Cloudflare Bot Management ушёл из России: альтернатива и план миграции в 2026

Автор: Редакция BotHunt
Время чтения: 15 мин.
Просмотров: 88
Дата публикации: 2 августа 2026 г.
Альтернатива Cloudflare Bot Management в России: чем заменить защиту от ботов

9 июня 2025 года сайты за Cloudflare начали открываться в России наполовину: операторы связи стали обрывать соединение после первых 16 килобайт ответа. Владельцы, которые годами держали на Cloudflare CDN, SSL, WAF и защиту от ботов, за одну ночь остались без всего сразу. С этого момента запрос «cloudflare bot management альтернатива» перестал быть теоретическим и стал операционной задачей на ближайшие выходные.

Проблема шире, чем кажется. Уходит не только Bot Management: вместе с ним отваливаются Turnstile в формах, кастомные WAF-правила, Rate Limiting, библиотеки с cdnjs.cloudflare.com и сертификат Universal SSL. Одним сервисом это не заменяется — нужна связка. По данным РБК за ноябрь 2024 года, на Cloudflare приходилось около 44% российского рынка CDN, так что переезжать пришлось почти всем.

Мы в BotHunt с лета 2025 года переносим сайты с Cloudflare и видим одну и ту же ошибку: защиту выключают раньше, чем поднимают замену, и получают окно в несколько суток, за которое парсеры успевают выкачать каталог целиком. Ниже — хронология с датами, таблица соответствия функций, шесть российских решений в сравнении и пошаговый план миграции за один рабочий день.

Коротко:

  • Cloudflare не уходил из России сам: с 9 июня 2025 года российские операторы ограничивают трафик к его сетям, пропуская только первые 10–14 пакетов — около 16 КБ ответа.

  • Cloudflare Bot Management технически исправен, но до него не доходит запрос российского пользователя; защита, до которой не дошёл трафик, не работает.

  • Прямого аналога «всё в одном» в России нет: Cloudflare заменяется связкой из антибота на стороне сайта, локального DNS с SSL и — по потребности — CDN или anti-DDoS.

  • Функции Bot Fight Mode и Bot Management закрывают специализированные антиботы: BotHunt от 890 ₽ в месяц, BotFAQtor от 999 ₽, Antibot.Cloud от $10.

  • Критичный шаг миграции — поднять замену защите до отключения оранжевого облака, а не после: открытый origin без фильтрации находят за часы.

Что случилось с Cloudflare в России: хронология 2024–2026

Cloudflare не уходил из России и не отключал российских клиентов по собственной инициативе. Доступ к его сетям ограничили на стороне российских операторов: с 9 июня 2025 года соединение к ресурсам за Cloudflare обрывается после первых 10–14 пакетов, то есть примерно 16 килобайт данных.

Формальная причина — расширение TLS Encrypted Client Hello (ECH, шифрование имени домена в TLS-рукопожатии), которое Cloudflare включил по умолчанию осенью 2024 года. ECH прячет от систем фильтрации, к какому именно сайту идёт запрос, и регулятор рассматривает такую технологию как средство обхода ограничений.

Ограничения подтвердили все крупнейшие операторы: «Ростелеком», МТС, «МегаФон», «Вымпелком» и МГТС. Затронуты все протоколы — HTTP/1.1, HTTP/2 поверх TCP и HTTP/3 поверх QUIC. Применяются инъекция пакетов, обрыв соединения и ограничение объёма переданных данных. Сам Cloudflare в июне 2025 года заявил, что не может восстановить надёжный высокопроизводительный доступ, потому что причина находится вне его контроля.

Дата

Событие

Что это значило для сайтов

Октябрь 2024

Cloudflare включает TLS ECH по умолчанию

Системы фильтрации перестают видеть домен в рукопожатии

Ноябрь 2024

Рекомендация отказаться от CDN Cloudflare

Первый официальный сигнал владельцам сайтов

Февраль 2025

Cloudflare внесён в реестр ОРИ

Юридический слой проблемы поверх технического

20 марта 2025

Первые перебои в отдельных регионах

Точечные жалобы на недоступность, списываемые на хостинг

2 апреля 2025

Предложение отключить ECH или уйти на отечественные CDN

Появляется дедлайн на миграцию

9–10 июня 2025

Массовое ограничение: проходят только первые ~16 КБ

Сайты открываются пустой или полузагруженной страницей

26–27 июня 2025

Cloudflare подтверждает деградацию; ограничение по всей стране

Ожидание «само пройдёт» окончательно теряет смысл

Ноябрь 2025

Глобальный сбой Cloudflare из-за ошибки конфигурации

Напоминание: единая точка отказа опасна и вне блокировок

2026

Доступ остаётся нестабильным

Переезд перешёл в разряд обязательных работ

Технический разбор механики с данными самой компании публиковали на Хабре. Для контекста: через Cloudflare проходит около 20% всех сайтов мира по данным W3Techs — речь не о нишевом сервисе, а о слое, на который опиралась половина Рунета.

Почему Cloudflare Bot Management больше не защищает российский трафик

Cloudflare Bot Management остаётся одним из сильнейших антиботов в мире, и качество его моделей не изменилось. Изменилось другое: до него больше не доходит запрос из России. Защита, до которой не дошёл трафик, не работает — независимо от того, насколько она хороша.

Для российского сайта проблема складывается из четырёх слоёв, и каждый из них самостоятельно блокирует использование сервиса.

  • Сетевой слой. Ограничение действует до HTTP-логики: соединение рвётся раньше, чем Bot Management успеет вынести вердикт. Ни настройки, ни тариф на это не влияют.

  • Юридический слой. В феврале 2025 года Cloudflare внесли в реестр организаторов распространения информации. Плюс требование локализации персональных данных россиян на серверах в РФ по 152-ФЗ, которое зарубежный прокси-провайдер не выполняет.

  • Платёжный слой. Cloudflare закрыл платный доступ в подсанкционных регионах и отключил часть российских клиентов. Оплатить подписку российской картой нельзя, закрывающих документов для бухгалтерии нет.

  • Экономика. Bot Fight Mode доступен на бесплатном тарифе, Super Bot Fight Mode — на Pro и Business, а полноценный Bot Management с ML-скорингом (bot score) и аналитикой продаётся только в Enterprise. Публичного прайса нет; по оценкам рынка контракты mid-market с Bot Management начинаются от нескольких тысяч долларов в месяц.

Вывод простой: даже будь Bot Management доступен по цене и оплате, он не защищает трафик, который до него не долетает. Сравнение с российскими сервисами — в обзоре «Топ-7 сервисов защиты от ботов в России».

Что ломается на сайте вместе с Cloudflare, кроме защиты от ботов

Вместе с Bot Management отваливается ещё шесть вещей, о которых обычно вспоминают уже после переключения DNS. Половина из них бьёт по конверсии сильнее, чем сами боты.

  • Turnstile в формах. Капча Cloudflare загружается с домена challenges.cloudflare.com, который лежит в тех же сетях. Виджет не отрисовывается — форма молча перестаёт отправляться, и заявки не доходят.

  • Библиотеки с cdnjs.cloudflare.com. jQuery, Bootstrap, шрифты и полифилы, подключённые с этого CDN, не грузятся. Вёрстка рассыпается, скрипты корзины и калькуляторов молчат.

  • WAF-правила и Rate Limiting. Кастомные правила защиты /wp-login.php, /bitrix/admin и API исчезают вместе с проксированием. Брутфорс возвращается в тот же день.

  • Universal SSL. Сертификат выпускал Cloudflare. Если снять проксирование и не поставить свой сертификат на origin, сайт ляжет по HTTPS для всех посетителей.

  • Скрытый IP сервера. Оранжевое облако годами прятало реальный адрес origin. После отключения он публикуется в DNS, и прямые обращения по IP идут мимо любой новой защиты.

  • Workers, Pages, R2, Page Rules. Редиректы, edge-логика и кэш. Если на них крутится часть маршрутизации или сборки страниц, переносить придётся руками.

На аудитах после переезда мы чаще всего находим два хвоста: живой Turnstile в форме обратной связи и старый origin-IP, оставшийся в публичной A-записи. Оба тянутся месяцами и оба легко проверяются за пять минут.

Что ломается на сайте после блокировки Cloudflare: Turnstile, cdnjs, WAF, SSL

Чем закрыть каждую функцию Cloudflare: таблица соответствия

Cloudflare заменяется не одним сервисом, а связкой из двух-трёх. Минимальный рабочий набор для сайта с российской аудиторией — антибот на стороне сайта плюс DNS и SSL у российского провайдера; CDN и anti-DDoS добавляются только по реальной потребности.

Функция Cloudflare

Что делала

Чем закрыть в России

Bot Fight Mode / Super Bot Fight Mode

Базовая отсечка простых ботов и известных сигнатур

BotHunt, BotFAQtor, Antibot.Cloud

Bot Management (bot score, ML)

Скоринг каждого запроса и аналитика бот-трафика

BotHunt (40+ сигналов, вердикт 4–12 мс), Qrator Labs, Yandex Smart Web Security

Turnstile

Невидимая капча в формах

Яндекс SmartCaptcha или проверка антибота без капчи

WAF (OWASP Top 10)

Блокировка SQL-инъекций, XSS, обхода авторизации

Yandex Smart Web Security, StormWall WAF, NGENIX

Rate Limiting

Лимит запросов на URL и на IP

Правила антибота плюс limit_req в nginx

Anti-DDoS L3–L4

Фильтрация объёмных атак

StormWall, DDoS-Guard, Qrator Labs, НСПА для КИИ

CDN и кэш статики

Ускорение отдачи, разгрузка origin

NGENIX, EdgeЦентр, CDNvideo, Selectel, Cloud.ru

Universal SSL

Бесплатный сертификат на домен

Let's Encrypt или сертификат хостера

DNS-хостинг и 1.1.1.1

Управление зоной, DoH-резолвер

DNS хостера, Yandex Cloud DNS, Selectel DNS

cdnjs.cloudflare.com

Раздача популярных JS-библиотек

Локальный хостинг статики на своём сервере

Три из десяти строк закрываются одним антиботом, ещё три — настройками хостинга и nginx, и только CDN с anti-DDoS требуют отдельного платного контракта. Полный переезд обычно оказывается дешевле, чем выглядит на старте: у большинства сайтов Cloudflare стоял на бесплатном тарифе ради SSL и базовой фильтрации, а антибот-часть закрывается от 890 ₽ в месяц — актуальные тарифы BotHunt считаются по числу сайтов, без лимитов на запросы.

Проверьте, что именно из этой таблицы у вас реально включено, до отключения оранжевого облака. Попробовать BotHunt бесплатно 14 дней →

Альтернатива Cloudflare Bot Management: 6 решений для Рунета

Прямого аналога Cloudflare Bot Management в России нет — это функция глобальной CDN, а не отдельный продукт. Задачу закрывают две группы решений: специализированные антиботы, которые ставятся на конкретный сайт, и WAAP-платформы, через которые проксируется весь трафик.

Сервис

Класс решения

Что закрывает из Cloudflare

Подключение

Цена от

BotHunt

Поведенческий антибот, агент на сайте

Bot Fight Mode, Bot Management, Turnstile, Rate Limiting

DNS, PHP-агент или плагин WordPress

890 ₽/мес за сайт

BotFAQtor

Антифрод рекламного трафика

Частично Bot Management в рекламной воронке

Счётчик на сайт, интеграция с Директом и Google Ads

999 ₽/мес

Antibot.Cloud

PHP-скрипт с проверочной страницей

Аналог режима Under Attack, базовая отсечка

Загрузка скрипта на сервер, подключение в CMS

Бесплатно локально / $10 в мес

StormWall

Anti-DDoS с антибот-модулем и WAF

Anti-DDoS L3–L7, WAF, часть бот-защиты

Проксирование трафика, смена A- или NS-записей

По запросу

Qrator Labs

Enterprise WAAP

Полный периметр: DDoS, боты, защита API

Проксирование, BGP или DNS, интеграция с приложениями

По запросу

Yandex Smart Web Security

Облачный WAAP в Yandex Cloud

WAF по OWASP Top 10, «Антиробот», гео- и IP-фильтры

Только для ресурсов внутри Yandex Cloud

Pay-as-you-go

BotHunt. Ближе всего к логике Bot Management: вердикт выносится на каждый HTTP-запрос за 4–12 мс по каскаду из 40+ сигналов — JA3/JA4-отпечаток, репутация IP и ASN, Canvas, WebGL и Audio, тайминги кликов и траектория курсора, сигнатуры Puppeteer, Playwright, BAS и Zenno. Ставится тремя способами, оплата в рублях, закрывающие документы есть. Как устроен каскад детекции, подробно разбираем в статье «Браузерный фингерпринтинг: как распознают ботов».

BotFAQtor. Заточен под клик-фрод: чистит трафик Яндекс Директа и Google Ads и работает в связке с рекламными кабинетами. Закрывает часть задач Bot Management в рекламной воронке, но не заменяет защиту каталога от парсинга и админки от брутфорса.

Antibot.Cloud. PHP-скрипт с проверочной страницей на входе — ближайший аналог режима «Under Attack» у Cloudflare. Есть бесплатная локальная версия. Минусы те же, что были у Cloudflare-заглушки: пауза перед первым показом страницы и прайс в долларах.

StormWall. Anti-DDoS-платформа с антибот-модулем: трафик проксируется через сеть фильтрации, то есть архитектурно это самая близкая замена проксирующей схеме Cloudflare. Тарифицируется по RPS и объёму трафика.

Qrator Labs. Enterprise-уровень: защита сайта, API и мобильных приложений, SLA, интеграция по BGP или DNS. Оправдан там, где Cloudflare стоял на Enterprise-плане: финтех, маркетплейсы, тикетинг, крупный e-com.

Yandex Smart Web Security. Облачный WAAP: WAF по OWASP Top 10, ограничение по геолокации и IP, технология «Антиробот». Логичный выбор, если инфраструктура уже в Yandex Cloud; на шаред-хостинге подключение заметно сложнее установки агента. Документация — в справке Yandex Cloud.

Национальная система противодействия DDoS-атакам (НСПА) рассчитана на объёмные атаки и объекты критической инфраструктуры — поведенческую детекцию она не закрывает. Сопоставление трёх массовых антиботов по 14 параметрам — в статье «BotFAQtor vs BotHunt vs Antibot.Cloud».

Как выбрать замену Cloudflare под свою задачу

Выбор зависит от того, ради чего у вас вообще стоял Cloudflare. В большинстве проектов, которые мы переносили, это был бесплатный тариф ради SSL и базовой отсечки ботов — тогда заменой будет антибот плюс сертификат, а не CDN за отдельные деньги.

  • Стоял ради SSL и «чтобы было». Сертификат от хостера или Let's Encrypt плюс антибот-агент. CDN не нужен.

  • Стоял ради Bot Fight Mode: накрутка ПФ и парсинг. Поведенческий антибот с логами по сессиям и разбором действий внутри визита.

  • Стоял ради чистки рекламного трафика. Связка «антифрод в кабинете + фильтрация на сайте»: одного слоя недостаточно.

  • Стоял ради скорости и географии. Российский CDN: NGENIX, EdgeЦентр, CDNvideo, Selectel, Cloud.ru.

  • Стоял ради anti-DDoS L3–L4. StormWall, DDoS-Guard или Qrator Labs — задача решается только на сетевом уровне.

  • Стоял ради WAF и OWASP Top 10. Yandex Smart Web Security или StormWall WAF. Важно: WAF и антибот решают разные задачи и не заменяют друг друга.

  • Был Enterprise-контракт целиком. Qrator Labs как ближайший эквивалент по SLA и покрытию периметра.

Отдельно проверьте юрисдикцию. Если сайт обрабатывает персональные данные российских пользователей — формы, регистрации, заказы — локализация баз на территории РФ требуется по 152-ФЗ, и зарубежный прокси перед сайтом эту картину не улучшает. Разницу между WAF и антиботом разбираем в статье «WAF vs антибот».

Схема выбора альтернативы Cloudflare под задачу сайта

BotHunt закрывает Bot Fight Mode, Bot Management и Turnstile одним агентом: установка за минуту, 14 дней бесплатно без карты. Подключить защиту →

Как мигрировать с Cloudflare на российский антибот за один рабочий день

Технически переезд занимает 3–6 часов работы плюс сутки на распространение DNS. Порядок действий важнее скорости: замену защите поднимают до отключения проксирования, а не после.

  1. Сделайте инвентаризацию Cloudflare. Выпишите всё включённое: Bot Fight Mode, кастомные WAF-правила, Rate Limiting, Page Rules, Turnstile, Workers, настройки кэша. Без этого списка пропажу функции обнаруживают через неделю, обычно по жалобе клиента.

  2. Снизьте TTL DNS-записей до 300 секунд. Сделайте это за сутки до переключения, чтобы новая A-запись разошлась по резолверам за минуты, а не за половину суток.

  3. Поднимите замену защите заранее, в режиме мониторинга. Антибот ставится параллельно работающему Cloudflare: агент собирает статистику и показывает долю бот-трафика, но пока никого не блокирует. Двух-трёх дней достаточно, чтобы увидеть базовую линию.

  4. Уберите зависимости от доменов Cloudflare. Перенесите библиотеки с cdnjs на свой сервер, замените Turnstile на SmartCaptcha или на невидимую проверку антибота, переключите DoH-резолвер с 1.1.1.1 на резолвер провайдера, вычистите домены Cloudflare из Content Security Policy.

  5. Выпустите собственный SSL-сертификат. Let's Encrypt или сертификат хостера — обязательно до отключения проксирования. Иначе в момент переключения сайт уйдёт в ошибку HTTPS для всех.

  6. Снимите проксирование и переведите DNS. Переключите оранжевое облако на серое или перенесите зону к российскому провайдеру целиком. Сразу закройте origin фаерволом: порты 80 и 443 — только с адресов вашего edge или CDN, остальное в drop.

  7. Переведите антибот из мониторинга в блокировку и наблюдайте 72 часа. Смотрите долю отсечённого трафика, конверсию форм и отчёт «Роботы» в Яндекс Метрике. Убедитесь, что YandexBot и Googlebot проходят: они проверяются обратным DNS-запросом по инструкции Яндекса.

Если сайт уже недоступен и переезжать надо сейчас, порядок сжимается до трёх шагов: сертификат, снятие оранжевого облака, защита в тот же день. Открытый origin без фильтрации сканеры находят за часы — это то, что мы видим в логах новых подключений.

План миграции с Cloudflare на российскую защиту от ботов за один день

Пять ошибок при уходе с Cloudflare

Большинство просадок трафика после ухода с Cloudflare вызваны не качеством новой защиты, а порядком действий. Вот пять ошибок, которые встречаются чаще остальных.

  1. Сначала выключили, потом ищут замену. Окно без фильтрации в 3–5 дней — ровно то, что нужно парсеру: каталог с ценами и остатками выкачивается за одну ночь. Как обнаружить, что это уже произошло, — в статье «Как обнаружить парсер на сайте».

  2. Забыли про origin IP. Реальный адрес сервера был скрыт за Cloudflare годами и мгновенно попадает в публичные DNS-истории. Если не закрыть его фаерволом, новая защита обходится обращением напрямую по IP с заголовком Host.

  3. Оставили Turnstile в формах. Заявки перестают доходить молча: пользователь видит пустое место вместо капчи и уходит. Проверьте все формы — обратной связи, регистрации, оформления заказа, подписки.

  4. Включили блокировку сразу и на максимум. Первые сутки любая защита должна работать в мониторинге. Иначе под нож попадают YandexBot, Googlebot, платёжные вебхуки и внешние мониторинги доступности.

  5. Не обновили CSP и внешние интеграции. Домены Cloudflare часто прописаны в Content-Security-Policy, в белых списках и в сторонних сервисах. Их вычищают вместе со скриптами, иначе браузер режет уже локальные ресурсы.

И отдельная просьба: не пытайтесь «починить» Cloudflare через VPN. Это работает для вас как для администратора и не работает для аудитории, которая просто закроет вкладку.

Вернётся ли Cloudflare в Россию

На август 2026 года признаков восстановления доступа нет. Cloudflare публично заявил, что не может вернуть надёжный доступ, поскольку причина ограничений вне его контроля, и с июня 2025 года эта позиция не менялась.

Даже гипотетическое снятие сетевых ограничений не убирает три оставшихся барьера: статус в реестре ОРИ, требование локализации персональных данных и невозможность оплаты из России. Крупный бизнес это учёл — по сообщениям СМИ, на российские платформы перешли Ozon, Альфа-Банк и «ВкусВилл».

Планируйте инфраструктуру так, будто Cloudflare не вернётся. Если вернётся, вы ничего не потеряете: российский антибот в связке с локальным CDN решает те же задачи дешевле enterprise-контракта и без зависимости от одной зарубежной точки отказа.

Перенесли сайт с Cloudflare и хотите закрыть защиту от ботов за минуту? Установка одной строкой, DNS или плагин WordPress. Начать бесплатно →

Часто задаваемые вопросы

Cloudflare полностью заблокирован в России или работает частично?

Формально Cloudflare не заблокирован — трафик к его сетям ограничивают на стороне операторов. Проходят первые 10–14 пакетов, около 16 КБ ответа, после чего соединение обрывается. На практике сайт за Cloudflare открывается пустой или полузагруженной страницей.

Какая альтернатива Cloudflare Bot Management есть в России?

Прямого аналога нет, задачу закрывают специализированные антиботы и WAAP-платформы. Для защиты сайта от поведенческих ботов, парсеров и брутфорса подходят BotHunt от 890 ₽ в месяц, BotFAQtor от 999 ₽ и Antibot.Cloud от $10; для enterprise-нагрузок — Qrator Labs и StormWall.

Можно ли оставить Cloudflare только как DNS-хостинг?

Технически да: если переключить облако на серое, DNS-записи продолжают резолвиться, а трафик идёт напрямую на ваш сервер. Но вместе с проксированием исчезают Bot Fight Mode, WAF, Rate Limiting и Universal SSL, а реальный IP origin становится публичным. Это временная мера, а не решение.

Чем заменить Cloudflare Turnstile в формах?

Двумя способами: поставить Яндекс SmartCaptcha, если капча нужна как видимый элемент интерфейса, или закрыть форму невидимой проверкой антибота. Второй вариант не трогает конверсию: по рыночным замерам видимая капча снижает её на 5–20%.

Сколько стоил Cloudflare Bot Management и сколько стоит российская замена?

Bot Management — enterprise-функция Cloudflare без публичного прайса; по оценкам рынка контракты mid-market идут от нескольких тысяч долларов в месяц. Российский антибот для одного сайта стоит 890–999 ₽ в месяц, а для агентства на 20 проектов выходит около 400 ₽ за сайт.

Упадут ли позиции в Яндексе после ухода с Cloudflare?

Сам переезд на позиции не влияет: Яндекс не ранжирует сайты по имени CDN. Просадка возможна по косвенным причинам — рост времени ответа, ошибки 5xx в момент переключения или блокировка YandexBot новой защитой. Проверьте доступность в Яндекс Вебмастере в первые 72 часа после переключения.

Нужен ли CDN, если вся аудитория из России?

Часто нет. Если сервер в российском дата-центре, а посетители в пределах страны, выигрыш CDN измеряется десятками миллисекунд и не окупает контракт. CDN оправдан при тяжёлой статике и видео, географии от Калининграда до Владивостока или при пиковых нагрузках.

Что делать прямо сейчас, если сайт недоступен из-за Cloudflare?

Снимите проксирование в панели Cloudflare — переключите оранжевое облако на серое у A-записей. Перед этим убедитесь, что на origin установлен действующий SSL-сертификат и сервер выдержит трафик без кэша Cloudflare. Защиту от ботов поднимайте в тот же день: открытый origin без фильтрации находят за часы.

О BotHunt

BotHunt — российский сервис защиты сайтов от поведенческих ботов, парсеров, спама и брутфорса. Подключается через DNS (без изменений на сервере) или одной строкой кода — плагином для WordPress, PHP-агентом или через Bitrix/OpenCart. Срабатывает в реальном времени и блокирует ботов до того, как они попадут в Метрику и повлияют на позиции в Яндексе. Точность детекции — 99,9%, ложных срабатываний — менее 0,05%.

Начать
14 дней бесплатно