← Решения Cloudflare по борьбе с ботами / bots / get-started
Bot Fight Mode
Bot Fight Mode представляет собой простой и бесплатный продукт, который помогает обнаруживать ботовый трафик на вашем домене и снижать его. При включении продукт:
- Выявляет трафик, соответствующий шаблонам известных ботов
- Выдаёт вычислительно затратные проверки, которые заставляют запрашивающего клиента выполнять ресурсоёмкие вычисления, повышая стоимость отправки автоматизированных запросов для ботов
- Уведомляет Bandwidth Alliance ↗ партнёры (если применимо) для отключения ботов
Особенности
Bot Fight Mode и Super Bot Fight Mode используют ту же технологию, на которой работает наш Bot Management ↗ продукта. А именно следующие продукты:
- Защищайте домены целиком без ограничений по конечным точкам
- Нельзя настроить, изменить или перенастроить с помощью пользовательских правил WAF
Хотя эти продукты предназначены для борьбы со злоумышленниками в интернете, они могут применять Challenge к трафику API или мобильных приложений. Для более точной настройки перейдите на Bot Management for Enterprise.
Взаимодействие с другими функциями безопасности приложений
Если вы используете несколько функций безопасности приложений, таких как пользовательские правила, Managed Rules и Bot Fight Mode, важно понимать, как эти функции взаимодействуют между собой и в каком порядке они выполняются. См. Совместимость функций безопасности, где это описано подробнее.
Включение Bot Fight Mode
Чтобы начать использовать Bot Fight Mode:
-
На панели управления Cloudflare перейдите к разделу Security Settings страницу.
Перейдите в Настройки ↗ -
Фильтр по Ботовый трафик.
-
Перейдите в Bot fight mode.
-
Включите Bot fight mode включить.
Отключение Bot Fight Mode
Если вы обнаружите, что Bot Fight Mode вызывает проблемы с трафиком вашего приложения, вы можете отключить его.
Чтобы отключить Bot Fight Mode:
-
На панели управления Cloudflare перейдите к разделу Security Settings страницу.
Перейдите в Настройки ↗ -
Фильтр по Ботовый трафик.
-
Перейдите в Bot Fight Mode.
-
Включите Bot Fight Mode выключить.
Block AI bots
См. Block AI bots.
Видимость
Действия, связанные с ботами, можно посмотреть, перейдя в Безопасность > Аналитика и выбрав События вкладке. Любые запросы, к которым этот продукт применил Challenge, будут помечены как Bot Fight Mode в Сервис поле. Это позволяет отслеживать, анализировать бот-трафик и следить за его тенденциями с течением времени.
Ограничения
Правила
Обойти или пропустить Bot Fight Mode с помощью пользовательских правил WAF или Page Rules нельзя. Это связано с тем, что Bot Fight Mode не выполняется на Ruleset Engine он работает в отдельном конвейере оценки, где Пропустить, Bypass, а также Allow действия не имеют эффекта.
Если вам нужно создать исключения для определённого трафика (например, для собственных API-клиентов или инструментов мониторинга), используйте Super Bot Fight Mode вместо этого. Super Bot Fight Mode работает на Ruleset Engine и поддерживает правила Skip.
Bot Fight Mode может сработать, даже если у вас настроены IP Access rules, но оно не сработает, если запрос уже соответствует правилу IP Access.
JavaScript Detections
Для клиентов с Bot Fight Mode JavaScript Detections включается автоматически, и его нельзя отключить.
Если у вас есть Content Security Policy (CSP), необходимо выполнить дополнительные шаги для внедрения JavaScript Detections:
- Убедитесь, что всё под
/cdn-cgi/challenge-platform/разрешён. Ваш CSP должен разрешать скрипты, отдаваемые с вашего origin-домена (script-src self). - Для
nonceтеги script:-
Если ваша CSP использует
nonceдля тегов script, Cloudflare добавляет эти nonce к скриптам, которые внедряет, анализируя заголовок ответа CSP. -
Если ваша CSP не использует
nonceдля тегов script и JavaScript Detections включена, вы можете увидеть ошибку в консоли, напримерRefused to execute inline script because it violates the following Content Security Policy directive: "script-src 'self'". Either the 'unsafe-inline' keyword, a hash ('sha256-b123b8a70+4jEj+d6gWI9U6IilUJIrlnRJbRR/uQl2Jc='), or a nonce ('nonce-...') is required to enable inline execution.Мы настоятельно не рекомендуем использоватьunsafe-inlineи вместо этого рекомендуем использовать CSPnoncesв тегах script, которые мы анализируем и поддерживаем в нашей CDN.
-