Cloudflare Waiting Room
i CapMonster Cloud

Rozwiązywanie captcha, instalacja na stronie i testowanie.

Cennik rozwiązania Cloudflare Waiting Room

CAPTCHA
Cena (USD)
$ 1.30
1000 tokenów
Odziedziczyłeś stronę z już wdrożoną captchą lub ochroną, ale bez dostępu do kodu źródłowego? Naturalnie pojawia się pytanie, jaka technologia jest używana, czy działa poprawnie i jak ją przetestować.

W tym artykule staraliśmy się odpowiedzieć na wszystkie najważniejsze pytania. Pierwszym krokiem w rozwiązywaniu problemu jest ustalenie, jaki system ochrony jest używany. W tym celu możesz skorzystać z listy popularnych captcha i systemów ochrony antybotowej, gdzie znajdziesz przykłady graficzne oraz kluczowe cechy, które pomogą szybko rozpoznać, z czym masz do czynienia.

Jeśli okaże się, że na Twojej stronie używany jest Cloudflare Waiting Room, kolejnym krokiem będzie dokładniejsze poznanie jej właściwości i sposobu działania. W tym artykule możesz również zapoznać się z instrukcją integracji systemu Cloudflare Waiting Room, aby w pełni zrozumieć, jak funkcjonuje on na Twojej stronie. Dzięki temu nie tylko lepiej poznasz obecną ochronę, ale też świadomie zaplanujesz jej dalsze utrzymanie.

Czym jest Cloudflare Waiting Room
Czym jest Cloudflare Waiting Room
Cloudflare Waiting Room to wirtualna kolejka, która chroni stronę przed przeciążeniem przy nagłym wzroście ruchu. Jeśli odwiedzających jest zbyt wielu, „nadmiarowi” użytkownicy są tymczasowo kierowani na stronę oczekiwania, gdzie widzą informacje o swojej pozycji w kolejce i przewidywanym czasie wejścia. Gdy tylko zwolni się miejsce, automatycznie uzyskują dostęp do strony.

Jak rozwiązać Waiting Room za pomocą CapMonster Cloud

Podczas testowania mechanizmu Waiting Room ważne jest upewnienie się, że kolejka działa poprawnie i reguluje dostęp do strony.

Oto jak można to sprawdzić:

  • Otwórz stronę, na której aktywny jest Waiting Room, i upewnij się, że kolejka wyświetla się po przekroczeniu limitu użytkowników.
  • Spróbuj wejść na stronę z kilku urządzeń lub przeglądarek jednocześnie, aby sztucznie wygenerować obciążenie — część zapytań powinna trafić do kolejki.
  • Sprawdź, czy użytkownicy, którzy trafili do kolejki, widzą stronę oczekiwania, a następnie są automatycznie wpuszczani na stronę, gdy zwolni się miejsce.
  • Upewnij się, że ponowne odświeżenie strony nie usuwa użytkownika z kolejki.

Do automatycznych testów i rozpoznawania captcha można użyć wyspecjalizowanych usług, na przykład CapMonster Cloud — narzędzia, które przyjmuje parametry captcha, przetwarza je na swoich serwerach i zwraca gotowe rozwiązanie. To rozwiązanie (token lub plik cookie) można podstawić do formularza lub przeglądarki, aby przejść weryfikację bez udziału użytkownika.

Praca z CapMonster Cloud poprzez API zazwyczaj obejmuje następujące kroki:

Tworzenie zadaniaTworzenie zadania
arrow
Wysyłanie żądania APIWysyłanie żądania API
arrow
Odebranie wynikuOdebranie wyniku
arrow
Podstawienie cf_clearancePodstawienie cf_clearance
arrow
Jak podłączyć Cloudflare Waiting Room do swojej strony
Aby pewnie poruszać się w działaniu captcha na swojej stronie, rozumieć logikę jej weryfikacji, ponownie podłączyć lub skonfigurować, zalecamy zapoznanie się z tą sekcją. Opisano w niej proces podłączania ochrony — pomoże to szybko zrozumieć wszystkie niuanse.
Wymagania i przygotowanieWymagania i przygotowanie
arrow

1. Zarejestruj się w Cloudflare i podłącz swoją stronę.

2. W sekcji Traffic → Waiting Room utwórz nową kolejkę:

3. Kliknij Create Waiting Room.

Podaj:

  • Hostname / URL, gdzie Waiting Room będzie aktywny.
  • Nazwę Waiting Room (do ewidencji wewnętrznej).
  • Maksymalną liczbę jednocześnie przepuszczanych użytkowników (opcjonalnie, jeśli potrzebne jest ograniczenie obciążenia).

4. Skonfiguruj wygląd strony oczekiwania:

  • Można użyć szablonu Cloudflare lub własnego HTML/CSS.
  • Dodaj logo, informację o czasie oczekiwania, instrukcje dla użytkowników.

5. Zapisz i aktywuj Waiting Room.

6. Konfiguracja reguł (Rules)

Cloudflare pozwala wykluczyć określony ruch z kolejki.

Typowe reguły obejścia (Bypass Rules):

  • Adresy IP administratora: zawsze przepuszczać.
  • Ścieżki/URL: wykluczyć pliki statyczne (.js, .css, .png) lub określone strony.
  • Geotargetowanie: wykluczyć określone kraje.
  • Query string: wykluczyć określone parametry GET.

Przykład reguły obejścia ścieżki w DashboardziePrzykład reguły obejścia ścieżki w Dashboardzie
arrow

Zaawansowane możliwości:

  • Scheduled Event: włączanie Waiting Room tylko w określonym czasie (np. na wyprzedaże).
  • Analytics: śledzenie liczby użytkowników w kolejce, czasu oczekiwania i przepustowości.
  • Dodatkowe hostnames/paths: jeden Waiting Room może działać na kilku subdomenach lub ścieżkach.

Zarządzanie przez API:

Cloudflare Waiting Room API pozwala:

  • Tworzyć, modyfikować i usuwać reguły obejścia.
  • Przeglądać listę reguł.
  • Zarządzać wszystkimi ustawieniami Waiting Room programowo.

Przykład tworzenia reguły obejścia przez APIPrzykład tworzenia reguły obejścia przez API
arrow

Weryfikacja działania

1) Otwórz stronę z różnych przeglądarek/urządzeń.

2) Sprawdź:

  • Czy Waiting Room pojawia się po przekroczeniu limitu.
  • Czy pozycja w kolejce jest zachowywana po odświeżeniu strony.
  • Czy działają reguły obejścia (np. IP admina przechodzi bez oczekiwania).

Background
Możliwe błędy i debugowanie
Bug Icon
Nieprawidłowa domena lub błędna konfiguracja kolejki
Strona waiting room nie wyświetla się. Sprawdź, czy reguła kolejki jest przypisana do właściwego URI, ścieżki lub hosta.
Bug Icon
Przekroczenie limitu czasu ładowania strony lub tokena kolejki
Klient nie doczekał się odpowiedzi serwera. Zwiększ limity czasu (timeout) w testach i monitoringu, aby poprawnie obsługiwać opóźnienia.
Bug Icon
Ponowna weryfikacja lub przeterminowany token kolejki
Jeśli użytkownik użyje już wygasłego tokena lub nieważnych plików cookie, system ponownie pokaże stronę oczekiwania.
Bug Icon
Konflikt z innymi weryfikacjami dostępu
Jednoczesne używanie Waiting Room i innych reguł autoryzacji/ochrony przed botami może prowadzić do cyklicznych weryfikacji. Postępuj zgodnie z zaleceniami dotyczącymi kolejności weryfikacji i logiki przepuszczania użytkowników.
Sprawdzenie odporności ochrony
Po integracji upewnij się, że system faktycznie chroni stronę przed automatycznymi działaniami.
Rekomendacje dotyczące bezpieczeństwa i optymalizacji
Skonfiguruj reguły kolejki i TTL tokenów zgodnie z poziomem obciążenia i ryzykiem
Przechowuj wszystkie sekrety (np. klucze podpisu tokena) tylko na serwerze
Loguj zdarzenia kolejki i status przejścia, aby zrozumieć przyczyny trafiania użytkowników do waiting room i wykrywać fałszywe alarmy.
Dla przejrzystości dodaj linki do <span class="font-bold">Polityki prywatności</span> i <span class="font-bold">Warunków korzystania ze strony na stronach waiting room</span>.
Wnioski

Jeśli przejąłeś stronę internetową, na której jest już zainstalowany captcha lub inny system zabezpieczeń, a jednocześnie nie masz dostępu do kodu — to nic strasznego! Dość łatwo jest ustalić, jaka dokładnie technologia jest używana. Aby sprawdzić poprawność działania, możesz skorzystać z usługi rozpoznawania CapMonster Cloud w odizolowanym środowisku testowym, żeby upewnić się, że mechanizm przetwarzania tokenów i logika weryfikacji działają prawidłowo.

W przypadku Cloudflare Waiting Room wystarczy rozpoznać system, przeanalizować jego zachowanie i upewnić się, że zabezpieczenie działa poprawnie. W artykule pokazaliśmy, jak zidentyfikować Cloudflare Waiting Room oraz gdzie znaleźć instrukcje dotyczące jego podłączenia lub ponownej konfiguracji, aby móc pewnie utrzymywać ochronę i kontrolować jej działanie.

Conclusion

Często zadawane pytania o Cloudflare Waiting Room

Cloudflare Waiting Room jest dostępny tylko w planach Business i Enterprise (Contract) — nie jest uwzględniony w planach Free ani Pro.

Po stronie infrastruktury witryna musi być podłączona do CDN Cloudflare, a rekord DNS dla domeny lub subdomeny musi być proxied.

Odwiedzający muszą obsługiwać pliki cookie, ponieważ Cloudflare używa ich do śledzenia pozycji w kolejce.

Zadania Waiting Room wymagają podania proxy, ponieważ Cloudflare wiąże pozycję w kolejce i wydane pliki cookie z adresem IP źródłowym. Ponowne użycie tej samej sesji z innego IP powoduje ponowne uruchomienie sprawdzania kolejki.

API CapMonster Cloud akceptuje cztery formaty proxy: http, https, socks4 i socks5. Aby przekazać dane uwierzytelniające proxy, zapoznaj się z dokumentacją.

  1. Otwórz Cloudflare Dashboard
  2. Przejdź do Waiting Room → Manage Rules → Create new bypass rule
  3. Skonfiguruj:
    • Rule Name: Bypass admin traffic
    • Expression (example): ip.src in { '1.2.3.4', '5.6.7.8' }
    • Action: Bypass Waiting Room

Więcej opcji reguł znajdziesz w dokumentacji Cloudflare.

Token wygasa, gdy klient utrzymuje pozycję w kolejce, ale nie kończy wejścia w dozwolonym oknie czasowym, lub gdy plik cookie jest ponownie używany między sesjami z niedopasowanymi identyfikatorami. W takim przypadku Cloudflare unieważnia token i zwraca użytkownika na stronę oczekiwania. W zautomatyzowanych przepływach pracy objawia się to jako nieoczekiwane przekierowanie z powrotem do kolejki zamiast kodu błędu.