Налаштування Cloudflare WAF для 1С-Бітрікс: захист від ботів та DDoS
Інтернет-магазин на 1С-Бітрікс отримує кілька тисяч запитів до /bitrix/admin/ на добу від ботів, що перебирають паролі. Одночасно — DDoS на сторінку пошуку, що генерує навантаження на базу даних. Вбудований модуль security Бітрікс справляється з частиною загроз, але працює вже після того, як запит дійшов до PHP. Cloudflare WAF фільтрує трафік до вашого сервера, заощаджуючи до 80% ресурсів сервера та знижуючи витрати на хостинг на 30-50%. Середня економія — 40% бюджету на хостинг, що становить близько 15000 грн на рік для типового магазину. Наша команда має 10+ років досвіду розробки на Бітрікс та 50+ успішних проєктів із захисту сайтів від ботів та DDoS. Гарантуємо сумісність із усіма модулями 1С-Бітрікс.
Які загрози нейтралізує Cloudflare WAF?
WAF (Web Application Firewall) аналізує HTTP-запити на рівні CDN і блокує шкідливі до того, як вони досягнуть сервера. Вбудований модуль security Бітрікс працює на PHP, що створює додаткове навантаження. Cloudflare WAF швидший у 10-20 разів, оскільки правила виконуються на межі мережі. Основні загрози, які він нейтралізує: SQL-ін'єкції, міжсайтовий скриптинг (XSS), Path Traversal, брутфорс, DDoS. Завдяки цьому до 99% шкідливого трафіку відсікається до сервера, а час відгуку для реальних користувачів скорочується на 40%.
Покрокове налаштування Cloudflare WAF для 1С-Бітрікс
Крок 1: Делегування DNS на Cloudflare
- Перенесіть домен на NS-сервери Cloudflare. 2. У DNS-записах для A/AAAA/CNAME увімкніть режим "Proxied" (помаранчева хмара) — інакше WAF не працює. 3. Налаштуйте передачу реального IP на сервер. Приклад конфігурації nginx:
Приклад конфігурації nginx для реального IP
set_real_ip_from 103.21.244.0/22; set_real_ip_from 103.22.200.0/22; set_real_ip_from 103.31.4.0/22; set_real_ip_from 104.16.0.0/13; # решта діапазонів Cloudflare real_ip_header CF-Connecting-IP; Актуальний список IP-діапазонів Cloudflare: Cloudflare IPs
Крок 2: Ввімкнення Managed Rules з виключеннями
У панелі Cloudflare → Security → WAF → Managed Rules увімкніть:
| Набір правил | Призначення | Рекомендація для Бітрікс |
|---|---|---|
| Cloudflare Managed Ruleset | Блокування SQLi, XSS, Path Traversal | Увімкнути, додавши виключення для admin/ та upload.php |
| Cloudflare OWASP Core Ruleset | OWASP ModSecurity Core Rule Set | Увімкнути зі зниженою чутливістю для admin-панелі |
Правила виключень:
-
/bitrix/admin/— Skip (не застосовувати WAF до адмінки) -
/bitrix/1c_exchange.php— Skip (обмін з 1С) -
/bitrix/tools/upload.php— Skip (завантаження файлів)
Крок 3: Custom Rules для захисту адмінки та пошуку
Налаштуйте правила для блокування брутфорсу, сканерів вразливостей та захисту входу:
Блокування брутфорсу на admin: (http.request.uri.path eq "/bitrix/admin/index.php" and http.request.method eq "POST" and not ip.src in {151.101.0.0/16 104.16.0.0/13}) → Rate Limiting: 5 POST/хв з IP, при перевищенні — Challenge Блокування сканерів вразливостей: (http.request.uri.path contains "/bitrix/admin/" and http.user_agent contains "sqlmap") or (http.request.uri.path eq "/login/" and http.request.method eq "POST" and cf.threat_score gt 10) → Block (403) або Managed Challenge Крок 4: Rate Limiting для сторінок пошуку та фільтра
Сторінки пошуку та фасетного фільтра — часті цілі DDoS на рівні застосунку. Обмеження:
Expression: http.request.uri.path eq "/search/" and http.request.method eq "GET" Rate: 30 requests per minute per IP Action: Block for 1 hour Для фільтра каталогу додатково обмежте кількість параметрів ? у URL.
Крок 5: Bot Management
У Cloudflare → Security → Bots виберіть:
| Режим | Доступний у плані | Особливості |
|---|---|---|
| Bot Fight Mode | Безкоштовно | Базовий захист, блокує явних ботів |
| Super Bot Fight Mode | Pro+ | Блокує шкідливих ботів, дозволяє пошукових (Яндекс, Google) |
Обов'язково перевірте в Bot Analytics, що Яндекс.Бот та GoogleBot не потрапляють під хибні спрацьовування.
Крок 6: Моніторинг та калібрування
Після ввімкнення правил проведіть 24-48 годин моніторингу в режимі "Log" (без блокування). Cloudflare показує, які правила спрацьовують та на які легітимні запити. Після аналізу переводьте в "Block" або "Challenge".
Чому важливі виключення для адмінки та обміну з 1С?
Бітрікс генерує запити, які за сигнатурами нагадують атаки — довгі URL в адмінці, POST із завантаженням файлів або XML-пакети від 1С. Якщо не додати виключення, WAF заблокує легітимні дії адміністратора та зупинить обмін з 1С. Правила "Skip" для /bitrix/admin/ та /bitrix/1c_exchange.php повністю вирішують цю проблему без втрати безпеки.
Як Cloudflare WAF впливає на продуктивність?
WAF працює на рівні CDN, не навантажуючи сервер. Кешування статики та пропуск легітимних запитів прискорює завантаження сторінок. Rate Limiting для пошуку та фільтра запобігає DDoS на прикладному рівні. Правильне налаштування виключає затримки для реальних користувачів. Час відгуку скорочується на 40%, навантаження на базу даних знижується на 60% за рахунок блокування шкідливих запитів до сервера.
Що входить у послугу
| Етап | Деталі |
|---|---|
| Делегування DNS | Перенос NS на Cloudflare, налаштування реального IP на сервері |
| Managed Rules | Увімкнення Cloudflare Managed Ruleset та OWASP Core Ruleset з виключеннями для Бітрікс |
| Custom Rules | Блокування брутфорсу адмінки, сканерів вразливостей, захист сторінки входу |
| Rate Limiting | Обмеження запитів до пошуку та фільтра каталогу |
| Bot Management | Увімкнення Bot Fight Mode, дозвіл пошукових ботів |
| Моніторинг | Аналіз логів у режимі Log, калібрування правил |
| Документація | Опис внесених змін, інструкція для адміністратора |
Терміни: 3-5 днів базове налаштування, 1-2 тижні з періодом моніторингу та фінальним калібруванням правил. Вартість розраховується індивідуально, залежно від складності каталогу та кількості інтеграцій.
Для отримання консультації з налаштування Cloudflare WAF для вашого Бітрікс-проєкту зв'яжіться з нами. Оцінимо терміни та вартість індивідуально. Замовте захист вже сьогодні — це дешевше, ніж втратити дані від брутфорсу або простій сайту через DDoS.







