Базовая настройка Cloudflare (смена DNS и включение «оранжевого облака») отлично защищает от DDoS и кэширует базовую статику — картинки, стили, скрипты. Но если ваш сервер физически находится в Европе, а целевая Tier-1 аудитория (США, Канада, Великобритания) — за океаном, стандартных настроек недостаточно.
По умолчанию Cloudflare не кэширует HTML-код. За каждым динамическим документом запрос полетит через всю Атлантику к вашему Origin-серверу, создавая задержку (TTFB) в 500–800 мс. Чтобы получить скорость локального сайта для западных рынков, бизнес-логику и доставку контента нужно принудительно вынести на край сети (Edge).
Оптимизация доставки: заставляем кэшировать всё (с исключениями)
Главный инструмент кардинального ускорения — принудительное кэширование сгенерированного HTML прямо на серверах Cloudflare. В старом интерфейсе это реализовывалось через Page Rules, сейчас актуальным стандартом стали Cache Rules.

Создайте правило для кэширования всего контента (Cache Level: Cache Everything), но критически важно предусмотреть узлы исключений, чтобы не отдать закэшированную админку или чужую корзину публичным посетителям.
Иерархия правил (отрабатывают строго сверху вниз):
-
Bypass Cache (Обход кэша):
-
Условие: URI Path содержит
/wp-admin/,/api/,/cart/ИЛИ Cookie содержитwordpress_logged_in(для сайтов на WP). -
Действие: Bypass Cache.
-
-
Cache Everything (Кэшировать всё):
-
Условие: URI Path содержит
/*. -
Действие: Eligible for cache (Edge Cache TTL: 1 месяц).
-
⚠️ Ограничение (когда кэш ломает сайт): Если ваш проект использует PHP-сессии для неавторизованных пользователей (например, генерация уникальных CSRF-токенов в формах обратной связи на лендингах), правило Cache Everything закэширует токен самого первого посетителя. В итоге все последующие формы перестанут отправляться, выдавая ошибку безопасности. Для таких страниц кэш необходимо точечно отключать.
Cloudflare Workers: переносим бизнес-логику на Edge
Cloudflare Workers позволяют запускать легковесный JavaScript-код прямо на CDN-серверах (в более чем 300 городах мира) еще до того, как запрос дойдет до вашего хостинга. Это идеальное узловое решение для SEO-задач, A/B тестов и выдачи гео-зависимого контента.

Сценарий: Geo-redirect без задержек
Вместо того чтобы грузить тяжелый PHP-модуль GeoIP на вашем Origin-сервере, определяйте страну на уровне Cloudflare и мгновенно перенаправляйте пользователя. Например, посетителя из Великобритании — на версию каталога с ценами в фунтах стерлингов (GBP).
export default {
async fetch(request) {
// Получаем страну из встроенного объекта CF
const country = request.cf.country;
const url = new URL(request.url);
// Если пользователь из Великобритании и еще не на подпапке /uk/
if (country === 'GB' && !url.pathname.startsWith('/uk/')) {
// Формируем новый URL
const redirectUrl = `https://${url.hostname}/uk${url.pathname}`;
return Response.redirect(redirectUrl, 301);
}
// Для остальных стран пропускаем запрос дальше к серверу
return fetch(request);
}
}
⚠️ Риск отказа: Лимиты бесплатного тарифа Внедряя Workers, учитывайте ограничение бесплатного тарифа: 100 000 запросов в сутки. На Tier-1 рынках при активном трафике (и учитывая, что браузер запрашивает ресурсы страницы отдельными соединениями) этот лимит быстро исчерпается. При превышении лимита воркер перестанет отрабатывать или начнет отдавать ошибки. Для коммерческих проектов обязателен переход на платный план (от $5/мес).
Безопасность (WAF): как перестать платить за трафик ботов
До 40% запросов на развитых Tier-1 рынках — это агрессивные парсеры, сканеры уязвимостей и автоматизированные спамеры. Пропуская их к своему серверу, вы сжигаете процессорное время (CPU) и оперативную память (RAM) впустую.

Что необходимо активировать в разделе Security (WAF):
-
Bot Fight Mode (Вкладка Bots): Обязательно к включению. Автоматически отсекает известные автоматизированные скрипты без необходимости писать сложные правила.
-
Rate Limiting: Настройте лимит подключений на уязвимые POST-запросы. Например, ограничьте обращения к
/wp-login.phpили/xmlrpc.php(не более 5 запросов за 1 минуту с одного IP-адреса). -
ASNs Drop (Дисквалификатор мусорного трафика): Если вы ждете живых людей, а не трафик из дата-центров, создайте WAF-правило: блокировать трафик (
Action: Block), если ASN принадлежит DigitalOcean, Hetzner, AWS или Alibaba.-
Критически важно: Обязательно добавьте исключение (
Known Bots = On), чтобы не заблокировать полезные краулеры Googlebot и Bingbot, которые также приходят с серверных IP.
-
Чек-лист настроек Cloudflare для Tier-1
Перед направлением боевого трафика на сайт убедитесь, что в панели управления активированы следующие опции:
-
Brotli (Speed → Compression). Сжимает текстовые файлы на 15–20% эффективнее классического Gzip. Является абсолютным стандартом для получения высоких баллов в Google PageSpeed Insights.
-
Early Hints (Speed → Optimization). Позволяет браузеру пользователя начать предварительное скачивание тяжелых шрифтов и стилей еще до того, как ваш сервер закончит генерацию и отдачу HTML-каркаса.
-
Minimum TLS Version: 1.2 (SSL/TLS → Edge Certificates). Поддержка устаревших и небезопасных протоколов (TLS 1.0/1.1) современной Tier-1 аудитории не нужна, но при этом оставляет открытые лазейки для примитивных ботов-сканеров.
-
Argo Smart Routing (Платная опция). Если ваш сервер физически стоит в Германии, а клиент открывает сайт из Австралии, Argo строит маршрут не по забитому публичному интернету, а по собственной внутренней оптимизированной магистрали Cloudflare. Это снижает общую задержку передачи данных до 30%.







