Free Cloudflare WAF Security Setup Guide 2026 – Website Security, WAF Rules ও Protection
Free Cloudflare WAF Security Setup Guide 2026 – Website Security & WAF Rules Free Cloudflare WAF Security Setup Guide 2026 জানুন। WordPress website-এ WAF, DDoS protection, custom rules, bot protection ও security settings চালু করার নিয়ম।
Introduction
Website security এখন আর শুধু বড় কোম্পানির জন্য গুরুত্বপূর্ণ নয়। ছোট business website, WordPress blog, e-commerce store, portfolio site কিংবা SaaS application—সব ধরনের website-ই automated bots, malicious requests, brute-force attempts এবং বিভিন্ন web attack-এর target হতে পারে।
এই জায়গায় Cloudflare WAF একটি জনপ্রিয় security layer হিসেবে কাজ করতে পারে। Cloudflare-এর বর্তমান documentation অনুযায়ী WAF সব plan-এ available এবং Free plan-এ Cloudflare Free Managed Ruleset পাওয়া যায়। Free Managed Ruleset high-impact ও widely exploited vulnerabilities-এর বিরুদ্ধে protection দেয়।
সবচেয়ে ভালো বিষয় হলো, basic website security-এর জন্য শুরুতেই paid security service নেওয়া বাধ্যতামূলক নয়।
এই guide-এ দেখানো হবে কীভাবে Free Cloudflare WAF Security Setup করবেন, কোন security settings গুরুত্বপূর্ণ, custom rule কীভাবে ব্যবহার করবেন এবং WordPress website-এর ক্ষেত্রে কী বিষয়ে সতর্ক থাকতে হবে।
গুরুত্বপূর্ণ: Cloudflare security settings website অনুযায়ী আলাদা হতে পারে। ভুল WAF rule legitimate visitor, API, payment gateway বা admin access block করতে পারে। তাই rule তৈরি করার আগে testing করুন।
Cloudflare WAF কী?
WAF বা Web Application Firewall হলো এমন একটি security layer যা website-এ আসা HTTP/HTTPS requests পরীক্ষা করে এবং suspicious বা malicious traffic-এর বিরুদ্ধে নির্দিষ্ট action নিতে পারে।
Cloudflare WAF-এর মাধ্যমে incoming traffic filter করা যায় এবং custom rules ব্যবহার করে Block, Managed Challenge, Skip ও অন্যান্য action নেওয়া যায়।
সহজভাবে:
Visitor → Cloudflare → WAF/Security Rules → Your Server
অর্থাৎ malicious request আপনার origin server-এ পৌঁছানোর আগেই Cloudflare সেটি filter করতে পারে।
Cloudflare Free Plan-এ কী পাওয়া যায়?
Free plan ব্যবহারকারীদের জন্য Cloudflare Free Managed Ruleset available এবং এটি Free plans-এ defaultভাবে deployed থাকে।
এছাড়াও Cloudflare Free plan-এ DDoS protection এবং Bot Fight Mode-এর মতো security features রয়েছে। Cloudflare-এর documentation অনুযায়ী DDoS protection automatically কাজ করে এবং Bot Fight Mode known bot patterns-এর traffic challenge করতে পারে।
তবে Free, Pro, Business ও Enterprise plan-এর security capabilities এক নয়।
Cloudflare WAF Setup করার আগে যা লাগবে
শুরু করার আগে প্রয়োজন:
- Cloudflare account
- নিজের domain
- Website hosting
- Domain Cloudflare-এ added
- DNS properly configured
- Website active
Cloudflare-এর WAF getting-started documentation-ও প্রথমে account তৈরি করে domain Cloudflare-এ add করার কথা বলে।
Step 1: Cloudflare Account তৈরি করুন
প্রথমে Cloudflare account তৈরি করুন।
এরপর আপনার website domain Cloudflare dashboard-এ add করুন।
Domain add করার পর Cloudflare সাধারণত DNS records import করতে সাহায্য করবে।
আপনার existing DNS records সঠিকভাবে আছে কি না পরীক্ষা করুন।
বিশেষ করে:
- A record
- CNAME
- MX record
- www
- Root domain
ভালোভাবে verify করুন।
Step 2: Nameserver Cloudflare-এ Point করুন
Cloudflare আপনার domain-এর জন্য nameserver প্রদান করবে।
আপনার domain registrar-এর dashboard-এ গিয়ে Cloudflare-এর দেওয়া nameserver সেট করুন।
Nameserver update হওয়ার পর Cloudflare DNS traffic পরিচালনা করতে পারবে।
Propagation-এর সময় provider ও DNS configuration অনুযায়ী পরিবর্তিত হতে পারে।
Step 3: Proxy Status Check করুন
Cloudflare DNS dashboard-এ আপনার web traffic-এর DNS record দেখুন।
Website traffic Cloudflare security layer-এর মধ্য দিয়ে নিতে হলে applicable DNS record-এ proxy enabled থাকা প্রয়োজন।
সাধারণভাবে:
DNS Only → Cloudflare proxy নয়
Proxied → Cloudflare network/security layer
তবে mail server-এর মতো record ভুলভাবে proxy করা উচিত নয়।
Step 4: SSL/TLS Security Configure করুন
Website security-এর জন্য HTTPS অত্যন্ত গুরুত্বপূর্ণ।
Cloudflare dashboard থেকে:
SSL/TLS → Overview
এ গিয়ে আপনার hosting environment অনুযায়ী encryption mode নির্বাচন করুন।
যদি origin server-এ valid SSL certificate থাকে, সাধারণত end-to-end encrypted configuration ব্যবহার করা বেশি নিরাপদ।
SSL mode blindly পরিবর্তন করবেন না। ভুল configuration করলে redirect loop বা SSL error তৈরি হতে পারে।
Step 5: WAF Dashboard-এ যান
Cloudflare-এর বর্তমান dashboard structure-এ security rules-এর মাধ্যমে custom rules তৈরি করা যায়।
Cloudflare-এর official documentation অনুযায়ী:
Security → Security rules → Create rule → Custom rules
এই workflow ব্যবহার করে custom rule তৈরি করা যায়।
Dashboard-এর UI সময়ের সঙ্গে পরিবর্তিত হতে পারে, তাই menu name সামান্য ভিন্ন দেখা যেতে পারে।
Step 6: Free Managed Ruleset Check করুন
Free plan ব্যবহার করলে Cloudflare Free Managed Ruleset available থাকে এবং এটি Free plans-এ defaultভাবে deployed থাকে।
Managed ruleset-এর উদ্দেশ্য হলো known vulnerabilities এবং common web application attack patterns-এর বিরুদ্ধে automated protection দেওয়া।
Cloudflare বলছে Free Managed Ruleset high-impact এবং widely exploited vulnerabilities-এর বিরুদ্ধে protection প্রদান করে।
তাই beginner user-এর জন্য প্রথম কাজ হওয়া উচিত:
Managed Rules → Status/Deployment → Review
সবকিছু সঠিকভাবে active আছে কি না দেখুন।
Step 7: Custom WAF Rule তৈরি করুন
Managed rules-এর পাশাপাশি আপনি নিজের প্রয়োজন অনুযায়ী custom rules তৈরি করতে পারেন।
Cloudflare custom rules incoming traffic filter করার জন্য ব্যবহার করা যায় এবং Block বা Managed Challenge-এর মতো action support করে।
উদাহরণ:
Rule Name: Protect WordPress Login
Path: /wp-login.php
আপনার security strategy অনুযায়ী suspicious traffic-এর ক্ষেত্রে challenge বা block করা যেতে পারে।
তবে legitimate administrator, monitoring service বা trusted automation যেন ভুলভাবে blocked না হয় তা নিশ্চিত করুন।
Step 8: Managed Challenge ব্যবহার করুন
সব suspicious request সরাসরি block করা সবসময় ভালো strategy নয়।
কিছু ক্ষেত্রে Managed Challenge ব্যবহার করা যেতে পারে।
এতে Cloudflare visitor/request-এর legitimacy যাচাই করার জন্য challenge process ব্যবহার করতে পারে।
Cloudflare custom rules-এ Block এবং Managed Challenge দুটোই supported actions হিসেবে উল্লেখ করেছে।
বিশেষ করে uncertain traffic-এর ক্ষেত্রে challenge একটি flexible option হতে পারে।
Step 9: WordPress Security Rule
WordPress website হলে login page security গুরুত্বপূর্ণ।
Common sensitive paths:
/wp-login.php/wp-admin//xmlrpc.php
তবে blindly এগুলো block করবেন না।
কারণ:
- Admin login প্রয়োজন
- XML-RPC কিছু legitimate integration ব্যবহার করতে পারে
- REST API application-এর জন্য প্রয়োজন হতে পারে
- Plugins/external services request করতে পারে
তাই rule তৈরির আগে website-এর actual requirements বুঝুন।
Step 10: Bot Protection চালু করুন
Cloudflare Free plan-এ Bot Fight Mode available।
Cloudflare-এর documentation অনুযায়ী এটি known bot patterns-এর traffic challenge করার জন্য ব্যবহার করা যায়।
Dashboard-এর Security settings থেকে Bot Fight Mode-এর status পরীক্ষা করতে পারেন।
তবে legitimate bots-এর ক্ষেত্রে সতর্ক থাকুন।
Google-এর মতো legitimate search engine crawler, monitoring tools বা third-party integrations যেন প্রয়োজনীয় access হারায় না।
Step 11: DDoS Protection
Cloudflare-এর DDoS protection network level-এ গুরুত্বপূর্ণ security layer তৈরি করে।
Cloudflare documentation অনুযায়ী DDoS protection automatically কাজ করে এবং আলাদাভাবে manual configuration প্রয়োজন হয় না।
তাই Free Cloudflare setup-এর একটি বড় সুবিধা হলো basic DDoS protection শুরু থেকেই পাওয়া যায়।
Step 12: Rate Limiting বিবেচনা করুন
অতিরিক্ত request একই endpoint-এ আসলে rate limiting useful হতে পারে।
বিশেষ করে:
- Login endpoint
- API
- Search
- Form submission
- Authentication endpoint
এর ক্ষেত্রে rate limiting abuse কমাতে সাহায্য করতে পারে।
তবে rate limiting এবং custom WAF rule একই feature নয়। Cloudflare-এর execution model অনুযায়ী rate limiting rules custom rules-এর পর এবং managed WAF rules-এর আগে নির্দিষ্ট phase-এ execute হয়।
আপনার plan অনুযায়ী rate-limiting availability ও limits পরীক্ষা করুন।
Cloudflare WAF Rule Action বুঝুন
একটি rule শুধু condition নয়। Rule match করলে কী হবে সেটিও গুরুত্বপূর্ণ।
Block
Matching request সরাসরি block করা হয়।
Managed Challenge
Cloudflare visitor/request যাচাই করার জন্য challenge ব্যবহার করতে পারে।
Skip
কিছু নির্দিষ্ট security feature বা rules থেকে matching traffic বাদ দেওয়া যায়, যেখানে applicable।
Log
কিছু plan/configuration-এ traffic observe করার জন্য logging action ব্যবহার করা যায়।
Cloudflare-এর custom rules documentation Block, Managed Challenge, Skip এবং Log-এর মতো actions উল্লেখ করে।
WAF Rule বানানোর সহজ Formula
একটি custom rule সাধারণত:
Condition + Action
উদাহরণ:
Condition: নির্দিষ্ট path-এ suspicious traffic
Action: Managed Challenge
অথবা:
Condition: নির্দিষ্ট malicious pattern
Action: Block
এই concept বুঝলে Cloudflare WAF ব্যবহার অনেক সহজ হয়ে যায়।
Cloudflare WAF-এর সুবিধা
১. Free Security Layer
Free plan দিয়েই basic web application protection শুরু করা যায়।
২. Managed Rules
Cloudflare-এর Free Managed Ruleset known/high-impact vulnerabilities-এর বিরুদ্ধে protection দিতে পারে।
৩. Custom Rules
নিজের website অনুযায়ী incoming traffic filter করা যায়।
৪. DDoS Protection
Free plan-এ DDoS protection available এবং Cloudflare documentation অনুযায়ী এটি automatically কাজ করে।
৫. Bot Protection
Free plan-এ Bot Fight Mode ব্যবহার করা যায়।
Cloudflare WAF-এর সীমাবদ্ধতা
Free WAF মানেই enterprise-level security-এর সব feature পাওয়া যাবে—এমন নয়।
Plan অনুযায়ী:
- Managed rules
- Bot protection
- Rate limiting
- Analytics
- Advanced controls
- Enterprise security features
পরিবর্তিত হতে পারে।
Cloudflare-এর documentation অনুযায়ী advanced Bot Management Enterprise add-on এবং Super Bot Fight Mode Pro, Business ও Enterprise plans-এ available।
Free Cloudflare WAF কি WordPress-এর জন্য যথেষ্ট?
ছোট বা মাঝারি WordPress website-এর basic protection-এর জন্য Free Cloudflare security features একটি ভালো starting point হতে পারে।
তবে Cloudflare একাই WordPress security-এর সম্পূর্ণ সমাধান নয়।
আপনার WordPress-এও:
- Strong password
- 2FA
- Updated plugins
- Updated themes
- Updated WordPress core
- Secure hosting
- Backup
- Malware monitoring
রাখা উচিত।
WAF কি Hosting Firewall-এর বিকল্প?
পুরোপুরি নয়।
Cloudflare হলো external security layer।
আপনার hosting server-এও:
- Firewall
- OS security
- SSH protection
- Malware monitoring
- File permissions
- Server updates
সঠিকভাবে configure করা উচিত।
Best practice হলো:
Cloudflare → Server Firewall → Web Server → Application Security
একাধিক security layer ব্যবহার করা।
False Positive কী?
যখন legitimate visitor বা request ভুলভাবে malicious হিসেবে শনাক্ত হয়ে block/challenge হয়, তখন তাকে false positive বলা হয়।
উদাহরণ:
একজন genuine customer checkout করতে গিয়ে challenge পাচ্ছেন।
অথবা:
Payment gateway callback block হয়ে যাচ্ছে।
এগুলো business website-এর জন্য বড় সমস্যা হতে পারে।
Cloudflare custom rules-এর মাধ্যমে Skip action ব্যবহার করে নির্দিষ্ট legitimate traffic-কে কিছু security feature থেকে বাদ দেওয়ার ব্যবস্থা করা যায়।
False Positive হলে কী করবেন?
প্রথমে Cloudflare security events/logs দেখুন।
তারপর:
- কোন rule trigger করেছে দেখুন
- Request path দেখুন
- IP/user-agent/context পরীক্ষা করুন
- Legitimate traffic কি না যাচাই করুন
- প্রয়োজন হলে exception/Skip rule তৈরি করুন
- তারপর আবার test করুন
একটি rule পুরোপুরি disable করার আগে নির্দিষ্ট exception তৈরি করা অনেক সময় ভালো পদ্ধতি।
Security Rules-এর Order কেন গুরুত্বপূর্ণ?
Cloudflare একাধিক security feature নির্দিষ্ট execution phase-এ চালায়।
বর্তমান documentation অনুযায়ী custom rules, rate limiting এবং managed rules আলাদা phase-এ execute হয়। কোনো terminating action যেমন Block বা Managed Challenge request evaluation থামিয়ে দিতে পারে।
তাই rule তৈরি করার সময় শুধু expression নয়, rule order এবং interaction-ও গুরুত্বপূর্ণ।
Common Mistakes
১. সব Traffic Block করা
Aggressive rule দিলে genuine visitor block হতে পারে।
২. WordPress Admin সম্পূর্ণ Block করা
নিজের administrator access হারিয়ে ফেলতে পারেন।
৩. Payment Gateway Ignore করা
E-commerce website হলে payment callback বা webhook block হওয়ার ঝুঁকি থাকে।
৪. API Block করা
Custom application বা mobile app-এর API request বন্ধ হয়ে যেতে পারে।
৫. Testing ছাড়া Rule Deploy করা
Production website-এ সরাসরি aggressive security rule চালু করা ঝুঁকিপূর্ণ।
৬. Backup না রাখা
Security configuration-এর পাশাপাশি website backup জরুরি।
Expert Tips
আগে Observe করুন
Security events দেখে কোন traffic suspicious তা বুঝুন।
তারপর Challenge করুন
সব suspicious traffic সরাসরি block করার পরিবর্তে uncertain traffic-এর জন্য Managed Challenge বিবেচনা করুন।
Critical URL আলাদা করুন
Login, API, checkout ও payment endpoint-এর জন্য আলাদা security strategy রাখুন।
Trusted Traffic Exclude করুন
যেখানে প্রয়োজন সেখানে legitimate services-এর জন্য carefully configured exceptions ব্যবহার করুন।
নিয়মিত Review করুন
Website-এর plugin, API বা application পরিবর্তন হলে WAF rules আবার পরীক্ষা করুন।
Free Cloudflare WAF Setup Checklist
- Cloudflare account
- Domain added
- Nameserver updated
- DNS verified
- Proxy enabled where appropriate
- SSL/TLS configured
- Free Managed Ruleset reviewed
- Bot Fight Mode reviewed
- DDoS protection active
- Custom rules reviewed
- WordPress login protected
- API tested
- Payment gateway tested
- Backup enabled
- Security events monitored
আরও পড়ুন
This app is making people rich ২০২৬ সালের ভাইরাল অ্যাপ ট্রেন্ড ও বাস্তব বিশ্লেষণ
How to Earn from Affiliate Marketing: ২০২৬ সালে Affiliate Marketing থেকে Income করার সম্পূর্ণ গাইড
Best AI Tools for Beginners 2026: Complete Guide to Start Using Artificial Intelligence
AI Tools for Productivity: ২০২৬ সালে কাজের গতি ও দক্ষতা বাড়ানোর সেরা AI টুলস
FAQ
Cloudflare WAF কি Free?
Cloudflare WAF-এর core functionality সব plan-এ available এবং Free plan-এ Free Managed Ruleset রয়েছে।
Free Cloudflare WAF কি WordPress-এর জন্য ভালো?
হ্যাঁ, basic website security-এর জন্য এটি ভালো starting point। তবে WordPress core, plugins, themes, passwords এবং hosting security-ও maintain করতে হবে।
Cloudflare WAF কি DDoS protection দেয়?
হ্যাঁ। Cloudflare documentation অনুযায়ী DDoS protection automatically কাজ করে।
Free plan-এ Bot Protection আছে?
হ্যাঁ। Free plan-এ Bot Fight Mode available।
Custom WAF rule কী?
আপনার নিজের criteria অনুযায়ী incoming traffic filter করার security rule। Cloudflare custom rules-এ Block এবং Managed Challenge-এর মতো action ব্যবহার করা যায়।
WAF কি hosting firewall-এর বিকল্প?
না। দুটো আলাদা security layer। Cloudflare-এর পাশাপাশি origin server security বজায় রাখা উচিত।
Cloudflare WAF কি website slow করে?
Security inspection-এর কারণে processing হয়, কিন্তু Cloudflare-এর broader network features performance উন্নত করতেও সাহায্য করতে পারে। Actual impact configuration ও website architecture-এর ওপর নির্ভর করে।
WAF কি SQL injection থেকে protect করতে পারে?
Managed WAF rules known web application vulnerabilities-এর বিরুদ্ধে protection দিতে পারে। তবে কোনো WAF-কে application security-এর একমাত্র defence হিসেবে ব্যবহার করা উচিত নয়।
Cloudflare WAF কি malware remove করে?
না। WAF incoming web requests filter করে। Server-এ থাকা malware detect/remove করার জন্য আলাদা security process প্রয়োজন।
WordPress-এর জন্য কোন WAF rule সবচেয়ে গুরুত্বপূর্ণ?
একটি universal rule নেই। Login, API, checkout এবং sensitive endpoints-এর traffic pattern বুঝে rule তৈরি করা উচিত।
WAF rule দিলে কি Google Bot block হতে পারে?
ভুল rule দিলে legitimate crawler block হওয়ার সম্ভাবনা থাকে। তাই search engine বা অন্য legitimate automated traffic-এর ক্ষেত্রে careful testing প্রয়োজন।
Managed Challenge কী?
এটি Cloudflare-এর একটি security action যা suspicious request-এর legitimacy যাচাই করতে challenge ব্যবহার করে।
WAF setup-এর পর কী পরীক্ষা করব?
Homepage, login, admin, contact form, search, API, checkout, payment gateway এবং mobile application integration থাকলে সেগুলো পরীক্ষা করুন।
Conclusion
Free Cloudflare WAF Security Setup Guide 2026 অনুসরণ করলে একটি website-এর জন্য basic security layer তৈরি করা তুলনামূলকভাবে সহজ। Cloudflare Free plan-এ Free Managed Ruleset, DDoS protection এবং Bot Fight Mode-এর মতো গুরুত্বপূর্ণ security capabilities পাওয়া যায়।
তবে সবচেয়ে গুরুত্বপূর্ণ বিষয় হলো—security rule যত aggressive হবে, false positive-এর সম্ভাবনাও তত বাড়তে পারে।
তাই প্রথমে Cloudflare-এর default protection ব্যবহার করুন। এরপর security events analyse করে প্রয়োজন অনুযায়ী custom WAF rules তৈরি করুন।
WordPress website হলে Cloudflare-এর পাশাপাশি strong password, 2FA, updated plugins/themes, secure hosting এবং regular backup ব্যবহার করুন।
সবশেষে মনে রাখবেন, Cloudflare WAF একটি security layer, সম্পূর্ণ website security solution নয়। Cloudflare, hosting firewall, application security এবং backup—এই কয়েকটি layer একসঙ্গে ব্যবহার করলেই একটি বেশি reliable security strategy তৈরি করা সম্ভব।

