Блокировка Cloudflare от РКН (Роскомнадзор), серия 2

Защита сайта от поведенческих ботов

Защита сайта от всех видов поведенческих ботов. Интеграция через изменение DNS записи домена. Защита от скликивания контекстной рекламы Яндекс Директ.
ПОПРОБОВАТЬ БЕСПЛАТНО  =>

Если ваш сайт подключен к Cloudflare, и вдруг перестал открываться в РФ, то ниже вы найдете решение, как восстановить доступность ресурса для посетителей из России. Не отключая при этом сам Cloudflare. Достаточно в tls 1.3 Cloudflare отключить блокируемый последним протокол ECH.

Статья была актуальна до начала июня 2025 года. После чего Cloudflare был заблокирован в РФ (сайты за Cloudflare недоступны, просто долго висит загрузка и секунд через 30 браузер выдает ошибку). Ограничение коснулось примерно 40% посетителей из РФ, особенно из сетей мобильных операторов. Как замену Cloudflare рекомендую российский антибот Killbot.

Роскомнадзор заблокировал Cloudflare

Но не полностью, а определенный протокол, связанный с шифрованием соединения между браузером и хостингом сайта.

Если вас это утешит - вы такой не один / одна. В России огромное число сайтов (десятки тысяч сайтов) используют защиту Cloudflare (для АнтиДДОС и фильтрации поведенческих ботов), и большинство из них вдруг перестали открываться, легли. Это же касается миллионов зарубежных сайтов, использующих Cloudflare. Считайте, РКН в один клик заблокировал половину Интернета, не грузятся сайты под Cloudflare.

Две недели назад (речь про ноябрь 24 года) Cloudflare принудительно включил для сайтов, использующих проксирование Cloudflare, протокол Encrypted Client Hello (ECH). Протокол TLS ECH с прошлого года поддерживается всеми последними версиями браузеров, и позволяет надежно зашифровать трафик между браузером и сервером, с которого сайт собственно говоря загружается. Все бы хорошо, но это позволило снова стать доступными из России сайтам, заблокированным Роскомнадзором.

Так как Cloudflare на контакт с РКН не идет, последний просто заблокировал протокол ECH. Вместе со всеми сайтами, подключенными к Cloudflare.

Многие популярные, посещаемые сайты используют Cloudflare, например vc.ru
Как только пошли первые жалобы на недоступность, они просто выключили проксирование Cloudflare, тем самым решили проблему, хоть и ценой понижения безопасности своего сайта и угрозой пропасть из сети в случае первой же попавшейся ДДОС атаки.

Также прочтите:  DNS-балансировка против ТСПУ: как несколько A-записей удержат сайт на плаву, когда РКН снова включит фильтр

Но мы с вами, ниже, решим этот вопрос без понижения защищенности своего сайта.

Блокировал ли РКН Cloudflare ранее?

Многие олды помнят примерно похожую ситуацию, несколько лет назад, когда РКН уже блокировал Cloudflare, в том числе и по IP (и под раздачу сразу попадали тысячи ни в чем не повинных соседей заблокированного сайта, имеющих точно такой же публичный IP). Многие ни в чем таком не замешанные сайты тогда точно также перестали открываться. Это затронуло слишком многих, и Роскомнадзор тогда отступил, и со временем стал блокировать именно по доменному имени, не трогая IP адреса.
Ну или нашумевшая история с блокировкой Telegram.

Будут ли проблемы с Яндекс, если сайт с Cloudflare был долгое время недоступен

Скорее нет, чем да. Краулер Яндекса ходит без браузера. Без того самого, в котором и вшит тот самый, заблокированный РКН протокол TLS ECH. Проверка ответа сервера через инструменты Яндекс Вебмастер показала, что бот поисковой системы спокойно открывает те сайты, на которые на тот момент невозможно было зайти через браузер из России.

Далее перечислены способы реализации одного и того-же, только разными методами. Выберите наиболее подходящий для вас.

Что делать, если у вас PRO тариф Cloudflare (25$ в месяц)

Зайти в настройки Cloudflare для своего сайта. SSL/TLS - Edge Certificates. Убедиться в том, что отключена опция Encrypted Client Hello. Если включена - нажать на зеленый переключатель, сделать его серым. На всякий случай, сбросить кэш Cloudflare. Caching - Configuration - purge everything. Подождать несколько минут.

Что делать, если у вас Free тариф Cloudflare, и сайт недоступен из РФ

Самый простой способ, не требующий никаких дополнительных знаний - отключить TLS 1.3 в настройках Cloudflare. Именно этот протокол содержит тот самый TLS ECH, который с недавних пор и попал под блокировку РКН.
Однако, имейте в виду, что есть жалобы на то, что на сайт начинают лезть серверные боты (поведенческие боты с IP адресов различных хостингов), которые при принудительном включении протокола TLS 1.3 на сайт не могли попасть.
Поэтому, если вы готовы пойти на такой риск - воспользуйтесь этой инструкцией. Если не готовы - читайте дальше, про отключение через консоль и API.

Выберите свой сайт в панели Cloudflare, если еще не выбрали (Websites).

В меню заходим: SSL/TLS - Edge Certificates

Листаем чуть ниже, нас интересуют указанные 2 пункта.

  • Minimum TLS Version - поставьте TLS 1.2
  • TLS 1.3 - деактивировать опцию, галочка должна быть серой.

Сбросить кэш. Caching - Configuration - purge everything. Подождать несколько минут.

Что делать, если у вас Free тариф Cloudflare, и вы знаете что такое Curl и терминал

Отключение ECH на бесплатном тарифе через API. Все действия - по аналогии со статьей по отключению IPV6 по API Cloudflare. Обратите внимание, первый код - для Linux, второй для Windows. Нюансы и отличия с Windows - там же, по ссылке.

Также прочтите:  DDoS-атаки и интернет вещей (IoT): когда холодильник идёт в атаку

С помощью данной команды мы, оставив протокол TLS 1.3 как есть, отключаем именно Cloudflare ECH, по API. Даже для Free тарифа Cloudflare.

Linux код

Вместо _idkey_ в первой строчке вставьте Zone ID домена.
Вместо _email_account_ во второй строчке - ваш адрес электронной почты, он же - логин в Cloudflare.
В третьей строчке меняем _global_key_ на ваш Global Api Key.

Windows код

Массовое отключение TLS ECH через PHP код

Коллективный разум также придумал PHP код, который в одно действие отключает TLS ECH сразу для всех сайтов в аккаунте Cloudflare. Это удобно для тех, у кого слишком много сайтов, и ручные действия по ним займут много времени.
А также для тех, кому просто лень.

  1. Нажмите на ссылку и скачайте файлик, разархивируйте его.
  2. Откройте файл в нормальном текстовом редакторе. Например Notepad++ или подобном. На крайний случай, сойдет и Блокнот Windows.
  3. В верхней части кода, показано стрелками, между кавычек, замените данные на свои.
  4. _email_account_ замените на логин Cloudflare (это адрес вашей электронной почты)
  5. _global_key_ замените на Global API Key. Вот здесь написано, где его взять.
  6. После чего зайдите на свой хостинг по ФТП, или через файловый менеджер в панели управления хостера. Сохраните ваш php файл в корневую папку сайта (любого из тех которые за Cloudflare). Ну или в любую внутреннюю, подальше и поглубже, если вы любите извращения.
  7. Присесть на дорожку, или поставить свечку за здравие своих сайтов не предлагаю, все будет ОК.
  8. Зайдите на сайт через браузер, добавьте в конце в адресной строке браузера /123.php и нажмите Enter.
  9. Замрите и ничего не трогайте, ждите пока исполнится код, это может занять определенное время, зависит от количества сайтов и производительности хостинга.
  10. Не забудьте в конце удалить php файл с хостинга.
Также прочтите:  Kaspersky DDoS Protection (KDP) антиддос - защита от ДДоС-атак | Цена, отзывы, обзор

При успешном результате исполнения скрипта, вы увидите вот что-то подобное в браузере.

Только учитывайте то, что любой PHP код выполняется определенное время, и это время не должно выходить ни за лимиты, установленные на хостинге, ни за лимит в Cloudflare для PHP.

Ну и ниже немного теории, для тех, кто любит читать.

Что за ЕСН (Encrypted Client Hello) такой

Технология ECH добавляет в соединение между браузером и сервером дополнительное шифрование, Server Name Indication (SNI) для протокола TLS 1.3. А значит, та информация, которую ранее видели надзорные органы (информация о сайте, с которым совершается соединение), стала им недоступна. Соответственно, списки блокировки Роскомнадзора также становятся неэффективны, так как РКН (или, скорее, ваш провайдер Интернет, с оборудованием фильтрации трафика, синхронизируемым с РКН) не обладает информацией, можно ли запретить создание защищенного соединения с тем или иным сайтом, или нет.

Также из-за шифрования стала недоступна аналитическая информация из запросов DPI (Deep Pocket Inspection). Т.е. возможность анализировать все пакеты вашего трафика, ну и при необходимости их блокировать или фильтровать.

Свободный Интернет и вот это вот все, это осталось в тех временах, когда нужно было занять телефонную линию и слушать противный писк модема, долго и упорно пытающегося выйти в тот самый Интернет.
Павел Дуров не даст соврать, он лично проверил, точёные ли пики во французской кутузке.

Ресурсы, питающиеся грантами за все хорошее против всего плохого на что покажет спонсор, продажа разной запрещёнки, экстремизм, мошенничество, терроризм и прочее подобное, давно уже блокируется именно на уровне пакетов интернет-соединения. Поэтому владельцы различных, внесенных в реестр РКН, сайтов, - очень обрадовались нововведению.

Но как видите, радость их оказалась недолгой, и через 2 недели после наступления новой эры шифрования трафика, все сайты Cloudflare с включенным ECH стали недоступны. Вне зависимости своей белости и пушистости.

К сожалению, есть и сопутствующие потери. Раз невозможно определить, кто хороший а кто плохой, то все идут под нож. Благо, имеется возможность либо отключить TLS 1.3, вместе с тем самым шифрованием Cloudflare ECH, либо просто отдельно шифрование через API.

Как убедиться в том, что все что нужно - деактивировано?

Это гиперссылка на гугловский сервис проверки. Вместо моего - поставьте доменное имя вашего сайта, по аналогии. Нажать на синюю кнопку.

Куда примерно смотреть - отметил красным.

Ваша задача - убедиться в том, что в обозначенной области нет строчки, содержащей ech=AEX+DQBB6QAgACDsVблабла.

Вот пример сайта, в котором настройки еще НЕ произведены, и нужные протоколы еще не отключались.

Российская альтернатива Cloudflare

Cloudflare окончательно заблокирован в РФ ещё летом 2025 года.
Функцию фильтрации ботов Cloudflare взял на себя российский антибот Killbot.
Принцип работы отличается от привычного, отслеживаются не знакомые всем при настройке других антибот решений параметры (входящие IP адреса, AS подсети ботов, User Agent и прочее, всё это легко подделывается), а уникальные для каждого набора браузеров слепки.
По отличию оригинального браузера от модифицированного, тот или иной заход определяется либо как заход реального посетителя, либо как заход бота.

Чтобы не повторяться - расписывал более подробно в статьях:

Попробовать бесплатно. При регистрации в Killbot введите промокод
promo13
и получите месяц тестирования платного тарифа Killbot (фильтрация трафика, 1000 руб) и Ads (отключение показа рекламы поведенческим ботам, 1000 руб) в качестве бонуса. Этого вам хватит на то, чтобы понять, подходит вам данное решение, или нет. На данный момент - в Рунете нет более достойной альтернативы, по соотношению цена-качество. Срок действия промокода ограничен по времени, куда-то записывать его нет смысла. В следующий раз промокод уже будет другой, поэтому использовать его нужно сейчас, когда вы читаете этот текст. Промокод действует только в форме регистрации. Если аккаунт уже создан - создайте новый, на другой почте, и при регистрации в последнем поле введите промокод.

Подпишитесь на Telegram канал / MAX для того, чтобы всегда быть в курсе последних новостей и обновленных настроек для защиты от ботов, а также оперативно получать новые материалы, выходящие на antibot24.ru

Автор: Сергей AntiDdos

Автор статей: Сергей (AntiBot24). Эксперт в области фильтрации поведенческого трафика, настройки антибот систем. Высший рейтинг на Kwork, более 680 отзывов, 100% заказов успешно сдано, 56% повторных заказов. Пишу подробные статьи, инструкции по фильтрации ботов в своем блоге antibot24.ru

Всегда нужно иметь в виду, что те советы, которые вы прочли в статьях - это лишь часть настроек, которые я делаю при профессиональной экспертной настройке фильтрации поведенческих ботов. Все остальное - это непубличные профессиональные секреты. Любая информация, становящаяся общедоступной - достаточно быстро устаревает и перестает быть эффективной.
Если вы столкнулись с повышенной роботностью в Яндекс метрике, увеличением числа прямых заходов, увеличением количества отказов - вы всегда можете заказать у меня настройку Killbot.

Услуги

База знаний

Блог

Портфолио

AntiBot24

АнтиБОТ, поведенческие факторы, защита от ботов, настройка КиллБот.
Быстрее всего отвечаю в Telegram или MAX.

Telegram

MAX messenger

Более 900 выполненных работ на Кворк, положительные отзывы, профессионально занимаюсь фильтрацией бот трафика.
Ссылка на кворк
Свяжитесь со мной, для согласования перечня работ и условий оплаты.
Контакты
Copyright © 2026, AntiBOT24. Копирование материалов сайта запрещено.
Политика конфиденциальности
menu-circlecross-circle