Cloudflare Waiting Room
と CapMonster Cloud

キャプチャの解決、サイトへの導入、およびテスト。

Cloudflare Waiting Roomソリューションの価格

キャプチャ
価格 (USD)
$ 1.30
1000トークン
キャプチャや防御機構が導入済みのサイトを引き継いだのに、ソースコードへアクセスできない? その場合、どの仕組みが入っているのか、設定は正しいのか、どう検証するのかが気になります。

この記事では、よくある疑問にできるだけお答えしました。まず最初のステップは、どのような保護システムが使われているかを特定することです。そのために、代表的なキャプチャやボット対策システムの一覧を参照できます。ここには、どの仕組みが使われているかを素早く見分けるための画面イメージや主な特徴がまとめられています。

もしサイトで Cloudflare Waiting Room が使われていることが分かったら、次のステップはその特徴と動作をより詳しく確認することです。同じこの記事の中で、Cloudflare Waiting Room をサイトに導入するための手順書も確認できるので、あなたのサイト上でどのように機能しているのかをしっかり理解できます。これにより、現在の保護を正しく把握できるだけでなく、今後の運用や保守も計画的に行えるようになります。

Cloudflare Waiting Room とは
Cloudflare Waiting Room とは
Cloudflare Waiting Room は、トラフィックの急増時にサイトを過負荷から保護する仮想的な待機列(キュー)です。訪問者が多すぎる場合、「超過した」ユーザーは一時的に待機ページに送られ、そこで順番と入場までの目安時間を確認できます。空きができると、自動的にサイトに入場できます。

CapMonster Cloud で Waiting Room を解決する方法

Waiting Room のメカニズムをテストする際、キューが正しく機能し、サイトへのアクセスを適切に制御していることを確認することが重要です。

確認方法は以下の通りです:

  • Waiting Room が有効になっているページを開き、ユーザー制限を超えた際にキューが表示されることを確認します。
  • 複数のデバイスやブラウザから同時にサイトにアクセスし、意図的に負荷をかけてみます。一部のリクエストがキューに入れられるはずです。
  • キューに入ったユーザーに待機ページが表示され、空きができた際に自動的にサイトへのアクセスが許可されることを確認します。
  • ページを再読み込みしても、ユーザーがキューから追い出されないことを確認します。

自動テストやキャプチャ認識には、例えば CapMonster Cloud のような専門サービスを利用できます。これはキャプチャのパラメータを受け取り、サーバー側で処理して解決策を返すツールです。この解決策(トークンやクッキー)をフォームやブラウザに適用することで、ユーザー操作なしで認証を通過できます。

CapMonster Cloud API を使った一般的な手順:

タスクの作成タスクの作成
arrow
API リクエストの送信API リクエストの送信
arrow
結果の受信結果の受信
arrow
cf_clearance の置換cf_clearance の置換
arrow
Cloudflare Waiting Room をサイトに接続する方法
サイトでのキャプチャの動作を確実に把握し、検証ロジックを理解し、再接続や再設定を行うために、このセクションを確認することをお勧めします。保護機能の接続プロセスについて説明しており、すべてのニュアンスを素早く理解するのに役立ちます。
要件と準備要件と準備
arrow

1. Cloudflare に登録し、サイトを連携させます。

2. Traffic(トラフィック)→ Waiting Room セクションで、新しいキューを作成します:

3. Create Waiting Room(Waiting Room を作成)をクリックします。

以下を指定します:

  • Waiting Room を有効にする Hostname / URL。
  • Waiting Room の名前(内部管理用)。
  • 同時入場を許可する最大ユーザー数(負荷制限が必要な場合のオプション)。

4. 待機ページのデザインをカスタマイズします:

  • Cloudflare のテンプレート、または独自の HTML/CSS を使用できます。
  • ロゴ、待ち時間の情報、ユーザーへの説明を追加します。

5. Waiting Room を保存して有効化します。

6. ルール(Rules)の設定

Cloudflare では、特定のトラフィックをキューから除外することができます。

一般的なバイパスルール(Bypass Rules):

  • 管理者の IP アドレス:常に許可する。
  • パス/URL:静的ファイル(.js、.css、.png)や特定のページを除外する。
  • 地域ターゲティング:特定の国を除外する。
  • クエリ文字列:特定の GET パラメータを除外する。

ダッシュボードでのパスバイパスルールの例ダッシュボードでのパスバイパスルールの例
arrow

高度な機能:

  • Scheduled Event:特定の時間帯のみ Waiting Room を有効にする(例:セール時)。
  • Analytics:キュー内のユーザー数、待ち時間、スループットの追跡。
  • 追加の hostnames/paths:1つの Waiting Room を複数のサブドメインやパスで動作させることが可能です。

API による管理:

Cloudflare Waiting Room API では以下が可能です:

  • バイパスルールの作成、変更、削除。
  • ルールのリスト表示。
  • すべての Waiting Room 設定のプログラムによる管理。

API を使用したバイパスルール作成の例API を使用したバイパスルール作成の例
arrow

動作確認

1) 異なるブラウザやデバイスからサイトを開きます。

2) 以下を確認します:

  • 制限を超えた際に Waiting Room が表示されるか。
  • ページを更新してもキューの順序が維持されるか。
  • バイパスルールが機能しているか(例:管理者の IP は待機なしで通過できるか)。

Background
想定されるエラーとデバッグ
Bug Icon
無効なドメインまたはキューの設定ミス
Waiting room ページが表示されません。キューのルールが正しい URI、パス、またはホストに紐付けられているか確認してください。
Bug Icon
ページの読み込みまたはキュートークンのタイムアウト
クライアントがサーバーからの応答を待機できませんでした。遅延を正しく処理するために、テストや監視の設定でタイムアウト時間を延ばしてください。
Bug Icon
再検証または期限切れのキュートークン
ユーザーが期限切れのトークンや無効なクッキーを使用している場合、システムは再び待機ページを表示します。
Bug Icon
他のアクセス制限との競合
Waiting room と他の認証ルールやボット対策ルールを併用すると、チェックがループする可能性があります。チェックの順序やユーザーを通過させるロジックに関する推奨事項に従ってください。
保護の堅牢性チェック
統合後は、システムが本当に自動化された操作からサイトを守れているか確認しましょう。
セキュリティと最適化のヒント
負荷レベルやリスクに応じて、キューのルールとトークンの TTL を設定してください
すべての機密情報(トークン署名キーなど)はサーバー上でのみ保管してください
ユーザーが waiting room に送られる理由を把握し、誤検知を特定するために、キューのイベントと通過ステータスをログに記録してください。
透明性を高めるため、<span class="font-bold">waiting room ページにプライバシーポリシー</span>および<span class="font-bold">サイトの利用規約</span>へのリンクを追加してください。
まとめ

すでにキャプチャや別の保護システムが導入されているサイトを引き継いだものの、コードにはアクセスできない場合でも心配はいりません!どの技術が使われているかを特定するのはそれほど難しくありません。動作が正しいか確認するには、隔離されたテスト環境で認識サービスCapMonster Cloudを利用し、トークン処理の仕組みと検証ロジックが正しく機能しているかをチェックできます。

Cloudflare Waiting Roomの場合も、システムを特定し、その挙動を調べて、保護機能が正しく動いていることを確認すれば十分です。この記事では、Cloudflare Waiting Roomを見分ける方法と、その導入や再設定に関する手順書の見つけ方を紹介しました。これにより、防御を安心して維持し、その動作をしっかりと管理できます。

Conclusion

Cloudflare Waiting Room に関するよくある質問

Cloudflare Waiting Room は Business および Enterprise (Contract) プランでのみ利用可能です — Free や Pro には含まれていません。

インフラ面では、サイトが Cloudflare の CDN に接続されており、ドメインまたはサブドメインの DNS レコードが proxied である必要があります。

訪問者は cookie をサポートする必要があります。Cloudflare はキュー内の位置を追跡するために cookie を使用します。

Waiting Room タスクではプロキシの提供が必要です。Cloudflare はキュー内の位置と発行された cookie を送信元 IP アドレスに紐づけているためです。異なる IP から同じセッションを再利用すると、キューチェックが再開されます。

CapMonster Cloud API は 4 つのプロキシ形式を受け付けます:http、https、socks4、socks5。プロキシ認証情報の渡し方については、ドキュメントを参照してください。

  1. Cloudflare Dashboard を開く
  2. Waiting Room → Manage Rules → Create new bypass rule に移動
  3. 設定:
    • Rule Name: Bypass admin traffic
    • Expression (example): ip.src in { '1.2.3.4', '5.6.7.8' }
    • Action: Bypass Waiting Room

その他のルールオプションについては、Cloudflare ドキュメントを参照してください。

クライアントがキュー内の位置を保持しているにもかかわらず、許可された時間枠内に入場を完了しない場合、または cookie が不一致の識別子でセッション間で再利用された場合にトークンが期限切れになります。その場合、Cloudflare はトークンを無効にし、ユーザーを待機ページに戻します。自動化ワークフローでは、これはエラーコードではなく、キューへの予期しないリダイレクトとして現れます。