Cloudflare Bot Fight Mode יכול לצמצם תעבורה אוטומטית מזיקה בלחיצה אחת, אבל הפעלה בלי בדיקה עלולה לאתגר גם שירותים לגיטימיים. המדריך הבא מסביר היכן מפעילים את ההגנה, כיצד בודקים את האירועים ומה עושים כאשר API, מערכת ניטור או אינטגרציה מפסיקים לעבוד.
מהו Bot Fight Mode
זהו מנגנון של Cloudflare שמזהה בקשות שנראות כמו פעילות אוטומטית מזיקה ומפעיל נגדן אתגר. הוא מתאים לאתרים שרוצים שכבת הגנה בסיסית מפני סריקות, ניסיונות ניצול ותעבורת בוטים, בלי לבנות מיד מערך כללים מורכב. עם זאת, זיהוי אוטומטי אינו מושלם וייתכנו חסימות שווא.
כך מפעילים את ההגנה
- נכנסים לחשבון Cloudflare ובוחרים את הדומיין הרצוי.
- פותחים את Security ואז את Settings.
- מסננים את ההגדרות לפי Bot traffic.
- מוצאים את Bot Fight Mode ומעבירים את המתג למצב פעיל.
- ממתינים כמה דקות ובודקים שהאתר, ההתחברות, הטפסים והחיבורים החיצוניים עדיין פועלים.
אלו השלבים המופיעים גם בתיעוד הרשמי של Cloudflare. אין צורך לשנות DNS או להתקין תוסף נוסף, כל עוד התעבורה של הדומיין כבר עוברת דרך Cloudflare.
הבדיקה החשובה מיד לאחר ההפעלה
עברו אל Security > Analytics > Events. אירועים שהופעלו על ידי המנגנון מסומנים בשדה Service בשם Bot Fight Mode. בדקו במיוחד כתובות URL של התחברות, טפסים, REST API, Webhooks, מערכות תשלום וכלי ניטור חיצוניים.
- פתחו את האתר בגלישה רגילה וגם מחלון פרטי.
- שלחו טופס בדיקה ובדקו שהוא מגיע ליעד.
- הריצו בדיקת זמינות ממערכת הניטור שלכם.
- בדקו פעולות אוטומטיות כמו גיבוי, סנכרון או Webhook.
- השוו את זמני התגובה לפני ההפעלה ואחריה.
המגבלה שרבים מפספסים
ב־Bot Fight Mode הרגיל אי אפשר ליצור חריגה באמצעות כלל WAF מסוג Skip או באמצעות Page Rule. לפי Cloudflare, המנגנון פועל בצינור הערכה נפרד ממנוע הכללים. לכן כלל Allow רגיל לא בהכרח ימנע את האתגר.
אם האתר תלוי בלקוחות API, בוטים מאושרים או כלי ניטור שחייבים לעבור ללא אתגר, שקלו להשתמש ב־Super Bot Fight Mode. בגרסה זו ניתן לבנות כלל WAF עם פעולת Skip עבור תעבורה מוגדרת. אין להגדיר חריגה רחבה מדי: עדיף להתאים אותה לנתיב, כתובת IP או מאפיין בקשה מדויק.
מה עושים כשיש חסימת שווא
Cloudflare מציינת במפורש כי בשל האופי האגרסיבי של מנגנוני הבוטים עלולות להתרחש חסימות שווא. אם זיהיתם פגיעה בשירות לגיטימי, אספו קודם את פרטי האירוע: כתובת URL, זמן, כתובת IP, User-Agent והפעולה שבוצעה. לאחר מכן אפשר להחליט אם להשבית זמנית את Bot Fight Mode או לעבור לגרסה שתומכת בחריגות מדויקות.
בסביבת עסקית כדאי לבצע את השינוי בחלון מבוקר ולנטר אותו, במיוחד כאשר האתר מחובר למערכות תשלום, CRM או שירותי אוטומציה. במערכי ניטור כמו MCS, ההתמקדות אינה רק בכמות החסימות אלא גם בזיהוי שינוי חריג ובווידוא ששירותים לגיטימיים ממשיכים לעבוד.
Bot Fight Mode אינו תחליף לאבטחה מלאה
המנגנון עשוי להפחית רעש ותעבורה אוטומטית, אבל הוא לא מחליף עדכוני תוכנה, אימות רב־שלבי, הגנת WAF, הגבלת הרשאות וגיבויים. אם אתם מטפלים באירוע אבטחה פעיל, בדקו גם את המדריך שלנו על שימוש לרעה בכלי RMM להשגת גישה מתמשכת כדי להבין מדוע חסימת תעבורה היא רק שכבה אחת במערך ההגנה.
תמונה: נוצרה באמצעות AI עבור מערכת ITPortal.


