Cloudflare: Turnstile, Fehler 1020 und TLS-Fingerabdruck
Cloudflare schützt einen großen Teil des Webs: JavaScript-Challenges, Turnstile, Application Firewall. So erkennt man Blockaden (auch Fehler 1020), versteht ihre Ursache und geht sie sauber an.
Cloudflare, Torwächter eines großen Teils des Webs
Cloudflare steht zwischen Besuchern und vielen Websites: Es filtert Traffic, cached Ressourcen und setzt Sicherheitsregeln durch. Ein großer Teil der Websites, die Sie erreichen wollen, läuft darüber.
Für automatisierten Zugriff bedeutet das oft eine JavaScript-Challenge, eine Turnstile-Prüfung oder eine Firewall-Regelblockade — daher der Nutzen, zu verstehen, was im Spiel ist.
Fehler 1020: Zugriff durch die Firewall verweigert
Fehler 1020 wird von Cloudflares Application Firewall (WAF) zurückgegeben, wenn eine Regel die Anfrage blockiert. Er zeigt eine Ablehnung auf Regelebene, kein Rendering-Problem: Der Inhalt wird nie ausgeliefert.
Häufige Ursachen: eine Regel, die auf ein URL-Muster, einen User-Agent, einen IP-Bereich oder ein Land abzielt. Die Antwort ist eine explizite Cloudflare-Seite, oft HTTP 403.
- Von der WAF zurückgegeben (eine blockierende Regel)
- Oft HTTP 403, dedizierte Cloudflare-Seite
- Ausgelöst durch URL, User-Agent, IP oder Land
Turnstile und JavaScript-Challenges
Turnstile ist Cloudflares Alternative zum CAPTCHA: eine oft unsichtbare Challenge, die in der Seite läuft. Der Client muss ein gültiges Token liefern, um fortzufahren.
Andere Seiten nutzen eine JavaScript-Challenge („checking your browser“), die einige Sekunden wartet und neu lädt. In beiden Fällen muss die Seite laufen: Eine nackte HTTP-Anfrage bleibt blockiert.
TLS-Fingerabdruck und Header
Cloudflare kann analysieren, wie die Verbindung aufgebaut wird: TLS-Fingerabdruck (Reihenfolge der Erweiterungen, Versionen), HTTP-Header, Gesamtkohärenz. Ein Client, dessen Signatur von einem echten Browser abweicht, ist leichter verdächtig.
Ein moderner, korrekt konfigurierter Headless-Browser zeigt einen zu einem echten Browser kohärenten Fingerabdruck — was diese Analyse überwindet.
Eine Cloudflare-Blockade diagnostizieren
Vor dem Korrigieren: Bestimmen Sie die Art der Blockade — HTTP-Code, Vorhandensein einer Cloudflare-Seite, Erwähnung von „Turnstile“, „checking your browser“ oder ein Fehlercode (1020, 1015…).
Jeder Hinweis deutet auf eine Ursache: Fehler 1020 deutet auf eine WAF-Regel; eine Turnstile-Challenge auf JavaScript-Ausführung; ein 429 auf Rate-Limiting.
- HTTP-Code und Antworttext lesen
- Cloudflare-Code erkennen (1020, 1015…)
- WAF-Regel, JavaScript-Challenge und Rate-Limiting unterscheiden
Der ScraperFlow-Ansatz gegenüber Cloudflare
ScraperFlow führt einen realistischen Headless-Browser aus, führt JavaScript aus und wartet auf das Rendering: Turnstile- und „checking your browser“-Challenges laufen wie für einen Besucher ab.
Bei regel- oder IP-basierten Blockaden senken das Anpassen des Tempos und die Verteilung der Last das Risiko. Wir versprechen nicht, jede Konfiguration zu überwinden: Manche WAF-Regeln sollen Automatisierung bewusst ausschließen.
Best Practices und Grenzen
Automatisieren Sie mit Maß: Beachten Sie robots.txt und Nutzungsbedingungen, begrenzen Sie die Frequenz und scrapen Sie nur, was Sie brauchen. Massenzugriff ist der erste Auslöser für Blockaden.
Bedenken Sie, dass sich Abwehrmechanismen weiterentwickeln: Was heute funktioniert, kann sich ändern. Stabiler Zugriff beruht auf einem realistischen Browser, kontrolliertem Tempo und kontinuierlicher Überwachung.
- robots.txt und Nutzungsbedingungen beachten
- Frequenz und Volumen begrenzen
- Überwachen und an Entwicklungen anpassen
Häufige Fragen
Was ist der Cloudflare-Fehler 1020?
Es ist ein Fehler, den Cloudflares Application Firewall (WAF) zurückgibt, wenn eine Regel die Anfrage blockiert: Der Inhalt wird nie ausgeliefert. Er zeigt eine Ablehnung auf Regelebene (URL-Muster, User-Agent, IP, Land) und kein Rendering-Problem.
Ist Turnstile ein CAPTCHA?
Turnstile ist Cloudflares Alternative zum CAPTCHA: eine oft unsichtbare Challenge, die in der Seite läuft und ein Token erzeugt. Sie soll prüfen, dass ein Mensch anwesend ist, ohne systematisch ein Bilderraster aufzuzwingen.
Warum blockiert Cloudflare mein Python-Skript?
Ein Skript mit einer minimalen HTTP-Bibliothek hat einen Fingerabdruck (TLS, Header), der von einem Browser abweicht, und führt kein JavaScript aus: Es scheitert an den Challenges und kann eine WAF-Regel auslösen. Ein realistischer Headless-Browser überwindet diese Schritte bei vielen Websites.
Überwindet ScraperFlow immer Cloudflare?
Nein. ScraperFlow führt JavaScript aus und zeigt einen realistischen Fingerabdruck, was viele Schutzsysteme überwindet, aber manche WAF-Regeln sollen Automatisierung ausdrücklich ausschließen. Die Ergebnisse variieren je nach Konfiguration der Website.
Bereit, eine Website zu scrapen?
Starten Sie Ihren ersten Scrape in Sekunden, kostenlos.
Scrape starten