Cloudflare WAF WordPress: полная настройка защиты от атак в 2026 году

Почему WAF важен для WordPress

WordPress — самая популярная CMS, поэтому он привлекает внимание хакеров. Веб‑аппликационный файервол (WAF) от Cloudflare фильтрует запросы до того, как они достигнут вашего сервера, блокируя известные уязвимости и снижая нагрузку.

Подключение Cloudflare к сайту WordPress

Для начала необходимо добавить домен в Cloudflare и изменить NS‑записи у регистратора. После активации Proxy (оранжевый облачко) весь трафик будет проходить через сеть Cloudflare.

  1. Создайте аккаунт на cloudflare.com и добавьте ваш домен.
  2. В разделе DNS включите проксирование для записей A и CNAME вашего сайта.
  3. Перейдите в SSL/TLS → Edge Certificates и выберите режим Full (strict) – это обеспечивает сквозное шифрование.

После этого ваш WordPress будет работать за Cloudflare, и вы сможете использовать WAF.

Базовые правила защиты в Cloudflare WAF

OWASP Core Ruleset (CRS)

Включите предустановленный набор правил OWASP CRS. Он покрывает большинство атак: SQL‑инъекции, XSS, Remote File Inclusion и др.

// Пример проверки заголовка CF-Connecting-IP в WordPress
if (isset($_SERVER['HTTP_CF_CONNECTING_IP'])) {
    $_SERVER['REMOTE_ADDR'] = $_SERVER['HTTP_CF_CONNECTING_IP'];
}

Этот код помещаем в wp-config.php, чтобы логировать реальный IP‑адрес посетителя.

Пользовательские правила (Custom Rules)

Перейдите в Security → WAF → Managed Rules → Create Custom Rule и задайте условия. Пример: блокировать запросы, содержащие строку wp‑admin более 5 раз в минуту.

// Функция для ограничения доступа к wp‑admin по IP
add_action('admin_init', function() {
    if (!current_user_can('manage_options')) {
        wp_die('Доступ закрыт');
    }
});

Эта проверка работает в паре с Cloudflare Rate Limiting, описанным ниже.

Rate Limiting и защита от брутфорса

В разделе Firewall → Tools → Rate Limiting создайте правило:

  • URL‑шаблон: /wp-login.php
  • Лимит: 5 запросов за 30 секунд
  • Действие: Block (HTTP 429)

Это существенно уменьшит количество попыток подбора пароля. Для более гибкой защиты включите Challenge Passage – пользователи, прошедшие JavaScript‑челлендж, получают «зеленый» проход и не попадают под ограничение.

Защита от SQL‑инъекций и XSS через кастомные правила

Хотя OWASP CRS уже покрывает большую часть, иногда нужны специфические условия. Пример правила, блокирующего попытки выполнить UNION SELECT в параметре search:

# Пример Cloudflare Firewall Rule (Expression)
(http.request.uri.path contains "/?s=" and http.request.uri.query contains "union select")

Для XSS‑защиты можно добавить проверку наличия тегов <script> в GET‑параметрах:

# Cloudflare Rule Expression
(http.request.uri.query contains "")

После создания правил проверьте их в режиме Simulate, чтобы убедиться, что легитимный трафик не блокируется.

Тестирование и отладка WAF

Для контроля эффективности используйте Analytics → Security Events. Фильтруйте по cloudflare waf wordpress и наблюдайте количество заблокированных запросов.

Если обнаружите ложные срабатывания, скорректируйте правило в режиме Challenge вместо Block. Это позволит собрать данные о реальном поведении пользователя без полной блокировки.

Не забывайте о совместимости с другими плагинами безопасности. Например, сравнение плагинов в статье Сравнение плагинов безопасности WordPress 2026 поможет выбрать оптимальный набор, который будет работать в паре с Cloudflare WAF.

Дополнительные оптимизации сервера (PHP‑воркеры, кеширование) описаны в руководстве Как настроить PHP‑воркеры WordPress на VPS. Совместное использование WAF и правильно настроенного бекенда гарантирует устойчивую работу сайта даже под DDoS‑атакой.

Полезные ресурсы

❓ Часто задаваемые вопросы

Как включить OWASP Core Ruleset в Cloudflare WAF?

В разделе Security → WAF → Managed Rules найдите “OWASP Core Ruleset” и переключите его в статус “On”. После этого правила начнут фильтровать запросы автоматически.

Можно ли использовать Cloudflare WAF совместно с плагинами безопасности?

Да, но рекомендуется отключить дублирующие функции (например, собственный firewall в плагине) и оставить WAF как первый уровень защиты, а плагины – как второй.

Что такое Challenge Passage и как его настроить?

Challenge Passage – это механизм, позволяющий пользователям, прошедшим JavaScript‑челлендж, обходить ограничения Rate Limiting. Включается в секции Firewall → Settings → Bot Fight Mode.

Как проверить, не блокирует ли WAF легитимный трафик?

Включите режим “Simulate” при создании правила. Cloudflare покажет, какие запросы были бы заблокированы, не прерывая их, что позволяет отладить правило без потери доступа.