Облако, РКН, Cloudflare и бэкапы: где антибот ломается не по вашей вине
Сайт может не открываться из России не потому, что вы что-то настроили не так, а потому, что заблокирована инфраструктура, через которую он работает. Собственный сайт antibot.cloud регулярно недоступен из РФ по этой же причине. Разбираем, как отличить блокировку от поломки, что делать при сбое облачной проверки и почему backup.zip в корне сайта опаснее любых ботов.
Облачная проверка против локальной
У проверки посетителя два режима, и разница между ними — это разница между автономностью и скоростью реакции.
| Локальная | Облачная | |
|---|---|---|
| Где считается | На вашем сервере | На сервере разработчика |
| Откуда берутся данные о ботах | Ваши правила и ваша история | Общая база по всем клиентам сервиса |
| Скорость реакции на новую волну ботов | Пока не настроите сами | Как только волну заметили у других |
| Что будет при сбое внешнего сервиса | Ничего, работает как работала | Зависит от настройки «Ответ облака» |
Облачных серверов два — в Европе и в России; в конфиге выбирается тот, что ближе к хостингу. С версии 9.078 они работают как равнозначные: раньше была схема «главный и подчинённый», где главным был зарубежный, и сбой за рубежом бил по российской части. Это ровно тот случай, когда обновление версии меняет не функции, а устойчивость.
Что происходит, когда облако не отвечает
Раз облачная проверка — внешний сервис, у неё бывают сбои. В конфиге есть параметр «Ответ облака» ровно на этот случай, и выбор в нём стоит сделать заранее, а не в момент аварии.
- «Стоп» — посетителю показываются кнопки входа и капча, проходить придётся вручную. Защита сохраняется, живой человек в эти минуты испытывает неудобство.
- «Пропустить» — пропускать автоматически, применяя только локальные правила. Конверсия не страдает, защита на эти минуты слабее.
Правильного ответа тут нет, есть ваша модель угроз. Интернет-магазину в разгар распродажи дороже потерянные заказы — ему «Пропустить». Сайту, который прямо сейчас накручивают конкуренты, дороже пробой защиты — ему «Стоп».
Для калибровки ожиданий: за последний год публично разбирались падение дата-центра, где стоит российский сервер проверки (посетители видели задержку в две-три секунды перед капчей, в логе — «Cloud API unresponsive», починили в тот же день), похожий сбой зимой, ночные плановые работы с пятиминутной недоступностью и временный перенос европейского сервера. Порядок величины — минуты и часы, не дни.
Значит, локальная проверка надёжнее? Надёжнее в смысле «не зависит от чужого сервера» — да. Но за автономность вы платите тем, что новые волны ботов встречаете в одиночку и настраиваете правила сами. Для большинства сайтов общая база стоит редких минут недоступности; для тех, у кого недоступность стоит слишком дорого, есть режим «Пропустить».
РКН и Cloudflare: сайт не открывается без VPN
С 2025 года блокировки в России системно задевают сайты, работающие через западную инфраструктуру — Cloudflare, OVH, Hetzner, Scaleway. Причина не в содержимом сайта, а в самом факте работы через эти сети.
Показательный пример: сайт самого antibot.cloud перестал открываться из России именно из-за этого, хотя ничего цензурируемого там нет. Это не разовый инцидент, а постоянный фон — жалобы «не открывается без VPN» идут с разных провайдеров и регионов с 2025 года. Поэтому у сервиса появилось российское зеркало антибот.рф — на случай, когда основной домен недоступен.
Отсутствие Cloudflare не гарантирует, что вас это не коснётся. Под блокировку попадали и сайты, которые Cloudflare не используют, — например, из-за сертификатов, выданных зарубежным центром. Вывод практический: если сайт ориентирован на российскую аудиторию, инфраструктуру стоит держать в российском контуре — это не политическое заявление, а требование доступности.
Как отличить блокировку от поломки
- Откройте сайт через VPN. Работает через VPN и не работает напрямую — это блокировка, а не ошибка на сервере. Проверка занимает минуту и сразу отсекает половину гипотез.
- Проверьте с другого провайдера и другого устройства. Блокировки раскатываются неравномерно: у МТС может не открываться, у Ростелекома открываться.
- Посмотрите «Проверку ответа сервера» в Яндекс.Вебмастере. Ошибка вида «Неизвестная ошибка сертификата» иногда означает, что хостинг без предупреждения включил собственный анти-DDoS-прокси — тогда причина не в РКН и не в антиботе.
- Загляните в консоль браузера на зависшей странице: там видно, какой конкретно запрос не проходит. Это единственный шаг, который отвечает на вопрос «что именно блокируется», а не «блокируется ли».
- Только после этого лезьте в настройки антибота. В четырёх случаях из пяти он ни при чём.
backup.zip в корне сайта — дыра шире, чем боты
Самая частая находка при аудите чужих сайтов — не дырявый плагин, а файл резервной копии, лежащий в веб-директории и доступный прямой ссылкой кому угодно. Правило одно: бэкап не должен лежать внутри папки, которую отдаёт веб-сервер.
| Плохо | Нормально | Почему |
|---|---|---|
| /home/user/site/public_html/backup.zip | /home/user/site/backup.zip | В первом случае файл скачивается по прямой ссылке любым желающим |
| wp-config.php_ или wp-config.php1 | x7fq_wp-config.php | Смена расширения превращает конфиг в текстовый файл — пароли отдаются открыто. Менять надо имя, а не расширение |
Механика проста: автоматические сканеры перебирают предсказуемые имена — backup.zip, sql.dump, dump.sql, wp-config.php_, .htaccess_. Найденный дамп базы или конфиг CMS содержит пароли к админке и базе, то есть даёт полный доступ без поиска других уязвимостей. Никакая защита от ботов от этого не спасает: файл отдаёт веб-сервер, а не ваш скрипт.
Масштаб проблемы стоит отметить отдельно. Обход трёх десятков клиентских сайтов дал картину: у большинства нет технического ответственного, встречаются давно снятые с поддержки версии PHP, две трети серверов заметно тормозят из-за экономии на хостинге, а собственные резервные копии делает меньшинство — надеются на бэкапы хостера. Антибот на таком фундаменте — замок на двери сарая без стены.
Обновления и cron: скучное, но обязательное
- Обновляйте скрипт. Показательный пример — версия 9.078: до неё IPv6-трафик из России не проходил проверку из-за ошибки связи с внешним сервером, а сама архитектура серверов была уязвимее к зарубежным сбоям. Люди месяцами теряли трафик, имея «работающую» защиту.
- Заведите cron на очистку лога и кэша. Без него база растёт бесконечно и однажды упирается в лимит диска — а это уже падение всего сайта, а не только защиты.
- Обновляйте CMS и плагины. Поток ботов, которые ищут уязвимости с помощью ИИ, растёт, и разведка у них автоматическая. Просроченный плагин находят быстрее, чем вы успеваете прочитать про него новость.
Все три пункта объединяет одно: они не дают видимого результата в тот день, когда вы их сделали. Их ценность выясняется в день, когда что-то ломается, — и тогда уже поздно.
- Отличие облачной проверки от локальной — antibot.cloud/FAQ/cloud-or-local.html
- Универсальные правила Cloudflare и совместимость — antibot.cloud/FAQ/cloudflare.html
- Совместимость с анти-DDoS сервисами — antibot.cloud/FAQ/ddos-guard-net.html
- CRON для удаления старых записей лога и кэша — antibot.cloud/FAQ/cron.html
- Обновление скрипта — antibot.cloud/FAQ/update.html
- Хроника инцидентов облака и блокировок — Telegram-канал «Antibot Cloud News», 2025–2026
Загружаем комментарии…