Защита 1С-Битрикс от ботов и DDoS: установка Cloudflare WAF

Защита 1С-Битрикс от ботов и DDoS: что даёт Cloudflare WAF Интернет-магазин на Битрикс получает несколько тысяч запросов к `/bitrix/admin/` в сутки от ботов, перебирающих пароли. Одновременно — DDoS на страницу поиска, генерирующий нагрузку на базу данных. Встроенный модуль `security` Битрикс спр
Услуги, которые мы предлагаем
Показано 1 из 1Все 1626 услуг
Защита 1С-Битрикс от ботов и DDoS: установка Cloudflare WAF
Простой
~1 день

Наши компетенции:

Часто задаваемые вопросы

Последние работы

  • image_website-b2b-advance_0.webp
    Разработка сайта компании B2B ADVANCE
    1415
  • image_bitrix-bitrix-24-1c_fixper_448_0.webp
    Разработка веб-сайта для компании ФИКСПЕР
    995
  • image_bitrix-bitrix-24-1c_development_of_an_online_appointment_booking_widget_for_a_medical_center_594_0.webp
    Разработка на базе Битрикс, Битрикс24, 1С для компании Development of an Online Appointment Booking Widget for a Medical Center
    734
  • image_bitrix-bitrix-24-1c_mirsanbel_458_0.webp
    Разработка на базе 1С Предприятие для компании МИРСАНБЕЛ
    863
  • image_crm_dolbimby_434_0.webp
    Разработка сайта на CRM Битрикс24 для компании DOLBIMBY
    772
  • image_crm_technotorgcomplex_453_0.webp
    Разработка на базе Битрикс24 для компании ТЕХНОТОРГКОМПЛЕКС
    1134

Защита 1С-Битрикс от ботов и DDoS: что даёт Cloudflare WAF

Интернет-магазин на Битрикс получает несколько тысяч запросов к /bitrix/admin/ в сутки от ботов, перебирающих пароли. Одновременно — DDoS на страницу поиска, генерирующий нагрузку на базу данных. Встроенный модуль security Битрикс справляется с частью угроз, но работает уже после того как запрос дошёл до PHP. Cloudflare WAF фильтрует трафик до вашего сервера, экономя до 80% ресурсов сервера и снижая затраты на хостинг на 30-50%. Средняя экономия — 40% бюджета на хостинг. Наша команда имеет 10+ лет опыта разработки на Битрикс и 50+ успешных проектов по защите сайтов от ботов и DDoS.

Какие угрозы нейтрализует Cloudflare WAF?

WAF (Web Application Firewall) анализирует HTTP-запросы на уровне CDN и блокирует вредоносные до того, как они достигнут сервера. Встроенный модуль security Битрикс работает на PHP, что создаёт дополнительную нагрузку. Cloudflare WAF быстрее в 10-20 раз, так как правила выполняются на границе сети. Основные угрозы, которые он нейтрализует: SQL-инъекции, межсайтовый скриптинг (XSS), Path Traversal, брутфорс, DDoS. Благодаря этому до 99% вредоносного трафика отсекается до сервера, а время отклика для реальных пользователей сокращается на 40%.

Пошаговая настройка Cloudflare WAF для 1С-Битрикс

Делегирование DNS на Cloudflare

  1. Перенесите домен на NS-серверы Cloudflare. 2. В DNS-записях для A/AAAA/CNAME включите режим "Proxied" (оранжевое облако) — иначе WAF не работает. 3. Настройте передачу реального IP на сервер. Пример конфигурации nginx:
Пример конфигурации nginx для реального IP
set_real_ip_from 103.21.244.0/22; set_real_ip_from 103.22.200.0/22; set_real_ip_from 103.31.4.0/22; set_real_ip_from 104.16.0.0/13; # остальные диапазоны Cloudflare real_ip_header CF-Connecting-IP; 

Актуальный список IP-диапазонов Cloudflare: Cloudflare IPs

Включение Managed Rules с исключениями

В панели Cloudflare → Security → WAF → Managed Rules включите:

Набор правил Назначение Рекомендация для Битрикс
Cloudflare Managed Ruleset Блокировка SQLi, XSS, Path Traversal Включить, добавив исключения для admin/ и upload.php
Cloudflare OWASP Core Ruleset OWASP ModSecurity Core Rule Set Включить со сниженной чувствительностью для admin-панели

Правила исключений:

  • /bitrix/admin/ — Skip (не применять WAF к админке)
  • /bitrix/1c_exchange.php — Skip (обмен с 1С)
  • /bitrix/tools/upload.php — Skip (загрузка файлов)

Custom Rules для защиты админки и поиска

Настройте правила для блокировки брутфорса, сканеров уязвимостей и защиты входа:

Блокировка брутфорса на admin: (http.request.uri.path eq "/bitrix/admin/index.php" and http.request.method eq "POST" and not ip.src in {151.101.0.0/16 104.16.0.0/13}) → Rate Limiting: 5 POST/мин с IP, при превышении — Challenge Блокировка сканеров уязвимостей: (http.request.uri.path contains "/bitrix/admin/" and http.user_agent contains "sqlmap") or (http.request.uri.path eq "/login/" and http.request.method eq "POST" and cf.threat_score gt 10) → Block (403) или Managed Challenge 

Rate Limiting для страниц поиска и фильтра

Страницы поиска и фасетного фильтра — частые цели DDoS на уровне приложения. Ограничение:

Expression: http.request.uri.path eq "/search/" and http.request.method eq "GET" Rate: 30 requests per minute per IP Action: Block for 1 hour 

Для фильтра каталога дополнительно ограничьте количество параметров ? в URL.

Bot Management

В Cloudflare → Security → Bots выберите:

Режим Доступен в плане Особенности
Bot Fight Mode Бесплатно Базовая защита, блокирует явных ботов
Super Bot Fight Mode Pro+ Блокирует вредоносные боты, разрешает поисковые (Яндекс, Google)

Обязательно проверьте в Bot Analytics, что Яндекс.Бот и GoogleBot не попадают под ложные срабатывания.

Мониторинг и калибровка

После включения правил проводите 24-48 часов мониторинга в режиме "Log" (без блокировки). Cloudflare показывает, какие правила срабатывают и на какие легитимные запросы. После анализа переводите в "Block" или "Challenge".

Почему важны исключения для админки и обмена с 1С?

Битрикс генерирует запросы, которые по сигнатурам напоминают атаки — длинные URL в админке, POST с загрузкой файлов или XML-пакеты от 1С. Если не добавить исключения, WAF заблокирует легитимные действия администратора и остановит обмен с 1С. Правила "Skip" для /bitrix/admin/ и /bitrix/1c_exchange.php полностью решают эту проблему без потери безопасности.

Как Cloudflare WAF влияет на производительность?

WAF работает на уровне CDN, не нагружая сервер. Кэширование статики и пропуск легитимных запросов ускоряет загрузку страниц. Rate Limiting для поиска и фильтра предотвращает DDoS на прикладном уровне. Правильная настройка исключает задержки для реальных пользователей. Время отклика сокращается на 40%, нагрузка на базу данных снижается на 60% за счёт блокировки вредоносных запросов до сервера.

Что входит в услугу

Этап Детали
Делегирование DNS Перенос NS на Cloudflare, настройка реального IP на сервере
Managed Rules Включение Cloudflare Managed Ruleset и OWASP Core Ruleset с исключениями для Битрикс
Custom Rules Блокировка брутфорса админки, сканеров уязвимостей, защита страницы входа
Rate Limiting Ограничение запросов к поиску и фильтру каталога
Bot Management Включение Bot Fight Mode, разрешение поисковых ботов
Мониторинг Анализ логов в режиме Log, калибровка правил
Документация Описание внесённых изменений, инструкция для администратора

Сроки: 3-5 дней базовая настройка, 1-2 недели с периодом мониторинга и финальной калибровкой правил. Стоимость рассчитывается индивидуально, в зависимости от сложности каталога и количества интеграций.

Для получения консультации по настройке Cloudflare WAF для вашего Битрикс-проекта свяжитесь с нами. Оценим сроки и стоимость индивидуально. Закажите защиту уже сегодня — это дешевле, чем потерять данные от брутфорса или простой сайта из-за DDoS.