SEO'ya zarar vermeden Cloudflare ile hızlanmak
Cloudflare'i açmak birkaç dakika sürüyor, ama panelde onlarca anahtar var ve her biri "hızlandırır" veya "korur" diye tanıtılıyor. Bazıları gerçekten işe yarıyor, bazıları sessizce JavaScript'i bozuyor, bazıları da en kötüsünü yapıyor: Googlebot'a 403 veya challenge sayfası gösteriyor ve siz bunu sunucu loglarında hiç görmüyorsunuz.
Aşağıda hangi ayarları gönül rahatlığıyla açtığımı, hangilerine dikkatle yaklaştığımı ve Googlebot'un siteye sorunsuz eriştiğini nasıl doğruladığımı anlatıyorum. Cloudflare panelindeki menü adları zaman zaman değişiyor; bu yüzden özellik adlarına odaklanın, menü yoluna değil.
Güvenle açtığım ayarlar
SSL modu ve Always Use HTTPS
Önce SSL/TLS şifreleme modunu kontrol ediyorum. Sunucuda geçerli bir sertifika varsa mod Full (strict) olmalı. "Flexible" modda Cloudflare sunucuya HTTP ile bağlanır; sunucu da HTTP'yi HTTPS'e yönlendiriyorsa sonsuz yönlendirme döngüsü oluşur. Bu, Cloudflare'e geçişte en sık gördüğüm hata.
Ardından Always Use HTTPS ayarını açıyorum. Tüm HTTP istekleri tek bir 301 ile HTTPS'e gider. www ve www'suz yönlendirmeyle birlikte nasıl kurgulanacağını HTTP'den HTTPS'e, www'dan www'suza: doğru yönlendirme yazısında anlattım.
Sıkıştırma ve HTTP/3
Yazıyı yazdığım sırada Cloudflare, uygun içerik türlerini ziyaretçiye giderken otomatik olarak sıkıştırıyor (tarayıcı destekliyorsa Brotli ile). Eskiden ayrı bir Brotli anahtarı vardı; bugün bunu aramanıza gerek yok. HTTP/3 (QUIC) ayarını ise açık tutuyorum; desteklemeyen istemciler HTTP/2 ile devam eder.
Statik dosyaların önbelleğe alınması
Cloudflare varsayılan olarak belirli uzantılardaki statik dosyaları (CSS, JS, görseller, fontlar) önbelleğe alır, HTML'i almaz. Bu güvenli bir başlangıçtır. Burada yaptığım tek şey, sunucunun bu dosyalar için makul Cache-Control başlıkları göndermesini sağlamak ve "Browser Cache TTL" ayarının sunucu başlıklarına saygı göstermesini tercih etmek.
Early Hints
Early Hints açıkken Cloudflare, sunucunun yanıtındaki Link preload başlıklarını önbelleğe alır ve sonraki isteklerde asıl yanıttan önce 103 durum koduyla tarayıcıya gönderir. Tarayıcı kritik CSS veya fontu sunucu HTML'i hazırlarken indirmeye başlar. Sunucunuz Link: <...>; rel=preload başlığı göndermiyorsa etkisi olmaz.
Görsel optimizasyonu
Planınız izin veriyorsa Cloudflare'in görsel yeniden boyutlandırma ve format dönüştürme hizmetleri (Polish, Images gibi) işe yarayabilir. Ama benim tercihim görselleri kaynakta doğru boyut ve formatta üretmek. WebP ve AVIF'i kendi sürecinizde üretirseniz CDN tarafında ek bir dönüşüme ihtiyaç kalmaz.
HTML önbelleği: sadece güvenliyse
HTML'i edge'de önbelleğe almak TTFB'yi en çok düşüren ayardır ve aynı zamanda en riskli olanıdır. Cache Rules ile HTML'i önbellek için uygun hale getirebilirsiniz, ama şu koşullarda yapmıyorum veya çok dar tutuyorum:
- Sayfa
Set-Cookiebaşlığı döndürüyorsa (oturum, sepet, dil tercihi). - Giriş yapmış kullanıcıya farklı içerik gösteriliyorsa (WordPress'te
wordpress_logged_in_çerezi,/wp-admin/). - Sepet, ödeme, hesap sayfaları.
- İçerik güncellendiğinde önbelleği temizleyecek bir mekanizma yoksa.
Kurguyu şöyle kuruyorum: önbelleğe alınacak yolları açıkça tanımlıyorum, oturum çerezi olan istekleri ve yönetim yollarını hariç tutuyorum, içerik güncellemesinde temizleme (purge) yapan bir eklenti veya API çağrısı ekliyorum. Kişiye özel bir sayfanın önbelleğe girip başka ziyaretçilere, hatta Googlebot'a gösterilmesi hem güvenlik hem SEO sorunudur. Sunucu tarafında önbellek zaten iyi çalışıyorsa bu adımı atlamak da makul bir seçim; Paylaşımlı hostingte hızlı site yazısında sunucu tarafını anlattım.
Dikkatle yaklaştığım ayarlar
| Ayar | Risk | Benim yaklaşımım |
|---|---|---|
| Rocket Loader | Script'lerin yükleme sırasını değiştirir; bazı script'ler, formlar ve takip kodları bozulabilir | Kapalı; açılacaksa tüm etkileşimler test edilmeli |
| Email Obfuscation | HTML'i değiştirir, e-posta adreslerinin yerine script ile çözülen bağlantılar koyar | Gerekmiyorsa kapalı; açıksa HTML çıktısını kontrol ediyorum |
| Bot Fight Mode ve agresif WAF kuralları | Doğrulanmış botlara challenge gösterebilir | Özel kurallarda doğrulanmış botları hariç tutuyorum |
| Under Attack modu | Tüm ziyaretçilere ara doğrulama sayfası gösterir | Sadece saldırı sırasında, kısa süreliğine |
| HTML önbelleği | Kişiye özel içeriğin sızması | Sadece çerezsiz, anonim sayfalarda |
Rocket Loader'ın vaadi JavaScript'i ertelemek; ama bunu script etiketlerinin türünü değiştirip kendi yükleyicisiyle yaparak gerçekleştiriyor. Bu da script'lerin beklediği çalışma sırasını bozabiliyor. Ben erteleme işini kendi kodumda defer ile yapmayı tercih ediyorum; kontrol bende kalıyor. Rocket Loader açıkken etkileşim gecikmesi (INP) ve form gönderimleri mutlaka yeniden test edilmeli.
Under Attack modu en tehlikelisi, çünkü açıp unutmak çok kolay. Bir saldırıda açtıysanız, saldırı bittiğinde kapatmayı takvime yazın.
Doğrulanmış botlar ve güvenlik kuralları
Cloudflare, Googlebot ve Bingbot gibi arama motoru botlarını kullanıcı aracısı (user agent) metnine değil, IP ve diğer sinyallere göre doğrular ve "doğrulanmış bot" (verified bot) olarak sınıflandırır. WAF'ta ülke engeli, hız sınırı veya challenge kuralı yazarken bu sınıfı hariç tutmak kritik. Aksi halde yurt dışından gelen Googlebot isteklerini ülke kuralıyla engellemek gibi bir hata çok kolay yapılır.
Önemli bir tuzak: Cloudflare'in engellediği veya challenge gösterdiği istekler sunucunuza hiç ulaşmaz. Yani sunucu loglarında Googlebot'u sorunsuz görüyor olabilirsiniz, ama engellenen istekleri göremezsiniz. Bunun için Cloudflare'in güvenlik olayları (Security Events) ekranında Googlebot'a uygulanan aksiyonları filtreleyin.
AI botları
Cloudflare, AI botlarını engellemek veya yönetmek için ayarlar sunuyor: tek tıkla AI tarayıcılarını engelleme, bot bazında izin verme ve robots.txt'yi yönetme gibi seçenekler. Bu ayarların varsayılan durumu hesap ve plan türüne göre değişebildiği için kendi panelinizde mutlaka kontrol edin.
Karar verirken eğitim amaçlı tarayıcılarla (örneğin GPTBot, ClaudeBot, CCBot) arama ve kullanıcı isteğiyle gelen botları (OAI-SearchBot, Claude-SearchBot, PerplexityBot gibi) ayırın. Hepsini toptan engellemek, sitenizin AI arama ürünlerinde kaynak olarak görünmesini de engelleyebilir. Google-Extended'ın ayrı bir tarayıcı olmadığını, sadece robots.txt'de kullanılan bir ürün jetonu olduğunu da unutmayın; bunu WAF'ta kullanıcı aracısıyla engelleyemezsiniz. Ayrıntılar için llms.txt ve yapay zekâ botlarını yönetmek yazısına bakın.
Googlebot'un 200 aldığını doğrulamak
Ayarları değiştirdikten sonra şu üç kontrolü yapıyorum:
- Search Console > URL Denetimi (URL Inspection) > Canlı URL'yi test et (Test live URL): Googlebot'un sayfayı gerçekten alıp alamadığını, HTTP durum kodunu ve render edilmiş HTML'i gösterir. Ana sayfa, bir kategori ve bir içerik sayfası üzerinde deniyorum.
- Tarama istatistikleri raporu: Search Console'da Ayarlar (Settings) altındaki Tarama istatistikleri (Crawl stats) raporunda yanıt kodu dağılımında 403, 5xx veya sunucu bağlantı sorunlarında artış var mı bakıyorum.
- Sunucu logları: Cloudflare arkasında sunucu logları varsayılan olarak Cloudflare IP'lerini gösterir; gerçek IP için sunucuda
CF-Connecting-IPbaşlığının işlenmesi gerekir. Ardından Googlebot isteklerinin durum kodlarını sayıyorum:
# Googlebot isteklerinin durum kodu dağılımı (combined log formatı)
grep -i "googlebot" access.log | awk '{print $9}' | sort | uniq -c | sort -rn
# Bir IP'nin gerçekten Google'a ait olduğunu ters ve ileri DNS ile doğrulama
host 66.249.66.1
host crawl-66-249-66-1.googlebot.comTarayıcıda kullanıcı aracısını Googlebot olarak değiştirip test etmek yanıltıcıdır: Cloudflare sahte Googlebot'u gerçekinden ayırt eder ve size farklı davranabilir. Güvenilir test, URL Denetimi'nin canlı testidir. Log analizi için cPanel ham loglarından Googlebot davranışını çıkarmak yazısı işinize yarayabilir.
Kontrol listesi
- SSL modu Full (strict), Always Use HTTPS açık, yönlendirme döngüsü yok.
- HTTP/3 açık, sıkıştırmanın çalıştığı
content-encodingbaşlığıyla doğrulandı. - Statik dosyalar önbellekte; HTML önbelleği sadece çerezsiz, anonim sayfalarda.
- Rocket Loader ve Email Obfuscation bilinçli olarak açık veya kapalı.
- WAF ve hız sınırı kuralları doğrulanmış botları hariç tutuyor.
- Under Attack modu kapalı.
- AI botu ayarları panelde kontrol edildi, arama botları ile eğitim botları ayrı değerlendirildi.
- URL Denetimi canlı testinde önemli sayfalar 200 dönüyor, Security Events'te Googlebot engeli yok.
Comments / questions
If you have a question about any topic or wish to contact me: Telegram or send an email to [email protected] Thanks!
Related pages
- Paylaşımlı hostingte hızlı site için önbellek ve sıkıştırma (2026)
- WebP, AVIF ve lazy load ile görsel optimizasyonu (2026)
- Search Console'daki her dizine ekleme durumunun Türkçe anlamı (2026)
- Sunucu logları ile SEO: cPanel loglarında Googlebot analizi (2026)
- Crawl budget gerçekten sorun mu? Hangi sitede önemli, nasıl ölçülür (2026)