Relvato hinter Cloudflare oder einer Firewall zulassen
Aktualisiert September 2026
Wenn deine Website hinter Cloudflare, Sucuri, Wordfence oder einer Host-WAF liegt, kann deren Bot-Schutz Relvatos automatische Prüfungen mit 403 blockieren — bevor die Anfrage deine Website erreicht. So lässt du Relvato mit einer einzigen Regel sicher durch.
Warum die Prüfungen ein 403 bekommen
Relvato führt deine Journeys in einem echten Browser aus. Eine Firewall oder Bot-Schutz-Schicht (häufig Cloudflare) erkennt diesen automatisierten Verkehr und blockiert ihn mit HTTP 403 am Edge — bevor er deine Website erreicht. Das ist eine harte Sperre, keine „Browser wird geprüft“-Challenge, die Relvato aussitzen kann.
Deine Besucher sehen davon nichts: Es betrifft nur Relvatos Verifizierungs-Anfragen. Mit deiner Website ist alles in Ordnung — dem Edge muss nur gesagt werden, dass Relvato erlaubt ist.
Wie Relvato sich ausweist
Jede Anfrage, die Relvato an deine Website stellt, trägt einen stabilen Header, X-Relvato-Token. Sein Wert ist für deine Website einzigartig und aus deinem Signing-Secret abgeleitet — er ändert sich nie und ist nicht erratbar, also ist es sicher, in einer Firewall-Regel darauf zu matchen.
Den genauen Wert findest du in Relvato unter deiner Website → Einstellungen → „Hinter Cloudflare oder einer Firewall?“. Kopiere ihn dort.
Die Cloudflare-Regel hinzufügen
Öffne im Cloudflare-Dashboard deine Domain → Security → WAF → Custom rules → Create rule. Setze die Aktion auf Skip und aktiviere alle Managed Rules, Bot Fight Mode und Rate limiting.
Als Ausdruck matchst du den Header auf deinen Wert: http.request.headers["x-relvato-token"][0] eq "<your value>". Relvato zeigt den vollständigen Ausdruck zum Kopieren in den Einstellungen deiner Website. Regel veröffentlichen — der nächste Lauf sollte durchgehen.
Andere Firewalls
Dasselbe Prinzip funktioniert überall. In Sucuri, Wordfence oder einer Host-/CDN-WAF: eine Allowlist-Regel für Anfragen, bei denen der Header X-Relvato-Token deinem Wert entspricht. Wenn deine Firewall nur nach IP zulassen kann: Relvatos Prüfungen laufen aus einem dynamischen Pool — der Header ist daher die zuverlässige Wahl.
Wo du Relvato zulässt, je Firewall
| Firewall | Wo eintragen | Worauf matchen |
|---|---|---|
| Cloudflare | Security → WAF → Custom rules → Skip | X-Relvato-Token entspricht deinem Wert |
| Sucuri | Firewall → Access Control → Allowlist | X-Relvato-Token entspricht deinem Wert |
| Wordfence | Firewall → zugelassene Regeln | Anfragen mit X-Relvato-Token |
| Host-/CDN-WAF | Bot- oder Sicherheitsregeln | X-Relvato-Token-Header zulassen |
Fragen
Ist das Matchen auf den Header sicher?
Ja. Der Wert ist ein websitespezifisches Secret, aus deinem Signing-Secret abgeleitet — einzigartig und nicht erratbar —, niemand sonst kann ihn senden. Deutlich sicherer als eine pauschale User-Agent- oder IP-Regel.
Schwächt das meine Firewall?
Nein. Die Regel überspringt den Bot-Schutz nur für Anfragen mit deinem exakten Secret-Token; jede andere Anfrage bleibt voll geschützt.
Ich nutze Bot Fight Mode / Super Bot Fight Mode.
Die sind meist die Ursache des 403. Achte darauf, dass deine Skip-Regel Bot Fight Mode abdeckt (und füge auf höheren Tarifen eine Ausnahme für Super Bot Fight Mode hinzu), damit Relvatos Anfragen daran vorbeikommen.
Es scheitert weiter, nachdem ich die Regel hinzugefügt habe.
Gib ihr eine Minute, dann starte die Prüfung neu. Scheitert es weiter, prüfe, dass der Header-Wert exakt passt und die Aktion Skip ist (Allow allein umgeht Bot Fight Mode nicht).