Где настраивается
Карточка домена → вкладка «Лимиты». Доступна на Free.
Параметры
- Запросов в минуту (RPM) с одного IP.
- Запросов в час (RPH) с одного IP.
- Лимит неудачных запросов (4xx/5xx) — после него временный бан.
- Длительность временного бана в минутах.
- Перманентный бан после N временных.
- Whitelist IP (через запятую, поддерживается CIDR).
Это лимиты на весь домен с одного IP, не на конкретный URL. Отдельных правил «/login 5/мин» во вкладке «Лимиты» нет. Для WordPress лимиты входа, комментариев, REST и admin-ajax живут во вкладке WordPress.
Чего нет
- Лимитов по User-Agent, стране или «глобальных req/s на весь домен» как отдельных движков.
- Режимов Challenge/CAPTCHA при превышении — срабатывает блок.
- Выбора алгоритма sliding window / token bucket в UI.
Как подобрать значения
Для обычного сайта часто достаточно 60–120 запросов в минуту на IP. Слишком низкий лимит режет NAT и офисы. Слишком высокий слабо защищает от флуда. Смотрите вкладку аналитики «Блокировки» и Top IP.