作者:maxaeo.cn|发布日期:2026-08-29|更新日期:2026-08-29
Cloudflare WAF skip rule bot 的核心用途,是让可信搜索爬虫、AI 抓取器、监控服务或 API 客户端绕过某些安全检测,而不是关闭整站防护。正确做法是:先确认拦截来源,再用最小条件创建 Skip 规则,最后用日志复测。

什么是 Cloudflare WAF Skip 规则?
Cloudflare WAF Skip 规则是自定义规则中的一种动作,用来让匹配请求跳过后续部分安全产品或规则阶段。它适合修复“好机器人被误伤”,不适合当作无条件白名单。
根据 Cloudflare WAF Skip 官方文档,Skip 可用于跳过 Managed Rules、Rate Limiting、Super Bot Fight Mode 等功能;但免费版 Bot Fight Mode 不能通过 WAF Skip 或 Page Rules 绕过,这一点在排查时最容易被忽略。
一句话判断:如果请求被 WAF 托管规则、限速规则或 Super Bot Fight Mode 拦截,Skip 可能有效;如果是 Bot Fight Mode 本身拦截,Skip 规则通常不会生效。
什么时候应该为 bot 配置 Skip,而不是 Allow?
Skip 是“跳过指定安全检测”,Allow 是“允许请求继续进入后续流程”。处理机器人误拦时,Skip 往往比 Allow 更稳,因为它能保留其他层级的防护。
例如,Googlebot、Bingbot、AI Search 类爬虫可能只需要跳过某条误报的 Managed Rule,但仍应接受 DDoS、防火墙 IP 声誉、路径限制等检查。Cloudflare 在 允许 verified bots 的用例文档 中也强调,可通过规则表达式排除已验证机器人,避免挑战或阻断搜索引擎流量。
实操上建议按这个顺序判断:
- 只误拦某类规则:用 Skip,跳过对应阶段。
- 明确可信来源需要通行:可考虑 Allow,但条件要足够窄。
- 来源不稳定或 UA 可伪造:不要只按 User-Agent 放行。
- AI 爬虫需要可控抓取:结合 robots.txt、WAF、限速与日志验证。
如果你的问题是 AI 搜索爬虫访问 403,可先参考站内的 AI 爬虫访问被拦截排查方法,把协议层、网络层、WAF 层分开定位。
推荐的最小放行表达式怎么写?
最小放行表达式应同时限定“身份、路径、动作范围”。不要写成“所有 bot 全站跳过所有规则”,否则会扩大攻击面。
常见的安全写法如下,具体字段需以你的 Cloudflare 套餐和控制台可用字段为准:
(cf.client.bot and http.request.uri.path in {"/" "/robots.txt" "/sitemap.xml"})
这类规则适合先覆盖首页、robots.txt、sitemap.xml 等搜索发现路径。若你使用 Bot Management,并能访问更细的 bot 字段,可进一步按 verified bot、bot category 或 bot score 缩小范围。Cloudflare 在 WAF 功能互操作说明 中提到,Custom Rules 会早于 Super Bot Fight Mode 执行,Skip 动作可绕过后续指定阶段。
更稳妥的“AI/搜索爬虫”表达式设计如下:
| 场景 | 建议条件 | Skip 范围 | 风险 |
|---|---|---|---|
| 搜索引擎抓取 sitemap | verified bot + sitemap 路径 | Managed Rules | 低 |
| AI 爬虫读取公开文档 | 已验证 bot 类别 + docs/blog 路径 | Managed Rules 或限速 | 中 |
| API 监控服务误拦 | 固定 IP + API 路径 + Header | Rate Limiting | 低 |
| 只按 User-Agent 放行 | UA 包含 bot 名称 | 不建议 | 高 |
这里的关键不是表达式多复杂,而是每个条件都能降低误放行概率。
Cloudflare 控制台中如何配置 Skip 规则?
配置路径通常是 Security Rules 或 WAF Custom Rules,创建自定义规则后选择 Skip 动作,再勾选需要跳过的安全功能。规则必须放在会拦截 bot 的规则之前。
推荐步骤:
- 打开 Cloudflare Dashboard,进入目标站点。
- 进入 Security > WAF / Security rules。
- 新建 Custom Rule,命名为“Skip verified bots for crawl paths”。
- 写入表达式,例如限定 verified bot 与公开抓取路径。
- Action 选择 Skip。
- 只勾选必要项,例如 Managed Rules、Rate Limiting 或 Super Bot Fight Mode。
- 保存后,把规则排序到阻断规则之前。
- 用 Security Events、源站日志和抓取测试复核。

Cloudflare 的 Available skip options 文档 特别说明,账户级 Skip 只影响账户级规则,区域级 Skip 只影响区域级规则。若你的阻断规则在 zone level,而 Skip 建在 account level,可能看起来“规则正确但不生效”。
为什么 Skip 规则配置了仍然拦截?
Skip 规则不生效,最常见原因不是表达式错,而是拦截发生在它管不到的阶段。尤其是 Bot Fight Mode、规则顺序、账户/站点层级不一致。
排查时按四层看:
1. 是否被 Bot Fight Mode 拦截
Cloudflare 的 Bot false positives 文档 明确指出,Bot Fight Mode 不能用 WAF Skip 绕过。若你在免费套餐开启了 Bot Fight Mode,又发现 API、监控、AI 爬虫持续被挑战,最小修复通常是关闭 Bot Fight Mode,或升级到可细分配置的 Super Bot Fight Mode / Bot Management。
2. Skip 规则是否排在阻断规则之前
Cloudflare 规则按阶段和顺序执行。若某条 Block、Challenge 规则先命中,请求可能不会继续进入后续规则。因此,Skip 必须放在相关阻断规则之前。
3. 跳过的阶段是否选对
如果误拦来自 Managed Rules,却只勾选了“remaining custom rules”,问题不会消失。反过来,如果只是某条自定义规则误伤,没必要跳过全部 Managed Rules。
4. 表达式是否过窄或过宽
过窄会漏掉真实爬虫,过宽会放过伪造 UA 的恶意请求。站点可以先用 Log 或低风险路径试运行,再逐步扩大覆盖范围。
MaxAEO 在 AI 搜索可见性诊断中通常采用“10 个真实问题 × 9 个国产 AI 平台”的基线实测口径,用来观察品牌页面是否能被 AI 平台稳定读取、引用与复述。这个思路同样适用于 WAF 修复:不要只看单次 200 状态码,而要看多平台、多问题、多天趋势。MaxAEO 的 大模型抓取 403 原因排查框架 对这类问题有更完整的分层拆解。
一个更适合 AI 抓取的四格放行框架
AI 爬虫放行不应只问“放不放”,而要同时回答“谁、抓什么、抓多快、如何复测”。这四格能避免把安全配置和 GEO/AEO 目标割裂。
| 维度 | 要回答的问题 | 推荐做法 |
|---|---|---|
| 身份 | 它是真实 bot 还是伪造 UA? | 优先用 verified bot、IP、反查或平台文档交叉验证 |
| 范围 | 它需要访问哪些页面? | 先放行首页、sitemap、产品页、文档页、博客页 |
| 频率 | 它是否造成资源压力? | 用 Rate Limiting 控制速率,而非一刀切封禁 |
| 复测 | AI 是否真的读到了新内容? | 保存原始回答、引用 URL、提及率和情感变化 |
这个框架的独特价值在于,把 Cloudflare 的安全规则与 AI 搜索可见性结果连接起来。修复 WAF 只是第一步,最终要验证的是:AI 平台是否能正常抓取页面、是否引用正确 URL、是否把品牌描述准确。
如果你正在处理国产 AI 抓取,可结合 国产 AI 爬虫 UA 识别与放行清单;如果还没有建立 AI 可见度基线,也可以使用 MaxAEO 官网 的免费诊断查看品牌在多个 AI 平台中的提及率、排序、情感与引用来源。
配置后的验证清单
Skip 规则上线后,至少验证 24–72 小时。只看 Cloudflare 面板不够,还要同时看源站日志、抓取状态和 AI 回答变化。
建议保留这些字段:
- 请求时间
- User-Agent
- IP / ASN
- 请求路径
- Cloudflare action
- 命中的 rule ID
- 状态码
- 是否访问 robots.txt / sitemap.xml
- 是否进入源站
- 是否被 AI 回答引用
对于 GEO/AEO 场景,还应记录 AI 是否提到品牌、推荐位次、情感倾向和引用 URL。MaxAEO 支持对豆包、DeepSeek、腾讯元宝、通义千问、文心一言、Kimi 等国产 AI 平台进行持续监测,并可追踪提及率、排序、情绪评价与引用来源变化,适合把技术修复结果转化为可复盘的 AI 可见性指标。

常见问题
Cloudflare WAF skip rule bot 能放行所有 AI 爬虫吗?
不能。Skip 只能跳过你选择的 Cloudflare 安全功能,而且不同套餐可用字段不同。AI 爬虫还可能被 robots.txt、源站限流、IP 黑名单或 Bot Fight Mode 影响。
只按 User-Agent 放行可以吗?
不建议。User-Agent 容易伪造,最好叠加 verified bot、路径、IP、ASN、Header 或访问频率条件。临时排查可以用 UA 辅助定位,但不应作为长期唯一条件。
Skip 规则和 robots.txt 有什么区别?
robots.txt 是抓取协议,告诉爬虫哪些路径可抓;WAF Skip 是安全规则,决定请求是否被 Cloudflare 检测或拦截。前者偏“声明”,后者偏“执行”。
为什么搜索引擎或 AI 仍然没有引用页面?
WAF 放行只解决“能不能访问”。是否引用还取决于页面质量、结构化程度、内容可信度、站内链接、更新频率和模型信源偏好。建议同步检查 sitemap、llms.txt、页面可读性与引用来源。
免费版 Cloudflare 能用 Skip 绕过 Bot Fight Mode 吗?
通常不能。Cloudflare 官方文档说明 Bot Fight Mode 不能通过 WAF Skip 或 Page Rules 绕过。若它误伤关键流量,需要调整功能开关或使用支持更细粒度配置的方案。
