
Если ваш сайт подключен к Cloudflare, и вдруг перестал открываться в РФ, то ниже вы найдете решение, как восстановить доступность ресурса для посетителей из России. Не отключая при этом сам Cloudflare. Достаточно в tls 1.3 Cloudflare отключить блокируемый последним протокол ECH.
Но не полностью, а определенный протокол, связанный с шифрованием соединения между браузером и хостингом сайта.
Если вас это утешит - вы такой не один / одна. В России огромное число сайтов (десятки тысяч сайтов) используют защиту Cloudflare (для АнтиДДОС и фильтрации поведенческих ботов), и большинство из них вдруг перестали открываться, легли. Это же касается миллионов зарубежных сайтов, использующих Cloudflare. Считайте, РКН в один клик заблокировал половину Интернета, не грузятся сайты под Cloudflare.
Две недели назад (речь про ноябрь 24 года) Cloudflare принудительно включил для сайтов, использующих проксирование Cloudflare, протокол Encrypted Client Hello (ECH). Протокол TLS ECH с прошлого года поддерживается всеми последними версиями браузеров, и позволяет надежно зашифровать трафик между браузером и сервером, с которого сайт собственно говоря загружается. Все бы хорошо, но это позволило снова стать доступными из России сайтам, заблокированным Роскомнадзором.
Многие популярные, посещаемые сайты используют Cloudflare, например vc.ru
Как только пошли первые жалобы на недоступность, они просто выключили проксирование Cloudflare, тем самым решили проблему, хоть и ценой понижения безопасности своего сайта и угрозой пропасть из сети в случае первой же попавшейся ДДОС атаки.
Но мы с вами, ниже, решим этот вопрос без понижения защищенности своего сайта.
Многие олды помнят примерно похожую ситуацию, несколько лет назад, когда РКН уже блокировал Cloudflare, в том числе и по IP (и под раздачу сразу попадали тысячи ни в чем не повинных соседей заблокированного сайта, имеющих точно такой же публичный IP). Многие ни в чем таком не замешанные сайты тогда точно также перестали открываться. Это затронуло слишком многих, и Роскомнадзор тогда отступил, и со временем стал блокировать именно по доменному имени, не трогая IP адреса.
Ну или нашумевшая история с блокировкой Telegram.
Скорее нет, чем да. Краулер Яндекса ходит без браузера. Без того самого, в котором и вшит тот самый, заблокированный РКН протокол TLS ECH. Проверка ответа сервера через инструменты Яндекс Вебмастер показала, что бот поисковой системы спокойно открывает те сайты, на которые на тот момент невозможно было зайти через браузер из России.
Зайти в настройки Cloudflare для своего сайта. SSL/TLS - Edge Certificates. Убедиться в том, что отключена опция Encrypted Client Hello. Если включена - нажать на зеленый переключатель, сделать его серым. На всякий случай, сбросить кэш Cloudflare. Caching - Configuration - purge everything. Подождать несколько минут.
Самый простой способ, не требующий никаких дополнительных знаний - отключить TLS 1.3 в настройках Cloudflare. Именно этот протокол содержит тот самый TLS ECH, который с недавних пор и попал под блокировку РКН.
Однако, имейте в виду, что есть жалобы на то, что на сайт начинают лезть серверные боты (поведенческие боты с IP адресов различных хостингов), которые при принудительном включении протокола TLS 1.3 на сайт не могли попасть.
Поэтому, если вы готовы пойти на такой риск - воспользуйтесь этой инструкцией. Если не готовы - читайте дальше, про отключение через консоль и API.
Выберите свой сайт в панели Cloudflare, если еще не выбрали (Websites).
В меню заходим: SSL/TLS - Edge Certificates
Листаем чуть ниже, нас интересуют указанные 2 пункта.
Сбросить кэш. Caching - Configuration - purge everything. Подождать несколько минут.
Отключение ECH на бесплатном тарифе через API. Все действия - по аналогии со статьей по отключению IPV6 по API Cloudflare. Обратите внимание, первый код - для Linux, второй для Windows. Нюансы и отличия с Windows - там же, по ссылке.
С помощью данной команды мы, оставив протокол TLS 1.3 как есть, отключаем именно Cloudflare ECH, по API. Даже для Free тарифа Cloudflare.
|
1 2 3 4 5 |
curl -X PATCH "https://api.cloudflare.com/client/v4/zones/_idkey_/settings/ech" \ -H "X-Auth-Email: _email_account_" \ -H "X-Auth-Key: _global_key_" \ -H "Content-Type: application/json" \ --data '{"id":"ech","value":"off"}' |
|
1 |
curl -X PATCH "https://api.cloudflare.com/client/v4/zones/_idkey_/settings/ech" -H "X-Auth-Email: _email_account_" -H "X-Auth-Key: _global_key_" -H "Content-Type: application/json" --data "{\"id\":\"ech\",\"value\":\"off\"}" |
Коллективный разум также придумал PHP код, который в одно действие отключает TLS ECH сразу для всех сайтов в аккаунте Cloudflare. Это удобно для тех, у кого слишком много сайтов, и ручные действия по ним займут много времени.
А также для тех, кому просто лень.

При успешном результате исполнения скрипта, вы увидите вот что-то подобное в браузере.
Только учитывайте то, что любой PHP код выполняется определенное время, и это время не должно выходить ни за лимиты, установленные на хостинге, ни за лимит в Cloudflare для PHP.
Ну и ниже немного теории, для тех, кто любит читать.
Технология ECH добавляет в соединение между браузером и сервером дополнительное шифрование, Server Name Indication (SNI) для протокола TLS 1.3. А значит, та информация, которую ранее видели надзорные органы (информация о сайте, с которым совершается соединение), стала им недоступна. Соответственно, списки блокировки Роскомнадзора также становятся неэффективны, так как РКН (или, скорее, ваш провайдер Интернет, с оборудованием фильтрации трафика, синхронизируемым с РКН) не обладает информацией, можно ли запретить создание защищенного соединения с тем или иным сайтом, или нет.
Также из-за шифрования стала недоступна аналитическая информация из запросов DPI (Deep Pocket Inspection). Т.е. возможность анализировать все пакеты вашего трафика, ну и при необходимости их блокировать или фильтровать.
Свободный Интернет и вот это вот все, это осталось в тех временах, когда нужно было занять телефонную линию и слушать противный писк модема, долго и упорно пытающегося выйти в тот самый Интернет.
Павел Дуров не даст соврать, он лично проверил, точёные ли пики во французской кутузке.
Ресурсы, питающиеся грантами за все хорошее против всего плохого на что покажет спонсор, продажа разной запрещёнки, экстремизм, мошенничество, терроризм и прочее подобное, давно уже блокируется именно на уровне пакетов интернет-соединения. Поэтому владельцы различных, внесенных в реестр РКН, сайтов, - очень обрадовались нововведению.
К сожалению, есть и сопутствующие потери. Раз невозможно определить, кто хороший а кто плохой, то все идут под нож. Благо, имеется возможность либо отключить TLS 1.3, вместе с тем самым шифрованием Cloudflare ECH, либо просто отдельно шифрование через API.
Это гиперссылка на гугловский сервис проверки. Вместо моего - поставьте доменное имя вашего сайта, по аналогии. Нажать на синюю кнопку.
Куда примерно смотреть - отметил красным.
Ваша задача - убедиться в том, что в обозначенной области нет строчки, содержащей ech=AEX+DQBB6QAgACDsVблабла.
Вот пример сайта, в котором настройки еще НЕ произведены, и нужные протоколы еще не отключались.
Cloudflare окончательно заблокирован в РФ ещё летом 2025 года.
Функцию фильтрации ботов Cloudflare взял на себя российский антибот Killbot.
Принцип работы отличается от привычного, отслеживаются не знакомые всем при настройке других антибот решений параметры (входящие IP адреса, AS подсети ботов, User Agent и прочее, всё это легко подделывается), а уникальные для каждого набора браузеров слепки.
По отличию оригинального браузера от модифицированного, тот или иной заход определяется либо как заход реального посетителя, либо как заход бота.
Чтобы не повторяться - расписывал более подробно в статьях:
Попробовать бесплатно. При регистрации в Killbot введите промокод
promo13
и получите месяц тестирования платного тарифа Killbot (фильтрация трафика, 1000 руб) и Ads (отключение показа рекламы поведенческим ботам, 1000 руб) в качестве бонуса. Этого вам хватит на то, чтобы понять, подходит вам данное решение, или нет. На данный момент - в Рунете нет более достойной альтернативы, по соотношению цена-качество. Срок действия промокода ограничен по времени, куда-то записывать его нет смысла. В следующий раз промокод уже будет другой, поэтому использовать его нужно сейчас, когда вы читаете этот текст. Промокод действует только в форме регистрации. Если аккаунт уже создан - создайте новый, на другой почте, и при регистрации в последнем поле введите промокод.
Подпишитесь на Telegram канал / MAX для того, чтобы всегда быть в курсе последних новостей и обновленных настроек для защиты от ботов, а также оперативно получать новые материалы, выходящие на antibot24.ru

Автор статей: Сергей (AntiBot24). Эксперт в области фильтрации поведенческого трафика, настройки антибот систем. Высший рейтинг на Kwork, более 680 отзывов, 100% заказов успешно сдано, 56% повторных заказов. Пишу подробные статьи, инструкции по фильтрации ботов в своем блоге antibot24.ru
Всегда нужно иметь в виду, что те советы, которые вы прочли в статьях - это лишь часть настроек, которые я делаю при профессиональной экспертной настройке фильтрации поведенческих ботов. Все остальное - это непубличные профессиональные секреты. Любая информация, становящаяся общедоступной - достаточно быстро устаревает и перестает быть эффективной.
Если вы столкнулись с повышенной роботностью в Яндекс метрике, увеличением числа прямых заходов, увеличением количества отказов - вы всегда можете заказать у меня настройку Killbot.