Cloudflare Waiting Room
und CapMonster Cloud

Lösung von Captchas, Integration auf der Website und Tests.

Preise für Cloudflare Waiting Room-Lösung

CAPTCHA
Preis (USD)
$ 1.30
1000 Token
Sie haben eine Website mit eingebauter Captcha- oder Bot-Schutzlösung übernommen, aber keinen Zugriff auf den Quellcode? Dann stellt sich schnell die Frage: Welche Lösung ist installiert, ist sie korrekt konfiguriert und wie lässt sie sich testen?

In diesem Artikel haben wir versucht, alle wichtigen Fragen zu beantworten. Der erste Schritt bei der Lösung der Aufgabe besteht darin festzustellen, welches Schutzsystem eingesetzt wird. Dazu können Sie die Liste beliebter Captchas und Anti-Bot-Schutzsysteme heranziehen, in der visuelle Beispiele und zentrale Merkmale aufgeführt sind, die Ihnen helfen, schnell zu erkennen, womit Sie es zu tun haben.

Wenn Sie feststellen, dass auf Ihrer Website Cloudflare Waiting Room eingesetzt wird, besteht der nächste Schritt darin, seine Eigenschaften und Funktionsweise genauer zu untersuchen. Ebenfalls in diesem Artikel finden Sie eine Anleitung zur Integration von Cloudflare Waiting Room, damit Sie vollständig verstehen, wie das System auf Ihrer Website arbeitet. So können Sie nicht nur den aktuellen Schutz besser einschätzen, sondern auch seine Wartung vorausschauend planen.

Was ist Cloudflare Waiting Room
Was ist Cloudflare Waiting Room
Cloudflare Waiting Room ist eine virtuelle Warteschlange, die die Website vor Überlastung bei plötzlichem Traffic-Anstieg schützt. Wenn es zu viele Besucher gibt, werden „überschüssige“ Benutzer vorübergehend auf eine Warteseite geleitet, wo sie Informationen zu ihrer Position in der Schlange und der Wartezeit sehen. Sobald ein Platz frei wird, gelangen sie automatisch auf die Website.

Wie man Waiting Room mit CapMonster Cloud löst

Beim Testen des Waiting-Room-Mechanismus ist es wichtig sicherzustellen, dass die Warteschlange korrekt funktioniert und den Zugang zur Website regelt.

So können Sie dies überprüfen:

  • Öffnen Sie die Seite, auf der Waiting Room aktiviert ist, und stellen Sie sicher, dass die Warteschlange angezeigt wird, wenn das Benutzerlimit überschritten wird.
  • Versuchen Sie, die Website von mehreren Geräten oder Browsern gleichzeitig aufzurufen, um künstlich Last zu erzeugen – ein Teil der Anfragen sollte in die Warteschlange gestellt werden.
  • Überprüfen Sie, ob Benutzer, die in die Warteschlange geraten, die Warteseite sehen und anschließend automatisch zur Website zugelassen werden, wenn ein Platz frei wird.
  • Stellen Sie sicher, dass ein erneutes Aktualisieren der Seite den Benutzer nicht aus der Warteschlange wirft.

Für automatisierte Tests und Captcha-Erkennung können spezialisierte Dienste verwendet werden, wie z. B. CapMonster Cloud – ein Tool, das Captcha-Parameter entgegennimmt, diese auf seinen Servern verarbeitet und eine fertige Lösung zurückgibt. Diese Lösung (Token oder Cookie) kann in ein Formular oder den Browser eingefügt werden, um die Überprüfung ohne Benutzerinteraktion zu bestehen.

Die Arbeit mit CapMonster Cloud über die API umfasst in der Regel folgende Schritte:

Aufgabe erstellenAufgabe erstellen
arrow
API-Anfrage sendenAPI-Anfrage senden
arrow
Ergebnis empfangenErgebnis empfangen
arrow
cf_clearance-Substitutioncf_clearance-Substitution
arrow
Wie man Cloudflare Waiting Room mit der eigenen Website verbindet
Um sicher zu verstehen, wie das Captcha auf Ihrer Website funktioniert, die Logik der Überprüfung zu begreifen, es neu zu verbinden oder neu zu konfigurieren, empfehlen wir Ihnen, diesen Abschnitt zu studieren. Darin wird der Prozess der Anbindung des Schutzes beschrieben – dies hilft Ihnen, sich schnell in allen Nuancen zurechtzufinden.
Anforderungen und VorbereitungAnforderungen und Vorbereitung
arrow

1. Registrieren Sie sich bei Cloudflare und binden Sie Ihre Website an.

2. Erstellen Sie im Bereich Traffic → Waiting Room eine neue Warteschlange:

3. Klicken Sie auf Create Waiting Room..

Geben Sie an:

  • Hostname / URL, wo der Waiting Room aktiv sein soll.
  • Name des Waiting Rooms (für die interne Verwaltung).
  • Maximale Anzahl gleichzeitig zugelassener Benutzer (optional, falls eine begrenzte Last erforderlich ist).

4. Passen Sie das Design der Warteseite an:

  • Sie können die Cloudflare-Vorlage oder eigenes HTML/CSS verwenden.
  • Fügen Sie ein Logo, Informationen zur Wartezeit und Anweisungen für Benutzer hinzu.

5. Speichern und aktivieren Sie den Waiting Room.

6. Konfiguration der Regeln (Rules)

Cloudflare ermöglicht es, bestimmten Traffic aus der Warteschlange auszuschließen.

Typische Umgehungsregeln (Bypass Rules):

  • IP-Adressen des Administrators: immer durchlassen.
  • Pfade/URL: statische Dateien (.js, .css, .png) oder bestimmte Seiten ausschließen.
  • Geo-Targeting: bestimmte Länder ausschließen.
  • Query String: bestimmte GET-Parameter ausschließen.

Beispiel für eine Pfad-Umgehungsregel im DashboardBeispiel für eine Pfad-Umgehungsregel im Dashboard
arrow

Erweiterte Möglichkeiten:

  • Scheduled Event: Aktivierung des Waiting Rooms nur zu bestimmten Zeiten (z. B. für Ausverkäufe).
  • Analytics: Verfolgung der Benutzeranzahl in der Warteschlange, der Wartezeit und des Durchsatzes.
  • Zusätzliche Hostnames/Paths: Ein Waiting Room kann auf mehreren Subdomains oder Pfaden arbeiten.

Verwaltung über API:

Die Cloudflare Waiting Room API ermöglicht es:

  • Umgehungsregeln zu erstellen, zu ändern und zu löschen.
  • Eine Liste der Regeln anzuzeigen.
  • Alle Einstellungen des Waiting Rooms programmgesteuert zu verwalten.

Beispiel für das Erstellen einer Umgehungsregel über die APIBeispiel für das Erstellen einer Umgehungsregel über die API
arrow

Funktionsprüfung

1) Öffnen Sie die Website in verschiedenen Browsern/Geräten.

2) Überprüfen Sie:

  • Erscheint der Waiting Room bei Überschreitung des Limits?
  • Bleibt die Position in der Warteschlange beim Aktualisieren der Seite erhalten?
  • Funktionieren die Umgehungsregeln (z. B. Admin-IP kommt ohne Wartezeit durch)?

Background
Mögliche Fehler und Debugging
Bug Icon
Ungültige Domain oder falsche Warteschlangenkonfiguration
Die Waiting-Room-Seite wird nicht angezeigt. Überprüfen Sie, ob die Regel der Warteschlange mit dem richtigen URI, Pfad oder Host verknüpft ist.
Bug Icon
Zeitüberschreitung beim Laden der Seite oder des Warteschlangen-Tokens
Der Client hat nicht auf die Antwort des Servers gewartet. Erhöhen Sie die Timeouts in Tests und im Monitoring, um Verzögerungen korrekt zu verarbeiten.
Bug Icon
Erneute Prüfung oder abgelaufenes Warteschlangen-Token
Wenn der Benutzer ein bereits abgelaufenes Token oder ungültige Cookies verwendet, zeigt das System erneut die Warteseite an.
Bug Icon
Konflikt mit anderen Zugriffsprüfungen
Die gleichzeitige Verwendung von Waiting Room und anderen Autorisierungs-/Bot-Schutzregeln kann zu zyklischen Überprüfungen führen. Befolgen Sie die Empfehlungen zur Reihenfolge der Überprüfungen und zur Logik für das Umgehen von Benutzern.
Tests der Schutzstabilität
Stellen Sie nach der Integration sicher, dass das System die Website wirklich vor automatisierten Aktionen schützt.
Tipps zu Sicherheit und Optimierung
Konfigurieren Sie die Warteschlangenregeln und die TTL der Token entsprechend dem Lastniveau und den Risiken
Speichern Sie alle Geheimnisse (z. B. Token-Signaturschlüssel) nur auf dem Server
Protokollieren Sie Warteschlangenereignisse und den Durchgangsstatus, um zu verstehen, warum Benutzer in den Waiting Room gelangen, und um Fehlalarme zu erkennen.
Fügen Sie aus Transparenzgründen Links zur <span class="font-bold">Datenschutzerklärung</span> und zu den <span class="font-bold">Nutzungsbedingungen der Website auf den Waiting-Room-Seiten</span> hinzu.
Fazit

Wenn Sie eine Website übernommen haben, auf der bereits ein Captcha oder ein anderes Schutzsystem installiert ist und Sie keinen Zugriff auf den Code haben, ist das kein Problem! Es ist ziemlich einfach festzustellen, welche Technologie genau verwendet wird. Und um die korrekte Funktionsweise zu überprüfen, können Sie den Erkennungsdienst CapMonster Cloud in einer isolierten Testumgebung nutzen, um sicherzustellen, dass der Mechanismus zur Tokenverarbeitung und die Prüflogik ordnungsgemäß funktionieren.

Im Fall von Cloudflare Waiting Room reicht es aus, das System zu erkennen, sein Verhalten zu analysieren und sich zu vergewissern, dass der Schutz korrekt arbeitet. In diesem Artikel haben wir gezeigt, wie Sie Cloudflare Waiting Room identifizieren und wo Sie Anleitungen für die Einbindung oder Neukonfiguration finden, damit Sie den Schutz zuverlässig betreiben und seine Arbeit unter Kontrolle halten können.

Conclusion

Häufig gestellte Fragen zu Cloudflare Waiting Room

Cloudflare Waiting Room ist nur in den Tarifen Business und Enterprise (Contract) verfügbar — es ist nicht in Free oder Pro enthalten.

Auf der Infrastrukturseite muss Ihre Website mit dem CDN von Cloudflare verbunden sein, und der DNS-Eintrag für die Domain oder Subdomain muss proxied sein.

Besucher müssen Cookies unterstützen, da Cloudflare diese zur Verfolgung der Warteschlangenposition verwendet.

Waiting Room-Aufgaben erfordern die Angabe eines Proxys, da Cloudflare die Warteschlangenposition und ausgegebene Cookies an die Ursprungs-IP-Adresse bindet. Die Wiederverwendung derselben Sitzung von einer anderen IP führt zum Neustart der Warteschlangenprüfung.

Die CapMonster Cloud API akzeptiert vier Proxy-Formate: http, https, socks4 und socks5. Informationen zur Übergabe der Proxy-Anmeldedaten finden Sie in der Dokumentation.

  1. Öffnen Sie das Cloudflare Dashboard
  2. Gehen Sie zu Waiting Room → Manage Rules → Create new bypass rule
  3. Konfigurieren Sie:
    • Rule Name: Bypass admin traffic
    • Expression (example): ip.src in { '1.2.3.4', '5.6.7.8' }
    • Action: Bypass Waiting Room

Weitere Regeloptionen finden Sie in der Cloudflare-Dokumentation.

Der Token läuft ab, wenn ein Client eine Warteschlangenposition hält, aber den Eintritt nicht innerhalb des zulässigen Zeitfensters abschließt, oder wenn das Cookie über Sitzungen hinweg mit nicht übereinstimmenden Identifikatoren wiederverwendet wird. In diesem Fall invalidiert Cloudflare den Token und leitet den Benutzer zurück zur Warteseite. In automatisierten Workflows erscheint dies als unerwartete Weiterleitung zurück zur Warteschlange statt als Fehlercode.