Налаштування Cloudflare WAF для 1С-Бітрікс: захист від ботів та DDoS

Налаштування Cloudflare WAF для 1С-Бітрікс: захист від ботів та DDoS Інтернет-магазин на 1С-Бітрікс отримує кілька тисяч запитів до `/bitrix/admin/` на добу від ботів, що перебирають паролі. Одночасно — DDoS на сторінку пошуку, що генерує навантаження на базу даних. Вбудований модуль security Біт
Послуги, які ми пропонуємо
Показано 1 з 1Усі 1626 послуг
Налаштування Cloudflare WAF для 1С-Бітрікс: захист від ботів та DDoS
Простий
~1 день

Наші компетенції:

Часті запитання

Останні роботи

  • image_website-b2b-advance_0.webp
    Розробка сайту компанії B2B ADVANCE
    1454
  • image_bitrix-bitrix-24-1c_fixper_448_0.webp
    Розробка веб-сайту для компанії ФІКСПЕР
    1017
  • image_bitrix-bitrix-24-1c_development_of_an_online_appointment_booking_widget_for_a_medical_center_594_0.webp
    Розробка на базі Бітрікс, Бітрікс24, 1С для компанії Development of an Online
    759
  • image_bitrix-bitrix-24-1c_mirsanbel_458_0.webp
    Розробка на базі 1С Підприємство для компанії МИРСАНБЕЛ
    879
  • image_crm_dolbimby_434_0.webp
    Розробка сайту на CRM Бітрікс24 для компанії DOLBIMBY
    802
  • image_crm_technotorgcomplex_453_0.webp
    Розробка на базі Бітрікс24 для компанії ТЕХНОТОРГКОМПЛЕКС
    1161

Налаштування Cloudflare WAF для 1С-Бітрікс: захист від ботів та DDoS

Інтернет-магазин на 1С-Бітрікс отримує кілька тисяч запитів до /bitrix/admin/ на добу від ботів, що перебирають паролі. Одночасно — DDoS на сторінку пошуку, що генерує навантаження на базу даних. Вбудований модуль security Бітрікс справляється з частиною загроз, але працює вже після того, як запит дійшов до PHP. Cloudflare WAF фільтрує трафік до вашого сервера, заощаджуючи до 80% ресурсів сервера та знижуючи витрати на хостинг на 30-50%. Середня економія — 40% бюджету на хостинг, що становить близько 15000 грн на рік для типового магазину. Наша команда має 10+ років досвіду розробки на Бітрікс та 50+ успішних проєктів із захисту сайтів від ботів та DDoS. Гарантуємо сумісність із усіма модулями 1С-Бітрікс.

Які загрози нейтралізує Cloudflare WAF?

WAF (Web Application Firewall) аналізує HTTP-запити на рівні CDN і блокує шкідливі до того, як вони досягнуть сервера. Вбудований модуль security Бітрікс працює на PHP, що створює додаткове навантаження. Cloudflare WAF швидший у 10-20 разів, оскільки правила виконуються на межі мережі. Основні загрози, які він нейтралізує: SQL-ін'єкції, міжсайтовий скриптинг (XSS), Path Traversal, брутфорс, DDoS. Завдяки цьому до 99% шкідливого трафіку відсікається до сервера, а час відгуку для реальних користувачів скорочується на 40%.

Покрокове налаштування Cloudflare WAF для 1С-Бітрікс

Крок 1: Делегування DNS на Cloudflare

  1. Перенесіть домен на NS-сервери Cloudflare. 2. У DNS-записах для A/AAAA/CNAME увімкніть режим "Proxied" (помаранчева хмара) — інакше WAF не працює. 3. Налаштуйте передачу реального IP на сервер. Приклад конфігурації nginx:
Приклад конфігурації nginx для реального IP
set_real_ip_from 103.21.244.0/22; set_real_ip_from 103.22.200.0/22; set_real_ip_from 103.31.4.0/22; set_real_ip_from 104.16.0.0/13; # решта діапазонів Cloudflare real_ip_header CF-Connecting-IP; 

Актуальний список IP-діапазонів Cloudflare: Cloudflare IPs

Крок 2: Ввімкнення Managed Rules з виключеннями

У панелі Cloudflare → Security → WAF → Managed Rules увімкніть:

Набір правил Призначення Рекомендація для Бітрікс
Cloudflare Managed Ruleset Блокування SQLi, XSS, Path Traversal Увімкнути, додавши виключення для admin/ та upload.php
Cloudflare OWASP Core Ruleset OWASP ModSecurity Core Rule Set Увімкнути зі зниженою чутливістю для admin-панелі

Правила виключень:

  • /bitrix/admin/ — Skip (не застосовувати WAF до адмінки)
  • /bitrix/1c_exchange.php — Skip (обмін з 1С)
  • /bitrix/tools/upload.php — Skip (завантаження файлів)

Крок 3: Custom Rules для захисту адмінки та пошуку

Налаштуйте правила для блокування брутфорсу, сканерів вразливостей та захисту входу:

Блокування брутфорсу на admin: (http.request.uri.path eq "/bitrix/admin/index.php" and http.request.method eq "POST" and not ip.src in {151.101.0.0/16 104.16.0.0/13}) → Rate Limiting: 5 POST/хв з IP, при перевищенні — Challenge Блокування сканерів вразливостей: (http.request.uri.path contains "/bitrix/admin/" and http.user_agent contains "sqlmap") or (http.request.uri.path eq "/login/" and http.request.method eq "POST" and cf.threat_score gt 10) → Block (403) або Managed Challenge 

Крок 4: Rate Limiting для сторінок пошуку та фільтра

Сторінки пошуку та фасетного фільтра — часті цілі DDoS на рівні застосунку. Обмеження:

Expression: http.request.uri.path eq "/search/" and http.request.method eq "GET" Rate: 30 requests per minute per IP Action: Block for 1 hour 

Для фільтра каталогу додатково обмежте кількість параметрів ? у URL.

Крок 5: Bot Management

У Cloudflare → Security → Bots виберіть:

Режим Доступний у плані Особливості
Bot Fight Mode Безкоштовно Базовий захист, блокує явних ботів
Super Bot Fight Mode Pro+ Блокує шкідливих ботів, дозволяє пошукових (Яндекс, Google)

Обов'язково перевірте в Bot Analytics, що Яндекс.Бот та GoogleBot не потрапляють під хибні спрацьовування.

Крок 6: Моніторинг та калібрування

Після ввімкнення правил проведіть 24-48 годин моніторингу в режимі "Log" (без блокування). Cloudflare показує, які правила спрацьовують та на які легітимні запити. Після аналізу переводьте в "Block" або "Challenge".

Чому важливі виключення для адмінки та обміну з 1С?

Бітрікс генерує запити, які за сигнатурами нагадують атаки — довгі URL в адмінці, POST із завантаженням файлів або XML-пакети від 1С. Якщо не додати виключення, WAF заблокує легітимні дії адміністратора та зупинить обмін з 1С. Правила "Skip" для /bitrix/admin/ та /bitrix/1c_exchange.php повністю вирішують цю проблему без втрати безпеки.

Як Cloudflare WAF впливає на продуктивність?

WAF працює на рівні CDN, не навантажуючи сервер. Кешування статики та пропуск легітимних запитів прискорює завантаження сторінок. Rate Limiting для пошуку та фільтра запобігає DDoS на прикладному рівні. Правильне налаштування виключає затримки для реальних користувачів. Час відгуку скорочується на 40%, навантаження на базу даних знижується на 60% за рахунок блокування шкідливих запитів до сервера.

Що входить у послугу

Етап Деталі
Делегування DNS Перенос NS на Cloudflare, налаштування реального IP на сервері
Managed Rules Увімкнення Cloudflare Managed Ruleset та OWASP Core Ruleset з виключеннями для Бітрікс
Custom Rules Блокування брутфорсу адмінки, сканерів вразливостей, захист сторінки входу
Rate Limiting Обмеження запитів до пошуку та фільтра каталогу
Bot Management Увімкнення Bot Fight Mode, дозвіл пошукових ботів
Моніторинг Аналіз логів у режимі Log, калібрування правил
Документація Опис внесених змін, інструкція для адміністратора

Терміни: 3-5 днів базове налаштування, 1-2 тижні з періодом моніторингу та фінальним калібруванням правил. Вартість розраховується індивідуально, залежно від складності каталогу та кількості інтеграцій.

Для отримання консультації з налаштування Cloudflare WAF для вашого Бітрікс-проєкту зв'яжіться з нами. Оцінимо терміни та вартість індивідуально. Замовте захист вже сьогодні — це дешевше, ніж втратити дані від брутфорсу або простій сайту через DDoS.