Zum Inhalt springen

Das Magazin für Web-Handwerker Mittwoch, 19. August 2026

WordPress selbst hosten: der Leitfaden

Das Hosting-Modell, der Stack, der auf einem VPS trägt, die Falle gestapelter Caches, die Sicherheitsbasis und die Grenzen des Selbsthostings.

WordPress selbst zu hosten ist weder Selbstzweck noch eine geringfügige Ersparnis: Es ist eine Abwägung zwischen dem Komfort einer verwalteten Plattform und der Kontrolle über den eigenen Stack. Dieser Leitfaden beschreibt die Konfiguration, die auf einem virtuellen Server trägt, ihre Bestandteile und die Punkte, an denen Selbsthosting mehr kostet als es einbringt.

Was „selbst hosten“ bedeutet

Drei Modelle bestehen nebeneinander, und sie zu verwechseln verzerrt jeden Kostenvergleich.

ModellWas Sie verwaltenSinnvoll, wenn
Shared HostingNichts außer der WebsiteEine Website, wenig Traffic, keine Systemkenntnisse
Managed WordPressDie Website und ihre InhalteKomfortables Monatsbudget, keine Lust auf Systemarbeit
Selbst verwalteter VPSSystem, Webserver, Datenbank, Sicherungen, SicherheitMehrere Websites, Terminalkenntnisse, Kontrollbedarf

Das dritte Modell ist erst dann vernünftig, wenn man eine Nginx-Konfiguration und ein Fehlerprotokoll lesen kann. Darunter wird die scheinbare Ersparnis mit Ausfallzeit bezahlt.

Der Stack, der trägt

Das Panel: leicht statt umfassend

Klassische Panels kosten eine Lizenz, belegen 1,5 bis 2 GB Speicher, bevor eine Seite ausgeliefert wird, und schieben eine Abstraktion zwischen Betreiber und Server. Auf einem selbst verwalteten VPS wird diese Abstraktion zum größten Hindernis bei der Fehlersuche.

Lesen: CloudPanel: WordPress selbst hosten ohne schweres Panel — Voraussetzungen, Vergleich mit cPanel und Plesk, Installation und Produktgrenzen.

Die Komponenten und ihre Rolle

  • Nginx im Frontend, mit lesbarem und überschreibbarem Virtualhost.
  • PHP-FPM mit einer Version je Website — unverzichtbar, damit ein älteres PrestaShop neben einem aktuellen WordPress laufen kann.
  • MariaDB oder MySQL, bei der Installation ausdrücklich gewählt.
  • Redis für den Objekt-Cache: die Komponente mit dem klarsten Gewinn bei WordPress, noch vor jedem Seiten-Cache.
  • Ein Seiten-Cache — Nginx-FastCGI-Cache oder ein Reverse Proxy. Genau einer, nie zwei.
  • Let’s Encrypt mit automatischer Erneuerung.

Die Regel, die die meisten Ausfälle verhindert: eine Schicht je Funktion. Zwei Seiten-Caches, die nichts voneinander wissen, erzeugen veraltete Seiten, die niemand zu leeren weiß.

Die Falle der gestapelten Schichten

Das ist der häufigste Fehler auf gewachsenen Installationen. Ein Seiten-Cache in einer Erweiterung, ein zweiter in einem Reverse Proxy, ein dritter beim CDN-Anbieter, dazu ein Modul zum Umschreiben von Assets: Jeder cacht korrekt, keiner kann die anderen leeren. Das Symptom ist stets dasselbe — eine ausgerollte Änderung, die unsichtbar bleibt.

Eine saubere Konfiguration besteht aus drei Entscheidungen: ein Objekt-Cache (Redis), ein Seiten-Cache (genau einer, beim Veröffentlichen geleert) und eine Minifizierung (eine, oder keine).

Sicherheit: eine Basis, keine Festung

Das meiste, was eine kleine Website trifft, ist automatisiertes Rauschen. Drei Bausteine schneiden es ab: eine Application Firewall, eine Sperre auf Netzwerkebene und widerrufbare Kennungen für Integrationen.

Lesen: WordPress-Härtung: die minimale Sicherheitsbasis — Wordfence-Einstellungen, einsatzfertiger Fail2ban-Filter und die Falle der IP-Adressen hinter einem Proxy.

Sicherungen: die einzige Maßnahme, die repariert

Alle anderen Maßnahmen beugen vor; nur die Sicherung repariert. Drei Anforderungen machen sie brauchbar:

  1. Außerhalb des Produktivservers — eine Sicherung auf derselben Maschine schützt vor nichts.
  2. Verschlüsselt, mit einer Passphrase, die anderswo als im Sicherungswerkzeug liegt.
  3. Mindestens einmal zurückgespielt. Eine nie zurückgespielte Sicherung ist eine Annahme, keine Garantie.

Was Selbsthosting nicht löst

  • Verfügbarkeit rund um die Uhr: ohne Rufbereitschaft dauert ein nächtlicher Vorfall bis zum Morgen.
  • Plötzliche Lastspitzen: Ein einzelner VPS hat eine Obergrenze, und Multi-Node-Orchestrierung ist ein eigenes Fach.
  • E-Mail: Einen eigenen Versandserver zu betreiben, führt zu unverhältnismäßigen Zustellbarkeitsproblemen. Die Auslagerung an einen spezialisierten Dienst bleibt richtig — siehe den Leitfaden zur Zustellbarkeit.

Steuern nach dem Start

Eine selbst gehostete Website wird auf nur drei Achsen überwacht: Verfügbarkeit, Antwortzeit und Menge der Anwendungsfehler. Der Rest ist redaktionelle Steuerung, behandelt in GA4 und Search Console.

Die Artikel der Rubrik

Diese Seite wird im Takt der Veröffentlichungen in den Rubriken DevOps & Server und Sicherheit aktualisiert.