Leider hat man ja selbst keinen Einfluss auf seinen Shop.

Das WAF ist so ein Eigentor. Ich bereite mich jetzt darauf vor den Shop auf ein anderes Hosting umzuziehen. Lieber wäre mir aber schon, dass JTL-Hosting einfach funktionieren würde.
 

Anhänge

  • link11 security fault.png
    link11 security fault.png
    266,5 KB · Aufrufe: 28

Ähnliche Themen