
Cloudflare предоставляет возможность быстро и эффективно (и что самое приятное - бесплатно) защитить ваш сайт WordPress от самых распространенных угроз. В бесплатном тарифном плане доступно 5 правил в разделе Security / WAF. Не 5 строчек, а 5 правил. В каждом из которых вы сможете разместить несколько десятков строк с различными параметрами фильтрации. И различными целевыми действиями в каждом из правил - от JavaScript проверки браузера, до Interactive Challenge (необходимо нажать на галочку - я не бот).
Все очень просто. Даже если вы это делаете в первый раз. Security > WAF. Большую синюю кнопку Create a Firewall Rule трудно не заметить.
Как я уже писал выше, в легко можете объединить множество различных фильтров в одном правиле, просто отделив их друг от друга оператором OR.
Не думаю, что ваши услуги по продаже чего-нибудь через ваш небольшой магазинчик на Woocommerce + WordPress (с доставкой по Урюпинску) должен привлечь неприлично много заходов покупателей из Гондураса, Нигерии или Зимбабве. Если вы стали замечать такие переходы (или заполнение форм обратной связи) - почему бы не закрыть такую возможность.
Правило будет выглядеть так.
Чтобы скопировать код в буфер обмена, нажмите на квадратики справа вверху в блоке кода.
|
1 |
(ip.geoip.country in {"NG" "ZW" "HN"}) |
С помощью этого правила мы заблокируем доступ к /xmlrpc.php, папкам /wp-content/ и /wp-includes/
Когда-то задумывалось, что владелец сайта, обращаясь к адресу site.com/xmlrpc.php, сможет удаленно управлять своим сайтом и размещать на нем всякие разности. На самом деле, это стало дыркой в Вордпресс, через которую различные нехорошие личности могут принести вред вашему проекту. Поэтому следует блокировать все обращения к этому файлу. Аналогично со служебными папками Вордпресс. Как только вы закачаете себе какой-то плагин с "сюрпризом" в виде уязвимости, у злоумышленников появятся различные приятные возможности нанести вред вашему проекту. Поэтому такие обращения (без нахождения непосредственно на вашем сайте) - также следует ограничить.
Чтобы скопировать код в буфер обмена, нажмите на квадратики справа вверху в блоке кода.
|
1 |
(http.request.uri eq "/xmlrpc.php") or (http.request.uri.path contains "/wp-content/" and not http.referer contains "site.com") or (http.request.uri.path contains "/wp-includes/" and not http.referer contains "site.com") |
В этом правиле мы заблокируем для различных зловредов саму возможность сделать вам бобо. Если у вас статический IP адрес - внесем его в исключения. Если динамический - в исключения вносим AS (подсеть) вашего поставщика интернета, или (чтобы уж совсем не париться) - страну целиком.
Для авторизации в Вордпресс используются два адреса - site.com/wp-admin/ и site.com/wp-login.php
Блокируем все, что обращается к форме логина, и при этом - это точно не вы.
Чтобы скопировать код в буфер обмена, нажмите на квадратики справа вверху в блоке кода.
|
1 |
(http.request.uri.path eq "/wp-login.php" and ip.src ne 199.199.199.19) or (http.request.uri.path eq "/wp-admin" and ip.src ne 199.199.199.19) |
Для того, чтобы нагадить вам в комментарии, не обязательно даже заходить к вам на сайт. Достаточно просто сформировать специальный запрос напрямую к файлу /wp-comments-post.php.
Этим правилом мы блокируем все запросы к файлу, если они сформированы "снаружи" вашего сайта, без физического нахождения на нем.
Если вы прочли другие статьи на antiddos24.ru, то вы уже "прокачались" и сможете в это правило добавить другие фильтры. Например, блокировку обращений к файлу по протоколу HTTP1.
Чтобы скопировать код в буфер обмена, нажмите на квадратики справа вверху в блоке кода.
|
1 |
(http.request.uri contains "/wp-admin/admin-ajax.php" and http.request.method eq "POST" and not http.referer contains "site.com") or (http.request.uri contains "/wp-comments-post.php" and http.request.method eq "POST" and not http.referer contains "site.com") |
Большинство владельцев сайтов (и не только сайтов Вордпресс) даже не догадывается, какую нагрузку на ваш хостинг создают различные автоматические обращения. Если бы знали - закупили бы в аптеке сразу ящик валерьянки.
Перечень мусорных User Agent, естественно, не полный. Все остальное добавляете вы сами, проанализировав логи посещений вашего сервера.
Чтобы скопировать код в буфер обмена, нажмите на квадратики справа вверху в блоке кода.
|
1 |
(http.user_agent contains "Cloudfind") or (http.user_agent contains "MegaIndex") or (http.user_agent contains "niraiya") or (http.user_agent contains "CensysInspect") or (http.user_agent contains "Sosospider") |
В зависимости от ваших задач, вы можете выбрать одно из целевых действий для вашего правила - от простейшей JS проверки, до блокировки.
Надеюсь, этот простой свод правил фильтрации трафика с помощью правил Cloudflare поможет вам значительно повысить безопасность вашего сайта, и снизить нагрузку, которую он создает на хостинг.
Cloudflare окончательно заблокирован в РФ ещё летом 2025 года.
Функцию фильтрации ботов Cloudflare взял на себя российский антибот Killbot.
Принцип работы отличается от привычного, отслеживаются не знакомые всем при настройке других антибот решений параметры (входящие IP адреса, AS подсети ботов, User Agent и прочее, всё это легко подделывается), а уникальные для каждого набора браузеров слепки.
По отличию оригинального браузера от модифицированного, тот или иной заход определяется либо как заход реального посетителя, либо как заход бота.
Чтобы не повторяться - расписывал более подробно в статьях:
Попробовать бесплатно. При регистрации в Killbot введите промокод
promo13
и получите месяц тестирования платного тарифа Killbot (фильтрация трафика, 1000 руб) и Ads (отключение показа рекламы поведенческим ботам, 1000 руб) в качестве бонуса. Этого вам хватит на то, чтобы понять, подходит вам данное решение, или нет. На данный момент - в Рунете нет более достойной альтернативы, по соотношению цена-качество. Срок действия промокода ограничен по времени, куда-то записывать его нет смысла. В следующий раз промокод уже будет другой, поэтому использовать его нужно сейчас, когда вы читаете этот текст. Промокод действует только в форме регистрации. Если аккаунт уже создан - создайте новый, на другой почте, и при регистрации в последнем поле введите промокод.
Подпишитесь на Telegram канал / MAX для того, чтобы всегда быть в курсе последних новостей и обновленных настроек для защиты от ботов, а также оперативно получать новые материалы, выходящие на antibot24.ru

Автор статей: Сергей (AntiBot24). Эксперт в области фильтрации поведенческого трафика, настройки антибот систем. Высший рейтинг на Kwork, более 680 отзывов, 100% заказов успешно сдано, 56% повторных заказов. Пишу подробные статьи, инструкции по фильтрации ботов в своем блоге antibot24.ru
Всегда нужно иметь в виду, что те советы, которые вы прочли в статьях - это лишь часть настроек, которые я делаю при профессиональной экспертной настройке фильтрации поведенческих ботов. Все остальное - это непубличные профессиональные секреты. Любая информация, становящаяся общедоступной - достаточно быстро устаревает и перестает быть эффективной.
Если вы столкнулись с повышенной роботностью в Яндекс метрике, увеличением числа прямых заходов, увеличением количества отказов - вы всегда можете заказать у меня настройку Killbot.