当请求经过 Cloudflare Worker 时会出现这种情况。
在这种情况下,Cloudflare 会考虑客户端详情(包括其 IP 地址)来触发安全设置。但是,Security Events 中显示的 IP 将是 Cloudflare IP 地址。
是的,您可能需要在表达式中转义某些字符。确切的转义方式取决于您使用的字符串语法:
- 若使用原始字符串语法(例如
r#"this is a string"#),您只需转义在正则表达式中有特殊含义的字符。 - 若使用带引号的字符串语法(例如
"this is a string"),则需要额外转义,例如在字面字符串和正则表达式中使用\"和\\转义特殊字符"和\。
有关字符串语法和转义的更多信息,请参阅字符串值与正则表达式。
若您使用正则表达式,建议使用 Regular Expressions 101 ↗ 或 Rustexp ↗ 等工具进行测试。
若您有由 Cloudflare 管理的 SSL/TLS 证书,每次颁发或续订证书时都必须进行域控制验证 (DCV)。当证书处于 pending_validation 状态且存在有效的 DCV token 时,某些 Cloudflare 安全功能(例如自定义规则和 Managed Rules)会在特定 DCV 路径上自动禁用(例如 /.well-known/pki-validation/ 和 /.well-known/acme-challenge/)。
这些自动绕过不会出现在 Trace 结果中。
当 Cloudflare 检测到可能不安全的活动时,可能会阻止请求。常见原因包括:
- 针对恶意流量、DDoS 攻击或其他威胁的安全防护。
- 短时间内请求过多(速率限制)。
- 类似机器人或自动化的流量。
- 列在公共黑名单上的 IP 地址,例如 Project Honey Pot ↗。
如果您是站点访客:
- 联系站点所有者,提供被阻止时的操作详情以及错误页面底部显示的 Cloudflare Ray ID。
- 避免可疑输入或自动化脚本。
- 通过 Project Honey Pot ↗ 检查您的 IP 声誉。
如果您是站点所有者:
- 调整安全设置,在防护与可访问性之间取得平衡。
- 在 Cloudflare 仪表板中监控被阻止的请求。
- 将受信任的 IP 加入允许列表,或微调 WAF/bot 规则以减少误报。
当您创建带有 Block、Non-Interactive Challenge、Managed Challenge 或 Interactive Challenge 操作的自定义规则时,可能无意中阻止已知 bot 的流量。具体而言,在尝试基于 URI、路径、主机、ASN 或国家/地区强制执行缓解操作时,这可能影响搜索引擎优化 (SEO) 和网站监控。
更多信息请参阅 Challenges 文档。
Cloudflare Radar ↗ 列出了 WAF 当前检测到的已知 bot 示例。当流量来自这些 bot 以及未列出的其他 bot 时,cf.client.bot 字段会设为 true。
要提交友好 bot 以供验证,请前往 Cloudflare Radar 的 Verified bots(已验证的 bot) ↗ 页面并选择 Add a bot(添加 bot)。
有关已验证 bot 的更多信息,请参阅 Bots。