Всем привет, с вами Алексей Солтык - эксперт по безопасности сайтов и SEO-оптимизации. Сегодня мы поговорим о системе проверок безопасности Cloudflare, которая призвана защищать сайты от подозрительного или вредоносного трафика. Я расскажу, когда Cloudflare показывает такие проверки, какие типы проверок бывают, как их успешно проходить и какие ограничения у этой системы. Поехали!

Когда Cloudflare показывает проверку
Итак, если ваш сайт находится под защитой Cloudflare, система может показать посетителю страницу проверки в нескольких случаях:
- IP-адрес посетителя замечен в подозрительном поведении в интернете (по данным Project Honeypot).
- Владелец сайта заблокировал страну, из которой идет трафик с этого IP-адреса.
- Действия посетителя активировали одно из пользовательских правил WAF (Web Application Firewall), настроенных владельцем сайта.
Если посетитель успешно проходит проверку - его запрос будет обработан. Если нет - запрос заблокируют. Теперь давайте разберемся с самими типами проверок.
Типы проверок Cloudflare
Управляемая проверка (Managed Challenge)

Управляемая проверка - это динамический выбор оптимального типа проверки на основе характеристик запроса. Цель такого подхода - минимизировать количество CAPTCHA, которые отнимают время пользователей.
Я рекомендую использовать именно управляемые проверки для большинства правил безопасности, если нет каких-то специфических причин использовать другие типы.
В зависимости от запроса Cloudflare может выбрать:
- Неинтерактивную JS-проверку
- Пользовательскую интерактивную проверку (например, нажать кнопку)
- Проверку через токены приватного доступа (PAT) на свежих версиях Apple
Но помните, что управляемые проверки в связке с другими правилами WAF иногда могут давать циклические переадресации. Подробнее об этом - в моей статье по устранению неполадок с WAF.
JS-проверка

JS-проверка не требует действий от посетителя. Ему достаточно просто подождать несколько секунд, пока браузер обработает JavaScript-код на странице проверки. Обычно это занимает менее 5 секунд.
Интерактивная проверка (Interactive Challenge)

А вот интерактивная проверка, наоборот, требует от посетителя выполнить какое-то действие на странице - например, нажать на кнопку. Сам Cloudflare не рекомендует использовать этот тип, так как он заметно ухудшает UX. Подробнее об этом можно почитать в их блоге.
Поддержка браузеров
Хорошая новость - проверки Cloudflare поддерживаются всеми современными браузерами:
- Chrome
- Firefox
- Safari
- Microsoft Edge
- Мобильные Chrome и Safari
А вот старый Internet Explorer уже не поддерживается. Если ваши посетители используют IE и видят ошибки проверки - посоветуйте им обновиться на что-то более современное.
Проблемы с проверкой также возможны при использовании расширений, изменяющих User-Agent браузера, при включенной эмуляции мобильных устройств в инструментах разработчика и при встраивании сайта в нативные мобильные приложения на любых платформах (iOS, Android и т.д.)
Как пройти проверку Cloudflare
Если посетитель видит страницу проверки Cloudflare, вот что ему нужно делать:
- Постараться успешно решить предложенную проверку, чтобы продолжить работу с сайтом.
- Если проверки возникают постоянно - написать владельцу сайта и попросить добавить свой IP в список разрешенных.
- Проверить свой компьютер на наличие вирусов и вредоносных программ.
- Убедиться, что антивирус или файрвол не блокирует доступ к ресурсам проверки (например, картинкам).
И самое главное - посетителю необходимо включить в своем браузере поддержку JavaScript и файлов cookie, иначе он не сможет пройти проверку.
Токены приватного доступа (PAT)
Теперь про токены приватного доступа, или PAT. Cloudflare использует их, чтобы решить, какую проверку показать пользователю. Если у посетителя есть такой токен - система будет давать ему более простые проверки.
Важно понимать, что PAT не позволяет автоматически обойти любую проверку. Страница проверки в любом случае будет показана. Но зато при наличии токена вам будет проще ее пройти.
Частые проблемы
Кратко пробежимся по самым частым проблемам с проверками Cloudflare:
- Устаревшие браузеры. Как я уже говорил, старый IE не поддерживается, нужно переходить на современный браузер.
- Заголовок Referer. Если запрос содержит этот заголовок, то после прохождения проверки JavaScript на целевой странице получит некорректное значение document.referer. Это ломает аналитику типа Google Analytics. Выход - добавлять трекинг прямо на страницы проверки.
- Предварительные CORS-запросы. Они не включают пользовательские данные вроде файлов cookie, поэтому с ними не будет передан файл cf_clearance, из-за чего проверка будет проваливаться.
Ограничения проверок Cloudflare
И в завершение - об ограничениях системы проверок Cloudflare. Их всего два:
- Нельзя реализовать механизм, когда один домен показывает проверку за запрос к другому домену.
- Нельзя пройти проверку, если ее получили с одного IP-адреса, а прошли с другого. То есть менять IP в процессе прохождения проверки чревато циклом редиректов.
На этом все, друзья. Я постарался в одной статье собрать максимум практической информации о проверках безопасности Cloudflare. Надеюсь, этот материал поможет вам лучше понять, как работает эта система, и успешно проходить проверки за себя и своих посетителей.
Если остались какие-то вопросы - пишите в комментариях, постараюсь ответить. И не забывайте ставить лайки и подписываться на YouTube и Telegram каналы, если материал был полезен. Удачи и до новых встреч на Soltyk.ru!
голосов
Следующие страницы вас также могут заинтересовать:
- Настройка Cloudflare для защиты и оптимизации сайта
- Робототехника
- Калькулятор конверсии онлайн | Расчет конверсии сайта
- SEO умного фильтра Bitrix
- Сравнение Интентного кластеризатора и Key Collector
Обновлено: 10.04.2024