Cloudflare: блокируем WPScan

Защита сайта от поведенческих ботов

Защита сайта от всех видов поведенческих ботов. Интеграция через изменение DNS записи домена. Защита от скликивания контекстной рекламы Яндекс Директ.
ПОПРОБОВАТЬ БЕСПЛАТНО  =>

WPScan - это сканер уязвимостей, работающий по принципу «чёрного ящика» и предназначенный специально для WordPress. Он перечисляет установленные темы, плагины, учётные записи пользователей и известные уязвимости, отправляя HTTP-запросы, имитирующие обычное поведение браузера. По умолчанию инструмент идентифицирует себя через заголовок User‑Agent, который содержит строку WPScan и версию сканера. Это позволяет межсетевым экранам уровня приложений (WAF) и правилам безопасности обнаруживать и блокировать запросы, исходящие от WPScan.

Важное ограничение – описанное ниже правило защищает только от сканирования с настройками WPScan по умолчанию. Если запустить сканер с параметрами --random-user-agent, --rua или --stealthy, он будет подставлять случайные User‑Agent, которые выглядят как запросы обычных браузеров, и простое правило по User‑Agent окажется бесполезным. Для более надёжной защиты рекомендуется комбинировать это правило с поведенческими методами детектирования или правилами ограничения частоты запросов (rate limiting).

Создание правила межсетевого экрана

Чтобы заблокировать стандартный отпечаток WPScan, создайте правило WAF, проверяющее заголовок User‑Agent:

  • Перейдите в панель управления Cloudflare, выберите нужный домен и откройте раздел SecurityWAF (Web Application Firewall).
  • Нажмите Create a firewall rule (Создать правило).
  • Задайте описательное имя, например Block WPScan User‑Agent.
  • В конструкторе выражений выберите:
    • Field (Поле): User‑Agent
    • Operator (Оператор): contains (содержит)
    • Value (Значение): WPScan
  • В качестве действия (action) укажите Block (Блокировать).
  • Нажмите Deploy (Развернуть), чтобы активировать правило.

Техническое пояснение ключевых терминов

Сканер уязвимостей «чёрного ящика» (black‑box vulnerability scanner) - инструмент тестирования безопасности, который анализирует цель извне, не имея доступа к её исходному коду или внутренней архитектуре. Он отправляет запросы и анализирует ответы, чтобы выявить слабые места.
Заголовок User‑Agent - поле HTTP‑заголовка, которое обычно идентифицирует клиентское программное обеспечение, инициирующее запрос. Легитимные браузеры передают строки вида Mozilla/5.0 …, а сканеры часто используют отличительные значения, по которым их можно распознать.

Также прочтите:  Массовая недоступность сайтов на крупнейших хостингах Рунета: Reg.ru, Beget, TimeWeb, Selectel

Скрытный режим (–stealthy, –random-user-agent) - опции командной строки WPScan, которые рандомизируют строку User‑Agent и добавляют задержки между запросами, имитируя поведение человека и обходя простые правила детектирования.

Усиление защиты помимо фильтрации User‑Agent

Поскольку злоумышленник легко может подменить User‑Agent, рекомендуется применить дополнительные меры:

  • Ограничение частоты запросов (Rate limiting) - создайте правило Cloudflare, которое блокирует IP‑адреса при аномально высоком количестве запросов к специфическим для WordPress путям (например, /wp-json/, /wp-admin/, /wp-content/).
  • Bot Management - если ваш тарифный план поддерживает эту функцию, включите Bot Fight Mode или Super Bot Fight Mode. Они используют машинное обучение для выявления автоматизированного трафика даже при поддельных заголовках.
  • Пользовательские правила на основе характерных признаков сканеров - комбинируйте условия, например not http.user_agent contains "Mozilla" с паттернами, характерными для сканирования WordPress.
  • Управляемые правила WAF (Managed Rules) - активируйте наборы правил Cloudflare (Cloudflare Free, Cloudflare Pro и др.), которые содержат сигнатуры известной активности сканеров.

Мониторинг и проверка работы

После развёртывания правила убедитесь в его эффективности:

  • Просмотрите журнал Security Events (События безопасности) в панели Cloudflare на предмет срабатываний созданного правила.
  • Выполните тестовое сканирование из контролируемой среды с настройками WPScan по умолчанию – блокировка должна сопровождаться ответом 403 Forbidden.
  • Изучите логи исходного сервера: если запросы всё же достигают сервера, это может означать использование скрытных опций сканера, которые требуют дополнительных уровней защиты.

Внедрение этого правила вместе с рекомендованными дополнениями значительно сокращает поверхность атаки для автоматизированного сканирования уязвимостей WordPress, защищая ваш сайт от разведывательных действий, которые могут предшествовать целенаправленной компрометации.

Российская альтернатива Cloudflare

Cloudflare окончательно заблокирован в РФ ещё летом 2025 года.
Функцию фильтрации ботов Cloudflare взял на себя российский антибот Killbot.
Принцип работы отличается от привычного, отслеживаются не знакомые всем при настройке других антибот решений параметры (входящие IP адреса, AS подсети ботов, User Agent и прочее, всё это легко подделывается), а уникальные для каждого набора браузеров слепки.
По отличию оригинального браузера от модифицированного, тот или иной заход определяется либо как заход реального посетителя, либо как заход бота.

Чтобы не повторяться - расписывал более подробно в статьях:

Попробовать бесплатно. При регистрации в Killbot введите промокод
promo13
и получите месяц тестирования платного тарифа Killbot (фильтрация трафика, 1000 руб) и Ads (отключение показа рекламы поведенческим ботам, 1000 руб) в качестве бонуса. Этого вам хватит на то, чтобы понять, подходит вам данное решение, или нет. На данный момент - в Рунете нет более достойной альтернативы, по соотношению цена-качество. Срок действия промокода ограничен по времени, куда-то записывать его нет смысла. В следующий раз промокод уже будет другой, поэтому использовать его нужно сейчас, когда вы читаете этот текст. Промокод действует только в форме регистрации. Если аккаунт уже создан - создайте новый, на другой почте, и при регистрации в последнем поле введите промокод.

Подпишитесь на Telegram канал / MAX для того, чтобы всегда быть в курсе последних новостей и обновленных настроек для защиты от ботов, а также оперативно получать новые материалы, выходящие на antibot24.ru

Автор: Сергей AntiDdos

Автор статей: Сергей (AntiBot24). Эксперт в области фильтрации поведенческого трафика, настройки антибот систем. Высший рейтинг на Kwork, более 680 отзывов, 100% заказов успешно сдано, 56% повторных заказов. Пишу подробные статьи, инструкции по фильтрации ботов в своем блоге antibot24.ru

Всегда нужно иметь в виду, что те советы, которые вы прочли в статьях - это лишь часть настроек, которые я делаю при профессиональной экспертной настройке фильтрации поведенческих ботов. Все остальное - это непубличные профессиональные секреты. Любая информация, становящаяся общедоступной - достаточно быстро устаревает и перестает быть эффективной.
Если вы столкнулись с повышенной роботностью в Яндекс метрике, увеличением числа прямых заходов, увеличением количества отказов - вы всегда можете заказать у меня настройку Killbot.

Услуги

База знаний

Блог

Портфолио

AntiBot24

АнтиБОТ, поведенческие факторы, защита от ботов, настройка КиллБот.
Быстрее всего отвечаю в Telegram или MAX.

Telegram

MAX messenger

Более 900 выполненных работ на Кворк, положительные отзывы, профессионально занимаюсь фильтрацией бот трафика.
Ссылка на кворк
Свяжитесь со мной, для согласования перечня работ и условий оплаты.
Контакты
Copyright © 2026, AntiBOT24. Копирование материалов сайта запрещено.
Политика конфиденциальности
menu-circlecross-circle