Главная/SEO/Облако, РКН, Cloudflare и бэкапы: где антибот ломается не по вашей вине

Облако, РКН, Cloudflare и бэкапы: где антибот ломается не по вашей вине

ВВиталий ГротОбновлено 6 августа 20260 просмотра6 мин

Сайт может не открываться из России не потому, что вы что-то настроили не так, а потому, что заблокирована инфраструктура, через которую он работает. Собственный сайт antibot.cloud регулярно недоступен из РФ по этой же причине. Разбираем, как отличить блокировку от поломки, что делать при сбое облачной проверки и почему backup.zip в корне сайта опаснее любых ботов.

Облачная проверка против локальной

У проверки посетителя два режима, и разница между ними — это разница между автономностью и скоростью реакции.

ЛокальнаяОблачная
Где считаетсяНа вашем сервереНа сервере разработчика
Откуда берутся данные о ботахВаши правила и ваша историяОбщая база по всем клиентам сервиса
Скорость реакции на новую волну ботовПока не настроите самиКак только волну заметили у других
Что будет при сбое внешнего сервисаНичего, работает как работалаЗависит от настройки «Ответ облака»

Облачных серверов два — в Европе и в России; в конфиге выбирается тот, что ближе к хостингу. С версии 9.078 они работают как равнозначные: раньше была схема «главный и подчинённый», где главным был зарубежный, и сбой за рубежом бил по российской части. Это ровно тот случай, когда обновление версии меняет не функции, а устойчивость.

Что происходит, когда облако не отвечает

Раз облачная проверка — внешний сервис, у неё бывают сбои. В конфиге есть параметр «Ответ облака» ровно на этот случай, и выбор в нём стоит сделать заранее, а не в момент аварии.

  • «Стоп» — посетителю показываются кнопки входа и капча, проходить придётся вручную. Защита сохраняется, живой человек в эти минуты испытывает неудобство.
  • «Пропустить» — пропускать автоматически, применяя только локальные правила. Конверсия не страдает, защита на эти минуты слабее.

Правильного ответа тут нет, есть ваша модель угроз. Интернет-магазину в разгар распродажи дороже потерянные заказы — ему «Пропустить». Сайту, который прямо сейчас накручивают конкуренты, дороже пробой защиты — ему «Стоп».

Для калибровки ожиданий: за последний год публично разбирались падение дата-центра, где стоит российский сервер проверки (посетители видели задержку в две-три секунды перед капчей, в логе — «Cloud API unresponsive», починили в тот же день), похожий сбой зимой, ночные плановые работы с пятиминутной недоступностью и временный перенос европейского сервера. Порядок величины — минуты и часы, не дни.

Вопрос

Значит, локальная проверка надёжнее? Надёжнее в смысле «не зависит от чужого сервера» — да. Но за автономность вы платите тем, что новые волны ботов встречаете в одиночку и настраиваете правила сами. Для большинства сайтов общая база стоит редких минут недоступности; для тех, у кого недоступность стоит слишком дорого, есть режим «Пропустить».

РКН и Cloudflare: сайт не открывается без VPN

С 2025 года блокировки в России системно задевают сайты, работающие через западную инфраструктуру — Cloudflare, OVH, Hetzner, Scaleway. Причина не в содержимом сайта, а в самом факте работы через эти сети.

Показательный пример: сайт самого antibot.cloud перестал открываться из России именно из-за этого, хотя ничего цензурируемого там нет. Это не разовый инцидент, а постоянный фон — жалобы «не открывается без VPN» идут с разных провайдеров и регионов с 2025 года. Поэтому у сервиса появилось российское зеркало антибот.рф — на случай, когда основной домен недоступен.

Важно

Отсутствие Cloudflare не гарантирует, что вас это не коснётся. Под блокировку попадали и сайты, которые Cloudflare не используют, — например, из-за сертификатов, выданных зарубежным центром. Вывод практический: если сайт ориентирован на российскую аудиторию, инфраструктуру стоит держать в российском контуре — это не политическое заявление, а требование доступности.

Как отличить блокировку от поломки

  1. Откройте сайт через VPN. Работает через VPN и не работает напрямую — это блокировка, а не ошибка на сервере. Проверка занимает минуту и сразу отсекает половину гипотез.
  2. Проверьте с другого провайдера и другого устройства. Блокировки раскатываются неравномерно: у МТС может не открываться, у Ростелекома открываться.
  3. Посмотрите «Проверку ответа сервера» в Яндекс.Вебмастере. Ошибка вида «Неизвестная ошибка сертификата» иногда означает, что хостинг без предупреждения включил собственный анти-DDoS-прокси — тогда причина не в РКН и не в антиботе.
  4. Загляните в консоль браузера на зависшей странице: там видно, какой конкретно запрос не проходит. Это единственный шаг, который отвечает на вопрос «что именно блокируется», а не «блокируется ли».
  5. Только после этого лезьте в настройки антибота. В четырёх случаях из пяти он ни при чём.

backup.zip в корне сайта — дыра шире, чем боты

Самая частая находка при аудите чужих сайтов — не дырявый плагин, а файл резервной копии, лежащий в веб-директории и доступный прямой ссылкой кому угодно. Правило одно: бэкап не должен лежать внутри папки, которую отдаёт веб-сервер.

ПлохоНормальноПочему
/home/user/site/public_html/backup.zip/home/user/site/backup.zipВ первом случае файл скачивается по прямой ссылке любым желающим
wp-config.php_ или wp-config.php1x7fq_wp-config.phpСмена расширения превращает конфиг в текстовый файл — пароли отдаются открыто. Менять надо имя, а не расширение

Механика проста: автоматические сканеры перебирают предсказуемые имена — backup.zip, sql.dump, dump.sql, wp-config.php_, .htaccess_. Найденный дамп базы или конфиг CMS содержит пароли к админке и базе, то есть даёт полный доступ без поиска других уязвимостей. Никакая защита от ботов от этого не спасает: файл отдаёт веб-сервер, а не ваш скрипт.

Масштаб проблемы стоит отметить отдельно. Обход трёх десятков клиентских сайтов дал картину: у большинства нет технического ответственного, встречаются давно снятые с поддержки версии PHP, две трети серверов заметно тормозят из-за экономии на хостинге, а собственные резервные копии делает меньшинство — надеются на бэкапы хостера. Антибот на таком фундаменте — замок на двери сарая без стены.

Обновления и cron: скучное, но обязательное

  • Обновляйте скрипт. Показательный пример — версия 9.078: до неё IPv6-трафик из России не проходил проверку из-за ошибки связи с внешним сервером, а сама архитектура серверов была уязвимее к зарубежным сбоям. Люди месяцами теряли трафик, имея «работающую» защиту.
  • Заведите cron на очистку лога и кэша. Без него база растёт бесконечно и однажды упирается в лимит диска — а это уже падение всего сайта, а не только защиты.
  • Обновляйте CMS и плагины. Поток ботов, которые ищут уязвимости с помощью ИИ, растёт, и разведка у них автоматическая. Просроченный плагин находят быстрее, чем вы успеваете прочитать про него новость.

Все три пункта объединяет одно: они не дают видимого результата в тот день, когда вы их сделали. Их ценность выясняется в день, когда что-то ломается, — и тогда уже поздно.

Источники
  1. Отличие облачной проверки от локальной — antibot.cloud/FAQ/cloud-or-local.html
  2. Универсальные правила Cloudflare и совместимость — antibot.cloud/FAQ/cloudflare.html
  3. Совместимость с анти-DDoS сервисами — antibot.cloud/FAQ/ddos-guard-net.html
  4. CRON для удаления старых записей лога и кэша — antibot.cloud/FAQ/cron.html
  5. Обновление скрипта — antibot.cloud/FAQ/update.html
  6. Хроника инцидентов облака и блокировок — Telegram-канал «Antibot Cloud News», 2025–2026
Опрос
Что для вас сейчас приоритет в продвижении?
304 голоса·голосуют один раз
Оцените статью
0 · 0 оценкиСпасибо за оценку!

Комментарии

Загружаем проверку…
Комментарий появится после проверки автором.

Загружаем комментарии…