Cloudflare WAF для лендинга: 6 правил, чтобы не резать живой трафик
Если ставите WAF на лендинг, цель не «закрыть всё», а отсеять мусор и не убить конверсию. Ошибка новичков — включить жёсткие правила сразу и потом ловить пустые формы, капчи и просадку по кликам.
— Сначала разделите трафик по типам: браузер, API, форма, пиксель. Для каждого пути нужен свой уровень проверки.
— Начинайте с log-only или мягких managed rules, а не с блокировок по всему сайту.
— Исключите из жёстких проверок страницы оплаты, thank-you page и внутренние IP команды.
— Отдельно проверьте POST-запросы: именно там чаще ломаются заявки и трекинг.
— Включите rate limiting на формы и endpoints, но не на весь домен.
— Смотрите не только на blocked, но и на challenge solved: если его много, защита мешает людям.
Дальше добавьте простую логику: if bot score низкий — challenge, если повторные запросы с одного отпечатка — блок, если подозрительный ASN или дата-центр — усиленная проверка. Это лучше, чем один общий фильтр на всех.
Проверьте цепочку целиком: клик → лендинг → форма → CRM → postback. Если в одном месте пропадает параметр или ломается редирект, WAF здесь ни при чём — проблема в маршруте.
Рабочая схема такая: сначала наблюдение, потом точечные блоки, и только в конце жёсткие правила.
Cloudflare WAF для лендинга: 6 правил, чтобы не резать живой трафик
Этот пост опубликован в Telegram-канале CPA Planet — софт, парсеры и спай-сервисы для арбитража. Подписаться можно по ссылке: @CPA_PLANET.