status: serwer pod atakiem?

Ochrona Cloudflare dla WordPressściana na ataki. 100 zł/h.

Atak DDoS, tysiące prób logowania, boty obciążające hosting. Konfiguruję Cloudflare kompleksowo: DNS z proxy i ukrycie IP, SSL end-to-end, reguły WAF i rate limiting pod WordPressa. Ataki uderzają w Cloudflare, nie w Twój serwer, a strona działa bez przerwy w dostępności.

5+ lat wyłącznie przy WordPressie, ochrona wdrażana bez przestoju strony

5,0 · 20+ opinii w Google
twojafirma.pl analiza ruchu
access.log
POST /wp-login.php  401  185.220.xx.xx
POST /wp-login.php  401  45.9.xx.xx
POST /wp-login.php  401  103.152.xx.xx
POST /wp-login.php  401  185.220.xx.xx
# 4 217 prób w ostatniej godzinie
BRUTE FORCE Zalew prób logowania Tysiące żądań na wp-login obciążają serwer. Stawiam CAPTCHA i rate limiting na tej ścieżce.
żądania na minutę
142 000 żądań/min · atak wolumetryczny
DDoS Lawina ruchu kładzie serwer Cloudflare absorbuje atak na poziomie sieci, Twój hosting go nie odczuwa.
$ dig twojafirma.pl +short
A       91.234.56.78   (origin)
status:  IP serwera odsłonięte
ryzyko:  atak z pominięciem ochrony
EXPOSED ORIGIN Prawdziwe IP serwera widoczne Atakujący uderza wprost w serwer. Włączam proxy DNS i chowam origin za Cloudflare.
access.log
POST /xmlrpc.php  200  system.multicall
POST /xmlrpc.php  200  wp.getUsersBlogs
POST /xmlrpc.php  200  system.multicall
# amplifikacja: 500 loginów w 1 żądaniu
XMLRPC Nadużycie xmlrpc.php Plik zdalnego zarządzania służy do brute-force i DDoS. Blokuję go lub ograniczam do zaufanych IP.
firewall · żądania podejrzane
GET /?id=1' UNION SELECT user_pass
FROM wp_users-- -
GET /wp-content/plugins/revslider/...
# SQL injection + skan podatnych wtyczek
EXPLOIT / WAF Skan luk i wstrzyknięcia SQL injection, XSS, skanery wtyczek. Reguły OWASP w WAF blokują to, zanim dojdzie do PHP.
18 240zablokowanych
0dotarło do serwera
ruch filtrowany przez Cloudflare
PROTECTED Ataki zatrzymane na brzegu sieci Do serwera dociera tylko legalny ruch. Efekt WAF, rate limitingu i ukrytego origin.

Zabezpieczam WordPress i cały jego ekosystem

WordPress
WooCommerce
Elementor
PHP
Hosting
// przed czym chroni Cloudflare

Rozpoznajesz któreś z tych zagrożeń?

Sam hosting współdzielony nie filtruje ruchu, każde żądanie trafia wprost na serwer. Cloudflare staje pomiędzy: cały ruch przechodzi przez ich sieć, jest filtrowany, a do Twojego WordPressa dociera tylko to, co legalne. Diagnoza ruchu jest bezpłatna.

DDoS

Atak DDoS

Lawina żądań kładzie serwer, zanim WordPress zdąży odpowiedzieć. Cloudflare absorbuje atak na poziomie sieci, Twój hosting go nie odczuwa.

Zatrzymaj DDoS →
BRUTE FORCE

Brute-force na wp-login

Tysiące prób logowania na minutę obciążają cały serwer współdzielony. Ustawiam CAPTCHA, blokady geo/IP i rate limiting na ścieżce wp-login.php.

Zablokuj logowanie →
XMLRPC

Ataki przez xmlrpc.php

Plik do zdalnego zarządzania jest masowo wykorzystywany do brute-force i amplifikacji DDoS. Blokuję go całkowicie lub ograniczam do zaufanych IP.

Wyłącz xmlrpc →
BOT SCAN

Boty i skanery luk

Skanery szukają podatnych wtyczek, scrapery kradną treść i obciążają serwer. Włączam Bot Fight Mode i analizuję logi pod kątem złośliwego ruchu.

Odsiej boty →
EXPOSED ORIGIN

Odsłonięte IP serwera

Jeśli atakujący zna prawdziwy adres IP, uderza prosto w serwer z pominięciem ochrony. Włączam proxy DNS i ukrywam origin za siecią Cloudflare.

Ukryj origin →
EXPLOIT / WAF

Exploity wtyczek

SQL injection, XSS i skanery luk w popularnych wtyczkach. Włączam reguły OWASP i zestawy Cloudflare dla WordPressa, które blokują typowe exploity.

Włącz WAF →
// jak konfiguruję

Cztery kroki. Bez przerwy w dostępności.

01

DNS i ukrycie IP

Przenoszę rekordy do Cloudflare i włączam proxy. Prawdziwy adres serwera znika za siecią, atakujący nie wie, gdzie uderzyć bezpośrednio.

02

SSL Full strict

Szyfrowanie end-to-end, przekierowanie HTTP na HTTPS, HSTS i minimalna wersja TLS 1.2. Po drodze naprawiam błędne certyfikaty na serwerze.

03

WAF i rate limiting

Blokada xmlrpc, ochrona wp-login przez challenge lub blokadę, limity żądań na minutę, reguły OWASP i Bot Fight Mode przeciw botom.

04

Cache brzegowy i testy

Statyczne strony serwuję z edge Cloudflare, z pominięciem cache dla zalogowanych i koszyka. Testuję ruch i wyjątki. Faktura VAT w cenie.

Alan Adamczyk, administrator WordPress
Alan Adamczyk administrator WordPress
5+ lattylko WordPress
10 000+zgłoszeń
5,0 ★w Google
// twój administrator WordPress

Widziałem ataki od strony serwera. Wiem, co realnie odciąża hosting.

Od ponad pięciu lat zajmuję się wyłącznie WordPressem. Wcześniej pracowałem w jednym z największych hostingów w Polsce, gdzie brute-force na wp-login, fale botów i amplifikacja przez xmlrpc kładły całe serwery współdzielone. Wiem, jak taki ruch wygląda w logach i co go zatrzymuje.

Przez moje ręce przeszło ponad 10 000 zgłoszeń. Cloudflare konfiguruję pod konkretny hosting i pod WordPressa, nie z gotowca, bo źle dobrana reguła potrafi odciąć klientów zamiast atakujących. Reguły dopasowuję do WooCommerce, formularzy i WAF-a Twojego hostingu.

„Ataki mają uderzać w Cloudflare, nie w Twój serwer. Konfiguruję to bez przestoju, a płacisz po wdrożeniu."

// opinie

Oceniony na 5,0 w Google

Ponad 20 opinii, w każdej pięć gwiazdek. Poniżej głosy klientów, którym pomogłem odciążyć serwer i zatrzymać ataki na brzegu sieci.

5,0
20+ opinii
Opinie w Google
Zobacz wszystkie →
Pan Alan to prawdziwy ekspert od WordPressa. Rozwiązał bardzo trudny przypadek z formularzem. Zachwycony szybką obsługą. Ceny bardzo dobre, współpraca 5/5. Polecam z całego serca!
Michał Reichel · Google
Błyskawiczna pomoc i problem rozwiązany. Bardzo dobry kontakt, duże doświadczenie. Jest to wyjątkowy profesjonalista!!!!!
Adwokat Adam Zaborski · Google
Fachowa i szybka pomoc w środku nocy. Polecam wszystkim :)
Bartosz Szczepaniak · Google
// bez ryzyka

Dlaczego warto zlecić to mnie

Zmiana DNS i firewalla brzmi groźnie, bo źle zrobiona potrafi odciąć stronę albo zablokować klientów. Dlatego pracuję tak, żeby zdjąć z Ciebie każde z tych ryzyk.

„A jak zmiana DNS odetnie stronę?"

Konfiguruję bez przestoju. Rekordy przenoszę 1:1, a proxy włączam dopiero po weryfikacji. Strona działa przez cały czas wdrożenia, propagacja DNS przebiega bez przerwy w dostępności.

„Nie zablokuje moich klientów?"

Jeśli reguła zatrzyma legalny ruch, tworzę precyzyjny wyjątek na podstawie logów firewall, dla konkretnej ścieżki, IP czy wtyczki, bez osłabiania ochrony dla reszty. Reguły dobieram pod WordPressa i WooCommerce.

„Ile mnie to naprawdę wyjdzie?"

Większości stron wystarczy darmowy plan Free Cloudflare, płacisz tylko za moją konfigurację. Wycenę w godzinach podaję po bezpłatnej diagnozie, a płatność następuje po wdrożeniu.

„Zadziała na moim hostingu?"

Tak. Pracuję na home.pl, cyber_Folks, OVH, Zenbox i innych. Uważam na własne WAF-y hostingu, które konfliktują z regułami Cloudflare, i na skuteczne ukrycie origin. Działam legalnie, na fakturę VAT.

// cennik

Jedna prosta stawka

Rozliczenie za faktyczny czas konfiguracji, nie za sztywny pakiet. Wycenę w godzinach podaję po bezpłatnej diagnozie ruchu. Sam Cloudflare rozliczasz osobno z dostawcą, plan Free zwykle wystarcza.

100 zł/godz.

Podstawowa konfiguracja na planie Free, DNS proxy, SSL, WAF, blokada wp-login i xmlrpc, to zwykle 2 do 3 godzin, czyli 200 do 300 zł. Plan Pro z zaawansowanymi regułami bywa dłuższy.

Zamów konfigurację →
Diagnoza ruchu zawsze bezpłatna
Plan Free Cloudflare zwykle wystarcza
Wdrożenie bez przerwy w dostępności
Reguły pod WordPress plus faktura VAT
Płatność po wdrożeniu ochrony
Podstawowa konfiguracja (plan Free)DNS proxy, SSL, WAF, blokada wp-login i xmlrpc
200–300 zł
Konfiguracja rozszerzona (plan Pro)zaawansowane reguły WAF, rate limiting, analityka
300–500 zł
Reakcja pod trwającym atakiempilne reguły anty-DDoS, odciążenie serwera
od 100 zł/h
Cache brzegowy i wydajnośćreguły cache pod WordPress i WooCommerce
100–250 zł

Wdrożenie bez przerwy w działaniu

Konfiguruję Cloudflare tak, że strona działa przez cały czas, a jeśli jakaś reguła zablokuje legalny ruch, poprawiam ją od ręki. Zero przestoju w dostępności.

// pytania

Zanim zapytasz

Czy ochrona Cloudflare dla WordPress jest płatna?

Plan Free Cloudflare wystarczy do skutecznej ochrony większości witryn, obejmuje proxy DNS, SSL, podstawowy WAF i Bot Fight Mode. Płatny plan Pro (około 20 USD miesięcznie) dodaje zaawansowane reguły WAF i analitykę. Konfiguruję plan Free lub Pro zależnie od potrzeb. Cloudflare rozliczasz bezpośrednio z dostawcą, po mojej stronie nie ma ukrytych opłat.

Ile kosztuje konfiguracja Cloudflare?

Stawka to 100 zł za godzinę. Podstawowa konfiguracja na planie Free (DNS proxy, SSL, WAF, blokada wp-login i xmlrpc) to zwykle 200 do 300 zł. Rozszerzona konfiguracja na planie Pro z zaawansowanymi regułami i rate limitingiem to 300 do 500 zł. Płatność po wykonaniu, faktura VAT.

Jak długo trwa konfiguracja Cloudflare?

Standardowa konfiguracja, migracja DNS, SSL Full strict, reguły WAF, blokada wp-login.php i xmlrpc.php oraz cache stron statycznych, zajmuje zwykle 2 do 3 godzin. Propagacja DNS trwa do 24 godzin, ale zwykle zmienia się w 30 do 60 minut. Przez ten czas strona działa normalnie, bez przerwy w dostępności.

Czy Cloudflare nie spowolni mojej strony?

Przy prawidłowej konfiguracji Cloudflare przyspiesza stronę, nie spowalnia. Sieć edge dostarcza zasoby statyczne z lokalizacji bliższej użytkownikowi, a cache brzegowy odciąża hosting. Problemy po wdrożeniu wynikają zwykle z błędnego cache, na przykład buforowania stron dla zalogowanych lub koszyka. Pilnuję, żeby reguły były dopasowane do WordPress i WooCommerce.

Czy Cloudflare chroni przed brute-force na wp-admin?

Tak, to jedna z najskuteczniejszych metod. Ustawiam regułę, która wymaga przejścia przez CAPTCHA lub blokuje żądania do wp-login.php i wp-admin z podejrzanych IP, krajów o wysokim współczynniku ataków albo po przekroczeniu progu żądań na minutę. Skrypty brute-force nie docierają wtedy do serwera, kończą na poziomie sieci Cloudflare.

Co, gdy Cloudflare zablokuje legalny ruch lub wtyczkę?

Fałszywe trafienia zdarzają się, gdy reguły WAF są zbyt agresywne lub wtyczka wysyła nagłówki interpretowane jako atak. Diagnozuję to przez logi firewall Cloudflare, gdzie widać dokładnie, która reguła zablokowała żądanie. Tworzę wyjątki dla konkretnych ścieżek, IP lub user-agentów, nie wyłączając ochrony dla reszty ruchu.

Czy muszę przenosić hosting albo domenę?

Nie. Cloudflare działa nad Twoim obecnym hostingiem, zmieniamy tylko serwery DNS domeny na te wskazane przez Cloudflare. Hosting, pliki i baza zostają na miejscu. Jeśli domena jest u innego rejestratora niż hosting, konfigurację przeprowadzam tam, gdzie zarządzasz DNS.

Czy konfiguracja działa na hostingu współdzielonym?

Tak. Pracuję na home.pl, cyber_Folks, LH.pl, OVH, Nazwa.pl, Hostinger i Zenbox. Na współdzielonych serwerach uważam na własne WAF-y hostingu, które mogą konfliktować z regułami Cloudflare, oraz na skuteczne ukrycie IP origin, żeby serwer nie odpowiadał na zapytania spoza Cloudflare. Konfiguruję to indywidualnie pod dany hosting.

Opisz, co dzieje się z ruchem. Odezwę się w ciągu godziny.

Najszybciej, zadzwoń lub napisz na WhatsApp. Możesz też wypełnić formularz, a oddzwonię z bezpłatną diagnozą i planem ochrony.

albo wypełnij formularz

🔒 Dane bezpieczne. Kontaktuję się tylko w celu pomocy.

Zadzwoń Napisz