Cloudflare WAF Rate Limiting 规则清单:表达式、characteristics、period 和 action 怎么配

Rate limiting 规则要先确认计数对象和缓存边界,再用 Log 观察,再切到挑战或 Block。

Rate limiting 规则要先确认计数对象和缓存边界,再用 Log 观察,再切到挑战或 Block。

Access 默认拒绝所有未匹配 Allow 策略的流量,但动作顺序、session 层级和 Service Auth 才是上线关键。

Turnstile 不需要把网站代理到 Cloudflare,也能在表单、登录和提交接口上挡住批量机器人,关键是服务端必须校验 token。

Cloudflare 这轮真正改变站长决策的,不是再多一个“Block AI bots”总开关,而是 Search、Agent、Training 已经被拆成三类,而且 9 月 15 日开始新域名会吃到新的广告页默认策略。

WordPress 7.1 真正值得站长现在就做的,不是等正式版再看,而是趁 beta 周期把 responsive styling、媒体上传、主题插件兼容和回滚记录先在暂存站跑一遍。

只把 AI 爬虫一刀切拦掉,已经不够用了。现在更有价值的,是先补好 robots.txt、再看 Directives、再判断哪些内容该给 agent 看、哪些训练爬虫该被引导走规范路径。

遇到 WordPress 高危漏洞周,正确顺序不是等自动更新,而是先确认 Cloudflare WAF 护住流量,再确认版本和后台内容链路。

Cloudflare 已给出 Workers KV 旧 API 路由的停用时间,真正危险的不是不会改路径,而是你以为已经改完,结果还有 cron 或 CI 在偷用旧路由。

Workers Cache 可以在 Worker 前直接命中缓存,但认证网关、租户数据和错误响应不能一起缓存。上线前要先拆入口,再核对 cache key、TTL、清除和回滚。

AI 代理能把 Worker 临时部署到 Cloudflare 后,真正要管的是 60 分钟内怎么验收、怎么 claim、怎么回滚,不是把预览链接发出去就结束。