موقعك يتعرض لوابل من الزيارات. ليست زيارات حقيقية. بوتات. مئات وآلاف الطلبات من دول لا تعرفها. استهلاك للموارد. بطء في الأداء. واحياناً محاولات اختراق.
تفتح Google Analytics أو تحليلات Cloudflare. ترى دولاً لم تسمع بها من قبل تتصدر قائمة الزوار. الصين. روسيا. سنغافورة. فيتنام. زوار لا يقرأون محتواك ولا يشترون شيئاً. فقط يستنزفون موارد استضافتك.
تريد إيقافهم. تريد حظر دول كاملة. تريد منع البوتات الضارة.
هذا الدليل هو الحل العملي. مجاني. خطوة بخطوة. داخل Cloudflare. Cloudflare يعتبر من أقوى حلول الحماية لمواقع Blogger لأنه يعمل كـ Reverse Proxy ويحمي الموقع قبل وصول الطلبات للسيرفر.
ماذا ستجد في هذا الدليل؟
- كيف تكتشف أنك تتعرض لزيارات ضارة أصلاً
- كيفية حظر دول كاملة باستخدام أدوات Cloudflare المجانية (وليس المدفوعة)
- كيف تمنع البوتات الخبيثة دون أن تلمس الزوار الحقيقيين
- استراتيجية متقدمة: دمج الحظر الجغرافي مع تحدي البوتات
- الأخطاء الخمسة التي يرتكبها الجميع عند الحظر
- قائمة مراجعة نهائية
قبل أن تبدأ: كيف تعرف أنك أصلاً تتعرض لزيارات ضارة؟
لا تحظر دولاً بشكل عشوائي. هذا خطأ. قد تحظر دولاً فيها زوار حقيقيون. قد تؤذي SEO موقعك.
أولاً، اكتشف من يزور موقعك ولماذا.
الأعراض التي لا تكذب
- في لوحة تحكم Cloudflare: اذهب إلى Analytics & Logs ثم Web Analytics. انظر إلى قسم Top Traffic Countries. إذا رأيت دولاً لا علاقة لها بمحتواك تتصدر القائمة، فهذه علامة.
- في Google Analytics: اذهب إلى الجمهور ثم الموقع الجغرافي. قارن بين عدد الجلسات ومعدل الارتداد. إذا كانت دولة معينة لديها آلاف الجلسات ومعدل ارتداد 100% ومدة جلسة صفر، فهؤلاء بوتات.
- في لوحة استضافتك: إذا كانت موارد الخادم مرتفعة (CPU, RAM) بدون سبب واضح، فالبوتات تستنزفها.
إذا وجدت هذه العلامات، تابع القراءة. سنوقفهم.
لماذا Cloudflare أفضل من الحظر داخل الاستضافة؟
قد تفكر: "لِمَ لا أحظر هذه الدول من داخل cPanel أو لوحة تحكم الاستضافة مباشرة؟"
سؤال منطقي. لكن الفرق جوهري.
عندما تحظر من داخل الاستضافة، الطلب الضار يكون قد وصل فعلاً إلى سيرفرك. استهلك موارد. استخدم bandwidth. قبل أن تقول له "لا". هذا مثل أن تترك لصاً يدخل منزلك، ثم تسأله عن هويته عند باب غرفة النوم. متأخر جداً.
Cloudflare يعمل كـ Reverse Proxy. يقف بين الزائر وسيرفرك. يفحص الطلب قبل أن يصل. إذا كان من دولة محظورة أو من بوت مشبوه، يرجع من الباب مباشرة. سيرفرك لا يرى الطلب أصلاً. لا موارد تستهلك. لا Bandwidth تضيع.
هذا هو الفرق بين حماية حقيقية واستهلاك للموارد تحت مسمى "حماية".
حظر الدول في Cloudflare: الحل المجاني الفعّال (WAF Custom Rules)
لماذا لا تستخدم IP Access Rules لحظر الدول؟ (هي ميزة مدفوعة)
ستقرأ في بعض الشروحات القديمة عن "IP Access Rules". يقولون لك: اذهب إلى Security ثم Tools، واكتب كود الدولة مثل CN واحظرها.
المشكلة؟ هذه الميزة لحظر الدول لم تعد متاحة في الخطة المجانية. إذا حاولت، ستجد أن Cloudflare يطلب منك الترقية إلى خطة مدفوعة (Business أو Enterprise). لا تنخدع. ليس هذا طريقنا.
طريقنا هو WAF Custom Rules. مجانية تماماً. أكثر قوة. تسمح بحظر الدول بمرونة أعلى.
إنشاء قاعدة حظر دول مخصصة (WAF Custom Rules) خطوة بخطوة
- في لوحة Cloudflare، اذهب إلى Security ثم WAF ثم Custom Rules.
- اضغط Create Rule.
- اكتب اسماً للقاعدة في حقل Rule name. مثلاً: "Block Bad Countries".
- تحت When incoming requests match... سنكتب تعبيراً. هذا هو السر.
التعبير السحري: كيف تكتب كود الدولة بشكل صحيح
لحظر دولة واحدة، اكتب هذا التعبير في الحقل:
(ip.geoip.country eq "CN")
هذا يحظر الصين. استبدل CN بكود أي دولة أخرى. الأكواد هي رموز ISO-3166-alpha-2 المكونة من حرفين. أمثلة:
- روسيا:
RU - سنغافورة:
SG - فيتنام:
VN - الهند:
IN
لحظر عدة دول معاً، استخدم or:
(ip.geoip.country eq "CN") or (ip.geoip.country eq "RU") or (ip.geoip.country eq "SG")
نصيحة احترافية: لا تكتب يدوياً وتخمن. ابحث في جوجل عن "ISO 3166-1 alpha-2 country codes" لتجد القائمة الكاملة. خطأ بسيط في كتابة الكود يجعل القاعدة لا تعمل.
- تحت Then... Choose an action، اختر Block.
- اضغط Deploy.
انتهى. أي زائر من هذه الدول سيرى الآن صفحة حظر Cloudflare. لن يصل إلى موقعك.
منع البوتات الضارة:
حظر الدول جيد، لكنه سيف خشن. قد يأتي البوت من دولة لا تريد حظرها. الحل الأكثر دقة هو استهداف البوتات نفسها.
تفعيل Bot Fight Mode (الدرع الأول)
هذا أبسط إجراء وأقواه.
- اذهب إلى Security ثم Bots.
- فعّل Bot Fight Mode.
هذا يوقف البوتات المعروفة والأكثر شيوعاً. بدون أي إعدادات. زر واحد. Cloudflare لديه قاعدة بيانات ضخمة للبوتات الضارة ويحدثها باستمرار.
فهم Super Bot Fight Mode (للمتقدمين)
في نفس الصفحة، سترى Super Bot Fight Mode. هذا يعطيك تحكماً أكبر:
- Definitely Automated: بوتات مؤكدة. اختر Block.
- Likely Automated: بوتات محتملة. اختر Managed Challenge (تحدٍ تلقائي).
- Verified Bots: بوتات نافعة (مثل محركات البحث). اتركها تمر. لا تحظرها أبداً.
هذا يعطيك حماية متدرجة. البوت الأكيد يحظر. المشكوك فيه يتحدى (يتأكد Cloudflare أنه ليس بشراً). الجيد يمر.
إنشاء قاعدة WAF مخصصة لتحدي البوتات المشبوهة
يمكننا الذهاب لخطوة أبعد. سننشئ قاعدة WAF تتحدى أي زائر لديه "درجة بوت" منخفضة (أي أن Cloudflare يشك أنه بوت).
- اذهب إلى Security ثم WAF ثم Custom Rules.
- اضغط Create Rule.
- اسم القاعدة: "Challenge Suspicious Bots".
- في حقل التعبير، اكتب:
(cf.bot_management.score lt 10)
هذا يعني: إذا كانت درجة الثقة بأن الزائر بوت أقل من 10 (المقياس من 1 إلى 99، وكلما انخفض الرقم زاد الشك)، فطبّق الإجراء.
- تحت Choose an action، اختر Managed Challenge. هذا أفضل من Block المباشر، لأن البوت الحقيقي سيفشل في التحدي، أما الزائر البشري فقد ينجح إذا كان التصنيف خاطئاً.
- اضغط Deploy.
استراتيجيات متقدمة: دمج حظر الدول مع تحدي البوتات (لأقصى حماية)
لنفترض أنك لاحظت أن 99% من زوار الصين بوتات، لكن لا تريد حظر الصين كلياً (ربما لديك 1% زوار حقيقيين من هناك).
الحل: لا تحظر الصين. تحدَّها فقط. أنشئ قاعدة WAF تقول:
(ip.geoip.country eq "CN") and (cf.bot_management.score lt 10)
هذا يتحدى الزائر من الصين فقط إذا كان مشتبهاً أنه بوت. الزائر الصيني الحقيقي يمر. البوت يحظر أو يفشل في التحدي.
هذه هي الدقة التي تمنحك إياها Custom Rules. ادمج بين الموقع الجغرافي وتقييم البوت لتحصل على حماية ذكية، وليس حظراً أعمى.
ماذا تفعل فوراً بعد تطبيق الحظر؟ (اختبار أن كل شيء يعمل)
لا تكتفِ بتفعيل القواعد ثم تذهب. اختبرها:
- استخدم VPN: شغّل VPN واختر دولة حظرتها. حاول زيارة موقعك. يجب أن ترى صفحة حظر Cloudflare.
- افحص الأحداث الأمنية: في Cloudflare، اذهب إلى Security ثم Overview. سترى رسمًا بيانياً للطلبات المحظورة والمتحدية. إذا ارتفع الخط البياني للحظر بعد تفعيل قواعدك، فهي تعمل.
- تأكد أنك لم تحظر نفسك: افتح موقعك بشكل طبيعي. إذا فتح، فأنت بأمان. إذا لم يفتح، لدينا خطأ في القسم التالي.
أخطاء شائعة تجعل حظرك يفشل (وكيف تتجنبها)
الخطأ الأول: حظر بلدك أنت
تبدو بديهية. لكنها تحدث. تكتب كود دولة وتنساه، ثم تكتشف أنك منعزلها. تأكد أنك لم تدرج كود دولتك في قائمة الحظر.
الخطأ الثاني: حظر دول كاملة دون استثناء محركات البحث
جوجل وبينغ ومحركات البحث الأخرى هي بوتات، لكنها بوتات نافعة. إذا حظرت دولة كاملة، فأنت تحظر عناوين IP لمحركات البحث قد تكون موجودة فيها. لحسن الحظ، خاصية Bot Management في Cloudflare تتعرف على محركات البحث تلقائياً إذا فعلت Super Bot Fight Mode وسمحت لـ Verified Bots بالمرور. تأكد من هذا الإعداد أولاً.
الخطأ الثالث: استخدام صيغة خاطئة لأكواد الدول
UK ليس رمز بريطانيا. الرمز هو GB. UAE ليس رمز الإمارات. الرمز هو AE. هذه أخطاء شائعة جداً. ابحث عن القائمة الرسمية وتأكد.
الخطأ الرابع: الاعتماد على IP Access Rules فقط
كما شرحنا، هذه ميزة مدفوعة لحظر الدول. إذا حاولت استخدامها في الخطة المجانية، ستصطدم بطلب ترقية. WAF Custom Rules هو طريقك الوحيد والمجاني والأفضل.
الخطأ الخامس: المبالغة في التحدي (Managed Challenge) مما يزعج الزوار الحقيقيين
لا تضع Managed Challenge على كل حركة المرور. استخدمه فقط للدول أو السلوكيات المشبوهة. إذا بالغت، فكل زائر (حتى الحقيقي) سيرى شاشة "التحقق من أنك إنسان" قبل دخول موقعك. هذا يطرد الزوار.
الأسئلة الشائعة
هل حظر الدول متاح مجاناً في Cloudflare؟
نعم، عبر WAF Custom Rules. يسمح لك بإنشاء 5 قواعد مجاناً. طريقة IP Access Rules لحظر الدول صارت مدفوعة، فلا تستخدمها.
هل يؤثر حظر الدول على SEO موقعي؟
إذا حظرت دولة دون تفعيل استثناء محركات البحث (Verified Bots)، نعم. جوجل تستخدم عناوين IP عالمية. لكن مع Super Bot Fight Mode وتفعيل مرور Verified Bots، فأنت بأمان. لا تحظر دولاً كاملة دون هذا الإعداد.
هل يمكنني حظر دولة معينة ومنع البوتات منها فقط وليس كل الزوار؟
نعم. استخدم استراتيجية الدمج التي شرحناها: تحدى الزائر من الدولة فقط إذا كان تقييم البوت منخفضاً. استخدم تعبير (ip.geoip.country eq "XX") and (cf.bot_management.score lt 10).
كم عدد الدول التي يمكنني حظرها؟
يمكنك إدراج أي عدد من الدول في قاعدة WAF واحدة، طالما أن طول التعبير لا يتجاوز الحد المسموح. وإذا احتجت أكثر، يمكنك إنشاء قاعدة ثانية وثالثة (لديك 5 مجاناً).
ما الفرق بين Block و Managed Challenge؟
Block يمنع الزائر فوراً. Managed Challenge يعطيه تحدياً (مثل اختيار صور) للتأكد أنه بشر. Challenge أفضل كخطوة أولى، لأنه قد يخطئ التصنيف أحياناً. Block نهائي.
قائمة المراجعة النهائية
- حللت زيارات موقعك في Cloudflare Analytics و Google Analytics
- حددت الدول المزعجة فعلاً
- أنشأت قاعدة WAF Custom Rules لحظرها باستخدام
ip.geoip.country - تأكدت أني لم أحظر بلدي أو دولة مهمة لجمهوري
- فعلت Bot Fight Mode
- ضبطت Super Bot Fight Mode (Block لـ Definitely Automated، Challenge لـ Likely Automated، وسماح لـ Verified Bots)
- أضفت قاعدة WAF لتحدي البوتات المشبوهة باستخدام
cf.bot_management.score - طبقت استراتيجية الدمج للدول المشكوك فيها (تحدي بدل حظر)
- اختبرت الحظر باستخدام VPN
- تأكدت من أن موقعك ما زال يعمل بشكل طبيعي في متصفحي العادي
الخلاصة: انتهى. درعك الرقمي أصبح جاهزاً الآن. لم تعد تلك الزيارات المشبوهة تستنزف مواردك. موقعك أصبح محمياً من البوتات والدول المزعجة. والأهم، أنك نفذت هذا مجاناً وبأدوات احترافية.



