Правила Cloudflare для защиты веб-сайтов WordPress

Защита сайта от поведенческих ботов

Защита сайта от всех видов поведенческих ботов. Интеграция через изменение DNS записи домена. Защита от скликивания контекстной рекламы Яндекс Директ.
ПОПРОБОВАТЬ БЕСПЛАТНО  =>

Cloudflare предоставляет возможность быстро и эффективно (и что самое приятное - бесплатно) защитить ваш сайт WordPress от самых распространенных угроз. В бесплатном тарифном плане доступно 5 правил в разделе Security / WAF. Не 5 строчек, а 5 правил. В каждом из которых вы сможете разместить несколько десятков строк с различными параметрами фильтрации. И различными целевыми действиями в каждом из правил - от JavaScript проверки браузера, до Interactive Challenge (необходимо нажать на галочку - я не бот).

Создание правил фильтрации WAF в Cloudflare

Все очень просто. Даже если вы это делаете в первый раз. Security > WAF. Большую синюю кнопку Create a Firewall Rule трудно не заметить.

Как я уже писал выше, в легко можете объединить множество различных фильтров в одном правиле, просто отделив их друг от друга оператором OR.

Как заблокировать страну в Cloudflare

Не думаю, что ваши услуги по продаже чего-нибудь через ваш небольшой магазинчик на Woocommerce + WordPress (с доставкой по Урюпинску) должен привлечь неприлично много заходов покупателей из Гондураса, Нигерии или Зимбабве. Если вы стали замечать такие переходы (или заполнение форм обратной связи) - почему бы не закрыть такую возможность.

Правило будет выглядеть так.

Чтобы вставить код в правиле Cloudflare, нажмите в нем на ссылочку - Edit Expression.

Чтобы скопировать код в буфер обмена, нажмите на квадратики справа вверху в блоке кода.

Также прочтите:  Как работают антиботы: технологии, методы и принципы фильтрации ботов

 

Запрет доступа к файлам административной панели WordPress

С помощью этого правила мы заблокируем доступ к /xmlrpc.php, папкам /wp-content/ и /wp-includes/

Когда-то задумывалось, что владелец сайта, обращаясь к адресу site.com/xmlrpc.php, сможет удаленно управлять своим сайтом и размещать на нем всякие разности. На самом деле, это стало дыркой в Вордпресс, через которую различные нехорошие личности могут принести вред вашему проекту. Поэтому следует блокировать все обращения к этому файлу. Аналогично со служебными папками Вордпресс. Как только вы закачаете себе какой-то плагин с "сюрпризом" в виде уязвимости, у злоумышленников появятся различные приятные возможности нанести вред вашему проекту. Поэтому такие обращения (без нахождения непосредственно на вашем сайте) - также следует ограничить.

Чтобы скопировать код в буфер обмена, нажмите на квадратики справа вверху в блоке кода.

Брутфорс (подбор пароля админки WordPress)

В этом правиле мы заблокируем для различных зловредов саму возможность сделать вам бобо. Если у вас статический IP адрес - внесем его в исключения. Если динамический - в исключения вносим AS (подсеть) вашего поставщика интернета, или (чтобы уж совсем не париться) - страну целиком.
Для авторизации в Вордпресс используются два адреса - site.com/wp-admin/ и site.com/wp-login.php

Также прочтите:  KillBot выходит из бета версии

Блокируем все, что обращается к форме логина, и при этом - это точно не вы.

Чтобы скопировать код в буфер обмена, нажмите на квадратики справа вверху в блоке кода.

 

Нет спамерам. Защищаем комментарии Вордпресс от автоматического мусора

Для того, чтобы нагадить вам в комментарии, не обязательно даже заходить к вам на сайт. Достаточно просто сформировать специальный запрос напрямую к файлу /wp-comments-post.php.
Этим правилом мы блокируем все запросы к файлу, если они сформированы "снаружи" вашего сайта, без физического нахождения на нем.

Если вы прочли другие статьи на antiddos24.ru, то вы уже "прокачались" и сможете в это правило добавить другие фильтры. Например, блокировку обращений к файлу по протоколу HTTP1.

Вместо site.com, как вы уже догадались, нужно добавить адрес вашего проекта.

Чтобы скопировать код в буфер обмена, нажмите на квадратики справа вверху в блоке кода.

Также прочтите:  Аналоги CloudFlare в России: что выбрать в качестве альтернативы. ТОП-12 сервисов

Блокируем вредных ботов, сканеры и прочий автоматический мусор

Большинство владельцев сайтов (и не только сайтов Вордпресс) даже не догадывается, какую нагрузку на ваш хостинг создают различные автоматические обращения. Если бы знали - закупили бы в аптеке сразу ящик валерьянки.

А потом хостер начинает ни с того ни с сего высылать вам  различные плохие письма и требует сменить тарифный план на более дорогой. А все потому, что вы сам себе редиска.

Перечень мусорных User Agent, естественно, не полный. Все остальное добавляете вы сами, проанализировав логи посещений вашего сервера.

Чтобы скопировать код в буфер обмена, нажмите на квадратики справа вверху в блоке кода.

Выбор целевого действия Cloudflare

В зависимости от ваших задач, вы можете выбрать одно из целевых действий для вашего правила - от простейшей JS проверки, до блокировки.

Надеюсь, этот простой свод правил фильтрации трафика с помощью правил Cloudflare поможет вам значительно повысить безопасность вашего сайта, и снизить нагрузку, которую он создает на хостинг.

Российская альтернатива Cloudflare

Cloudflare окончательно заблокирован в РФ ещё летом 2025 года.
Функцию фильтрации ботов Cloudflare взял на себя российский антибот Killbot.
Принцип работы отличается от привычного, отслеживаются не знакомые всем при настройке других антибот решений параметры (входящие IP адреса, AS подсети ботов, User Agent и прочее, всё это легко подделывается), а уникальные для каждого набора браузеров слепки.
По отличию оригинального браузера от модифицированного, тот или иной заход определяется либо как заход реального посетителя, либо как заход бота.

Чтобы не повторяться - расписывал более подробно в статьях:

Попробовать бесплатно. При регистрации в Killbot введите промокод
promo13
и получите месяц тестирования платного тарифа Killbot (фильтрация трафика, 1000 руб) и Ads (отключение показа рекламы поведенческим ботам, 1000 руб) в качестве бонуса. Этого вам хватит на то, чтобы понять, подходит вам данное решение, или нет. На данный момент - в Рунете нет более достойной альтернативы, по соотношению цена-качество. Срок действия промокода ограничен по времени, куда-то записывать его нет смысла. В следующий раз промокод уже будет другой, поэтому использовать его нужно сейчас, когда вы читаете этот текст. Промокод действует только в форме регистрации. Если аккаунт уже создан - создайте новый, на другой почте, и при регистрации в последнем поле введите промокод.

Подпишитесь на Telegram канал / MAX для того, чтобы всегда быть в курсе последних новостей и обновленных настроек для защиты от ботов, а также оперативно получать новые материалы, выходящие на antibot24.ru

Автор: Сергей AntiDdos

Автор статей: Сергей (AntiBot24). Эксперт в области фильтрации поведенческого трафика, настройки антибот систем. Высший рейтинг на Kwork, более 680 отзывов, 100% заказов успешно сдано, 56% повторных заказов. Пишу подробные статьи, инструкции по фильтрации ботов в своем блоге antibot24.ru

Всегда нужно иметь в виду, что те советы, которые вы прочли в статьях - это лишь часть настроек, которые я делаю при профессиональной экспертной настройке фильтрации поведенческих ботов. Все остальное - это непубличные профессиональные секреты. Любая информация, становящаяся общедоступной - достаточно быстро устаревает и перестает быть эффективной.
Если вы столкнулись с повышенной роботностью в Яндекс метрике, увеличением числа прямых заходов, увеличением количества отказов - вы всегда можете заказать у меня настройку Killbot.

Услуги

База знаний

Блог

Портфолио

AntiBot24

АнтиБОТ, поведенческие факторы, защита от ботов, настройка КиллБот.
Быстрее всего отвечаю в Telegram или MAX.

Telegram

MAX messenger

Более 900 выполненных работ на Кворк, положительные отзывы, профессионально занимаюсь фильтрацией бот трафика.
Ссылка на кворк
Свяжитесь со мной, для согласования перечня работ и условий оплаты.
Контакты
Copyright © 2026, AntiBOT24. Копирование материалов сайта запрещено.
Политика конфиденциальности
menu-circlecross-circle