Order Invoicer

Cloudflare, WAF und Firewalls: Order Invoicer zulassen

Wie Sie Order Invoicer in Cloudflare, Sucuri, Wordfence oder einer WAF über den eigenen User-Agent freigeben

Order Invoicer ruft die API Ihres Shops (Shopify, WooCommerce, Prestashop, Magento, Sylius, Odoo…) und die Ihres Rechnungstools von unseren Servern aus auf. Wenn ein Schutzdienst vor Ihrer Website steht — Cloudflare, Sucuri, Wordfence, die WAF Ihres Hosters —, können diese Aufrufe für unerwünschten automatisierten Traffic gehalten und blockiert werden.

Typisches Symptom: Die Synchronisierung stoppt, der Connector wird pausiert, und in den Protokollen erscheinen HTTP 403, eine „Just a moment…“-Seite, eine JavaScript-Challenge oder ein Captcha.

Unser User-Agent

Alle ausgehenden Anfragen von Order Invoicer senden denselben User-Agent-Header:

OrderInvoicer (+https://orderinvoicer.com)

Das ist das Kriterium, mit dem Sie uns identifizieren und zulassen. Er ist für alle Connectoren und Integrationen identisch und ändert sich nicht von Kunde zu Kunde.

Wir haben keine feste ausgehende IP-Adresse: Unsere Server und die unserer Hosting-Anbieter können ihre IP ohne Vorankündigung ändern. Geben Sie uns nicht per IP-Adresse frei — nutzen Sie den User-Agent, gegebenenfalls kombiniert mit dem API-Pfad.

Cloudflare

Eine WAF-Skip-Regel anlegen

  1. Öffnen Sie das Cloudflare-Dashboard und wählen Sie Ihre Domain aus.

  2. Gehen Sie zu Security → WAF → Custom rules (Sicherheit → WAF → Benutzerdefinierte Regeln).

  3. Klicken Sie auf Create rule und benennen Sie die Regel, zum Beispiel Allow Order Invoicer.

  4. Verwenden Sie den Ausdruckseditor mit:

    (http.user_agent contains "OrderInvoicer")

    Strenger wird es mit dem API-Pfad Ihres Shops, zum Beispiel für WooCommerce:

    (http.user_agent contains "OrderInvoicer" and starts_with(http.request.uri.path, "/wp-json/wc/"))
  5. Wählen Sie die Aktion Skip und haken Sie mindestens All remaining custom rules, Managed rules, Rate limiting rules, Super Bot Fight Mode und Browser Integrity Check an.

  6. Veröffentlichen Sie die Regel und schieben Sie sie an den Anfang der Liste der benutzerdefinierten Regeln.

Bot Fight Mode

Bot Fight Mode und Super Bot Fight Mode (Security → Bots) fordern automatisierten Traffic heraus — auch legitimen. Wenn Sie sie verwenden:

  • legen Sie die obige Skip-Regel an, die Vorrang hat, oder
  • setzen Sie „definitely automated“ für API-Pfade auf Allow,
  • deaktivieren Sie Bot Fight Mode (kostenloser Tarif), wenn keine Ausnahme möglich ist: Diese Variante erlaubt keine feingranularen Ausschlüsse.

Weitere Cloudflare-Einstellungen zum Prüfen

  • Under Attack Mode: fordert jede Anfrage heraus, auch unsere. Deaktivieren Sie ihn oder ergänzen Sie die Skip-Regel.
  • Rate limiting: Unsere Synchronisierungen erzeugen beim Erstimport Anfrage-Bursts. Nehmen Sie unseren User-Agent von den Limit-Regeln aus.
  • Page Rules / Configuration Rules mit „Security Level: High“ auf API-Pfaden.
  • Cloudflare Access (Zero Trust): Schützt es Ihre Domain oder Ihr Backoffice, ist die API ohne Token nicht erreichbar. Legen Sie eine Bypass-Richtlinie für den API-Pfad an.

Sucuri

Öffnen Sie in der Sucuri-Firewall Firewall → Settings → Whitelist und fügen Sie eine Ausnahme für den API-Pfad hinzu. Wenn Ihr Tarif es zulässt, definieren Sie die Regel über den User-Agent OrderInvoicer statt über eine IP.

WordPress-Sicherheits-Plugins

Wordfence, Solid Security (früher iThemes), All-In-One WP Security, NinjaFirewall:

  • fügen Sie eine Ausnahme („Allowlist“) für den User-Agent OrderInvoicer hinzu;
  • erlauben Sie den Pfad /wp-json/wc/v3/ (WooCommerce);
  • prüfen Sie, dass die Blockade von „Fake Bots“ oder Nicht-Browser-Traffic uns nicht abfängt;
  • deaktivieren Sie die Ratenbegrenzung für diesen User-Agent.

ModSecurity und Hoster-WAF

Bitten Sie bei einer Application-WAF (ModSecurity, OVH, o2switch, Kinsta, WP Engine…) Ihren Hoster, eine Ausnahme für Anfragen mit dem User-Agent OrderInvoicer an den API-Pfad Ihres Shops einzurichten. Generische OWASP-Regeln blockieren häufig JSON-POST-Anfragen an REST-APIs.

Prüfen, ob die Blockade weg ist

Wiederholen Sie in einem beliebigen Terminal eine Anfrage mit unserem User-Agent:

curl -I -A "OrderInvoicer (+https://orderinvoicer.com)" https://ihr-shop.de/wp-json/wc/v3/

Ein 200 oder 401 bedeutet, dass Sie die Firewall passieren (401 heißt nur, dass die API-Zugangsdaten fehlen). Ein 403, ein 503 oder eine Challenge-Seite bedeutet, dass die Blockade weiterhin aktiv ist.

Öffnen Sie anschließend in Order Invoicer Ihren Connector und klicken Sie auf Verbindung testen & reaktivieren.

Weiterführend

Immer noch blockiert? Schreiben Sie uns an contact@orderinvoicer.com mit Datum und Uhrzeit einer Blockade: Wir nennen Ihnen die genaue Anfrage, die Sie in Ihren Protokollen suchen müssen.

Auf dieser Seite