Защита 1С-Битрикс от ботов и DDoS: что даёт Cloudflare WAF
Интернет-магазин на Битрикс получает несколько тысяч запросов к /bitrix/admin/ в сутки от ботов, перебирающих пароли. Одновременно — DDoS на страницу поиска, генерирующий нагрузку на базу данных. Встроенный модуль security Битрикс справляется с частью угроз, но работает уже после того как запрос дошёл до PHP. Cloudflare WAF фильтрует трафик до вашего сервера, экономя до 80% ресурсов сервера и снижая затраты на хостинг на 30-50%. Средняя экономия — 40% бюджета на хостинг. Наша команда имеет 10+ лет опыта разработки на Битрикс и 50+ успешных проектов по защите сайтов от ботов и DDoS.
Какие угрозы нейтрализует Cloudflare WAF?
WAF (Web Application Firewall) анализирует HTTP-запросы на уровне CDN и блокирует вредоносные до того, как они достигнут сервера. Встроенный модуль security Битрикс работает на PHP, что создаёт дополнительную нагрузку. Cloudflare WAF быстрее в 10-20 раз, так как правила выполняются на границе сети. Основные угрозы, которые он нейтрализует: SQL-инъекции, межсайтовый скриптинг (XSS), Path Traversal, брутфорс, DDoS. Благодаря этому до 99% вредоносного трафика отсекается до сервера, а время отклика для реальных пользователей сокращается на 40%.
Пошаговая настройка Cloudflare WAF для 1С-Битрикс
Делегирование DNS на Cloudflare
- Перенесите домен на NS-серверы Cloudflare. 2. В DNS-записях для A/AAAA/CNAME включите режим "Proxied" (оранжевое облако) — иначе WAF не работает. 3. Настройте передачу реального IP на сервер. Пример конфигурации nginx:
Пример конфигурации nginx для реального IP
set_real_ip_from 103.21.244.0/22; set_real_ip_from 103.22.200.0/22; set_real_ip_from 103.31.4.0/22; set_real_ip_from 104.16.0.0/13; # остальные диапазоны Cloudflare real_ip_header CF-Connecting-IP; Актуальный список IP-диапазонов Cloudflare: Cloudflare IPs
Включение Managed Rules с исключениями
В панели Cloudflare → Security → WAF → Managed Rules включите:
| Набор правил | Назначение | Рекомендация для Битрикс |
|---|---|---|
| Cloudflare Managed Ruleset | Блокировка SQLi, XSS, Path Traversal | Включить, добавив исключения для admin/ и upload.php |
| Cloudflare OWASP Core Ruleset | OWASP ModSecurity Core Rule Set | Включить со сниженной чувствительностью для admin-панели |
Правила исключений:
-
/bitrix/admin/— Skip (не применять WAF к админке) -
/bitrix/1c_exchange.php— Skip (обмен с 1С) -
/bitrix/tools/upload.php— Skip (загрузка файлов)
Custom Rules для защиты админки и поиска
Настройте правила для блокировки брутфорса, сканеров уязвимостей и защиты входа:
Блокировка брутфорса на admin: (http.request.uri.path eq "/bitrix/admin/index.php" and http.request.method eq "POST" and not ip.src in {151.101.0.0/16 104.16.0.0/13}) → Rate Limiting: 5 POST/мин с IP, при превышении — Challenge Блокировка сканеров уязвимостей: (http.request.uri.path contains "/bitrix/admin/" and http.user_agent contains "sqlmap") or (http.request.uri.path eq "/login/" and http.request.method eq "POST" and cf.threat_score gt 10) → Block (403) или Managed Challenge Rate Limiting для страниц поиска и фильтра
Страницы поиска и фасетного фильтра — частые цели DDoS на уровне приложения. Ограничение:
Expression: http.request.uri.path eq "/search/" and http.request.method eq "GET" Rate: 30 requests per minute per IP Action: Block for 1 hour Для фильтра каталога дополнительно ограничьте количество параметров ? в URL.
Bot Management
В Cloudflare → Security → Bots выберите:
| Режим | Доступен в плане | Особенности |
|---|---|---|
| Bot Fight Mode | Бесплатно | Базовая защита, блокирует явных ботов |
| Super Bot Fight Mode | Pro+ | Блокирует вредоносные боты, разрешает поисковые (Яндекс, Google) |
Обязательно проверьте в Bot Analytics, что Яндекс.Бот и GoogleBot не попадают под ложные срабатывания.
Мониторинг и калибровка
После включения правил проводите 24-48 часов мониторинга в режиме "Log" (без блокировки). Cloudflare показывает, какие правила срабатывают и на какие легитимные запросы. После анализа переводите в "Block" или "Challenge".
Почему важны исключения для админки и обмена с 1С?
Битрикс генерирует запросы, которые по сигнатурам напоминают атаки — длинные URL в админке, POST с загрузкой файлов или XML-пакеты от 1С. Если не добавить исключения, WAF заблокирует легитимные действия администратора и остановит обмен с 1С. Правила "Skip" для /bitrix/admin/ и /bitrix/1c_exchange.php полностью решают эту проблему без потери безопасности.
Как Cloudflare WAF влияет на производительность?
WAF работает на уровне CDN, не нагружая сервер. Кэширование статики и пропуск легитимных запросов ускоряет загрузку страниц. Rate Limiting для поиска и фильтра предотвращает DDoS на прикладном уровне. Правильная настройка исключает задержки для реальных пользователей. Время отклика сокращается на 40%, нагрузка на базу данных снижается на 60% за счёт блокировки вредоносных запросов до сервера.
Что входит в услугу
| Этап | Детали |
|---|---|
| Делегирование DNS | Перенос NS на Cloudflare, настройка реального IP на сервере |
| Managed Rules | Включение Cloudflare Managed Ruleset и OWASP Core Ruleset с исключениями для Битрикс |
| Custom Rules | Блокировка брутфорса админки, сканеров уязвимостей, защита страницы входа |
| Rate Limiting | Ограничение запросов к поиску и фильтру каталога |
| Bot Management | Включение Bot Fight Mode, разрешение поисковых ботов |
| Мониторинг | Анализ логов в режиме Log, калибровка правил |
| Документация | Описание внесённых изменений, инструкция для администратора |
Сроки: 3-5 дней базовая настройка, 1-2 недели с периодом мониторинга и финальной калибровкой правил. Стоимость рассчитывается индивидуально, в зависимости от сложности каталога и количества интеграций.
Для получения консультации по настройке Cloudflare WAF для вашего Битрикс-проекта свяжитесь с нами. Оценим сроки и стоимость индивидуально. Закажите защиту уже сегодня — это дешевле, чем потерять данные от брутфорса или простой сайта из-за DDoS.







