Cloudflare-Fehler 1020 Zugriff verweigert: Was ihn auslöst, was ihn behebt
Fehler 1020 ist kein CAPTCHA und keine Ratenbegrenzung. Es ist eine Regel, die jemand geschrieben hat und die etwas an Ihrer Anfrage erkennt — und die Ray-ID zeigt Ihnen, welche.
Cloudflare-Fehler 1020 Zugriff verweigert ist einer der klarsten Blockierungen im modernen Web, sobald Sie wissen, wie man ihn liest. Es ist kein HTTP-Statuscode — es ist eine Cloudflare 1xxx-Fehlerseite, die normalerweise mit einem 403 geliefert wird — und laut Cloudflares eigener Support-Dokumentation bedeutet es eines: Der Zugriff wurde durch eine Firewall-Regel verweigert. Kein globaler Bot-Score, keine Ratenbegrenzung, keine Herausforderung, die Sie nicht bestanden haben. Jemand, der die Seite betreibt, hat eine Regel geschrieben, und Ihre Anfrage hat sie erfüllt. Das bestimmt alles darüber, wie Sie reagieren.
Was Fehler 1020 tatsächlich ist
Laut Cloudflares Dokumentation ist die häufigste Ursache ein Client oder Browser, der durch die Firewall-Regeln eines Cloudflare-Kunden blockiert wurde — die WAF-Benutzerdefinierten Regeln, die im eigenen Dashboard der Seite konfiguriert sind. Der Besitzer wählt die Kriterien: ein Land, ein ASN, ein User-Agent-Muster, ein URL-Pfad, eine Header-Signatur, ein Anfragelimit oder eine Kombination. Cloudflare setzt es am Rand durch. Der Rat für Besucher ist ebenso direkt: Senden Sie dem Seitenbesitzer einen Screenshot des 1020, den Sie erhalten haben, denn nur er kann sehen, welche Regel ausgelöst wurde.
Zwei Konsequenzen folgen. Ein 1020 ist seiten-spezifisch: derselbe Client kann auf einer Cloudflare-geschützten Domain abgelehnt und auf der nächsten willkommen geheißen werden, da Regeln nicht geteilt werden. Und es ist deterministisch statt probabilistisch — eine Regel passt entweder oder nicht. Finden Sie heraus, welches Ihrer Signale gepasst hat, und ändern Sie genau dieses eine.
1020 im Vergleich zu anderen Cloudflare-Blockierungen
Den Code richtig zu verstehen, bewahrt Sie davor, die falsche Lösung anzuwenden. Die 1xxx-Familie trennt sich sauber:
- 1020 Zugriff verweigert — eine WAF-Benutzerdefinierte Regel hat gepasst. Seiten-spezifisch und deterministisch.
- 1015 Sie werden ratenbegrenzt — Volumen, nicht Identität. Verlangsamen Sie und verteilen Sie die Last; die Pacing-Arithmetik finden Sie in unserem Leitfaden zu 429 zu viele Anfragen.
- 1010 Browser-Signatur gesperrt — der Fingerabdruck Ihres Clients wurde als Automatisierung erkannt. Headless-Browser mit ungepatchten Signaturen landen hier.
- 1006 / 1007 / 1008 — die IP-Adresse des Besuchers selbst wurde gesperrt, normalerweise über IP-Zugriffsregeln.
- 1009 Land oder Region gesperrt — geografische Regel. Ändern Sie das Ausgangsland und die Blockierung verschwindet vollständig.
- Eine Herausforderung oder Turnstile-Seite — überhaupt kein 1xxx-Fehler. Es ist eine Einladung, zu beweisen, dass Sie ein Browser sind, und Herausforderungen tragen einen
cf-mitigated-Header anstelle einer Fehlernummer.
Wenn das, was Sie sehen, ein Zwischenbildschirm statt einer Ablehnung ist, sind die Mechanismen anders und auch die Antwort — siehe wie Cloudflare-Herausforderungen tatsächlich im Jahr 2026 funktionieren.

Was 1020 für Scraper und Automatisierung auslöst
Besitzer schreiben diese Regeln aus Vorlagen, sodass dieselben Handvoll Kriterien auf verschiedenen Seiten wiederkehren. In grober Reihenfolge, wie oft sie automatisierten Traffic abfangen:
- Hosting ASN. Das Blockieren ganzer Cloud- und Hosting-Bereiche ist eine Ein-Klick-Regel, und es ist der häufigste Grund, warum ein Skript auf einem VPS einen 1020 erhält, während ein Laptop im Heimnetzwerk die Seite problemlos lädt.
- IP- oder Bereichsreputation. Wie ein langjähriger Community-Thread es ausdrückt, hat der Bereich, in dem Sie sich befinden, Missbrauch erlebt — die Regel könnte Monate vor Ihnen geschrieben worden sein.
- User-Agent. Regeln, die
curl,python-requests,Go-http-client, leere User-Agents oder bekannte Scraper-Strings entsprechen, sind trivial zu schreiben und weit verbreitet. - Land. Seiten, die einen Markt bedienen, verweigern häufig alles andere. Ihr Ausgangsland könnte die gesamte Ursache sein.
- Pfad. Regeln, die
/wp-login.php,/admin,/apioder/searchschützen, verweigern alles, was sie von einer unerwarteten Quelle berührt. - Header-Anomalien. Ein fehlendes
Accept-Language, ein behaupteter Chrome-User-Agent ohneSec-Fetch-*-Header oder eine Diskrepanz zwischen deklarierter Sprache und Ausgangsgeografie. - Anfragemuster. Regeln, die Treffer pro Minute pro IP zählen und dann verweigern statt herausfordern, was einen 1020 erzeugt, der wie eine Ratenbegrenzung aussieht, aber nie von selbst abläuft.
Lesen Sie Ihren eigenen Block: die Ray-ID
Jede Cloudflare-Antwort trägt einen cf-ray-Header, und die 1020-Seite druckt dieselbe Ray-ID auf dem Bildschirm. Es ist die Transaktions-ID für Ihre Anfrage im Sicherheitsereignisprotokoll der Seite — das einzige, was einem Besitzer sagt, welche Regel ausgelöst wurde. Erfassen Sie es, bevor Sie mit Experimenten beginnen.
# Capture the evidence: status, Ray ID, and Cloudflare's view of your geo
curl -sS -o /tmp/block.html -D - https://target.example/page \
| grep -iE 'HTTP/|cf-ray|cf-mitigated|server:'
# Then confirm what the edge thinks of your exit IP
curl -sS https://target.example/cdn-cgi/trace
Der /cdn-cgi/trace-Endpunkt existiert auf jeder Cloudflare-geschützten Domain und gibt Ihre sichtbare IP, das erkannte Land und das bedienende Rechenzentrum zurück. Es ist der schnellste Weg, um zu bestätigen, dass Ihre Ausgangsgeografie das ist, was Sie denken — eine überraschende Anzahl von 1020s sind Länderregeln, die ausgelöst werden, weil der Ausgang an einem unerwarteten Ort gelandet ist. Unser kostenloser IP-Qualitäts-Score-Checker vervollständigt das Bild: ob diese Adresse bereits in Proxy- und Blacklist-Datenbanken markiert ist.
Die legitimen Wege durch
Es gibt keinen cleveren Trick, der die Firewall-Regel eines anderen ungeschrieben macht, und so zu tun, als ob, verschwendet Ihre Zeit. Was Sie tun können, ist, aufzuhören, sie zu erfüllen. In aufsteigender Reihenfolge der Kosten:
- Ändern Sie das Ausgangsnetzwerk. Wenn die Regel auf Hosting-ASNs oder einen verbrannten Bereich abzielt, passt eine Wohn- oder mobile IP einfach nicht dazu. Dies löst mehr 1020s als alles andere zusammen.
- Ändern Sie das Ausgangsland zu einem, das die Seite bedient, wenn der Trace-Endpunkt eine geografische Diskrepanz zeigt.
- Machen Sie den Client kohärent. Ein aktueller Browser-User-Agent, die vollständige
Accept-Kette, eine Sprache, die der Ausgangsgeografie entspricht, und dieSec-Fetch-*-Header, die eine echte Navigation trägt. Das Detail ist in der 403-Fix-Leiter. - Verlangsamen Sie und halten Sie Sitzungen. Regeln, die Anfragen pro IP zählen, hören auf zu passen, wenn die Anzahl niedrig bleibt, und das Rendern hilft nur, wenn die Netzwerk- und Header-Ebenen bereits sauber sind.
- Verwenden Sie den offiziellen Weg. Viele geschützte Seiten veröffentlichen eine API, einen Datenfeed oder ein Partnerprogramm. Es ist billiger als alles oben Genannte und bricht nicht.
- Fragen Sie. Wenn Sie einen legitimen geschäftlichen Grund haben, senden Sie dem Besitzer Ihre Ray-ID und bitten Sie um einen Allowlist-Eintrag. Cloudflares eigene dokumentierte Arbeitsweise basiert genau auf diesem Austausch.
Für die ersten beiden sind residential proxies das direkte Instrument: 90M+ IPs in über 200 Ländern, Rotation pro Anfrage oder Sticky-Sessions, HTTP und SOCKS5 in jedem Plan, sodass das Ändern von ASN oder Land eine Konfigurationszeile statt eines Projekts ist. Nichts hier ist eine Rechtsberatung, und nichts davon überschreibt die Nutzungsbedingungen einer Seite — sammeln Sie öffentliche Daten, respektieren Sie, was der Besitzer verlangt hat, und verwenden Sie den genehmigten Kanal, wenn einer existiert.
# Isolate the network variable in one command: identical request,
# residential exit instead of your hosting IP.
curl -sS -o /dev/null -w 'status=%{http_code}\n' \
-x 'http://USER:PASS@gate.quantumproxies.io:8000' \
-A 'Mozilla/5.0 (Windows NT 10.0; Win64; x64) AppleWebKit/537.36 (KHTML, like Gecko) Chrome/131.0.0.0 Safari/537.36' \
-H 'Accept-Language: en-GB,en;q=0.9' \
'https://target.example/page'
# 200 -> the rule was about your ASN or country.
# 1020 again -> keep going: headers, then rendering.
Lassen Sie die Scraper API Ausgänge und Rendering übernehmen

Wenn Ihre eigene Seite 1020 anzeigt
Viele Menschen, die diesen Fehler suchen, sind Seitenbesitzer, deren echte Kunden abgelehnt werden. Cloudflares Lösung ist eine dreistufige Suche: Holen Sie sich einen Screenshot der 1020-Seite vom Besucher, durchsuchen Sie das Sicherheitsereignisprotokoll — unter Sicherheit, dann Ereignisse — nach dieser Ray-ID oder Client-IP und lesen Sie, welche Regel gepasst hat. Von dort aus verengen Sie entweder die Regel, sodass sie aufhört, legitimen Traffic abzufangen, oder fügen Sie die Adresse des Besuchers zu den IP-Zugriffsregeln als Zulassungseintrag hinzu.
Zwei Dinge, die es wert sind, überprüft zu werden, während Sie dort sind. Zu breite ASN- oder Länderblockierungen verursachen die meisten Fehlalarme, insbesondere für mobile Kunden: CGNAT stellt Tausende von echten Abonnenten hinter eine Adresse, sodass das Blockieren dieser Adresse eine Menge blockiert. Und Regeln, die vor Jahren gegen das Legacy Firewall Rules-Produkt geschrieben wurden, feuern immer noch — überprüfen Sie diese, bevor Sie neue hinzufügen.
Häufig gestellte Fragen
Was bedeutet Cloudflare-Fehler 1020 Zugriff verweigert?
Es bedeutet, dass eine Cloudflare-Firewall-Regel, die vom Besitzer der Website konfiguriert wurde, Ihre Anfrage am Rand verweigert hat. Es wird als Fehlerseite mit einem 403-Status und einer Ray-ID geliefert, anstatt als eigener HTTP-Code. Da die Regel zu dieser spezifischen Seite gehört, kann derselbe Client dort blockiert und auf anderen Cloudflare-geschützten Domains akzeptiert werden.
Wie behebe ich Cloudflare-Fehler 1020?
Hören Sie auf, die Regel zu erfüllen. Ändern Sie das Ausgangsnetzwerk von einem Hosting-ASN zu einer Wohn-IP, überprüfen Sie Ihr Ausgangsland gegen /cdn-cgi/trace, senden Sie einen kohärenten Browser-Header-Satz und verlangsamen Sie die Anfragerate. Wenn Sie ein legitimer Benutzer des Dienstes sind, senden Sie dem Besitzer Ihre Ray-ID und bitten Sie, auf die Allowlist gesetzt zu werden — das ist der Workflow, den Cloudflare dokumentiert.
Ist Fehler 1020 dasselbe wie eine Ratenbegrenzung?
Nein. Ratenbegrenzung auf Cloudflare erscheint als Fehler 1015 und lässt nach, sobald das Fenster abläuft. Ein 1020 ist ein Firewall-Regel-Match und läuft nicht von selbst ab — Warten ändert nichts. Eine Regel kann geschrieben werden, um Anfragen zu zählen, was die beiden ähnlich aussehen lässt, aber die Lösung muss immer eine Änderung dessen sein, was Sie senden, nicht Geduld.
Warum bekomme ich 1020 auf einem VPS, aber nicht auf meinem Laptop?
Weil Hosting- und Cloud-IP-Bereiche veröffentlicht und leicht mit einer Regel zu blockieren sind, während Heim-Breitband nicht. Ihr Laptop verlässt sich auf einen Verbraucher-Internet-Provider, den die Regel nicht erfüllt. Das Routen des Server-Traffics durch einen Wohn-Ausgang reproduziert das Ergebnis des Laptops, ohne den Code zu verschieben.
Kann ein VPN oder kostenloser Proxy Fehler 1020 beheben?
Selten, und oft verschlimmert es die Situation. Öffentliche VPN- und kostenlose Proxy-Bereiche gehören zu den am stärksten blockierten Adressräumen im Internet, sodass Sie ein passendes Signal gegen ein anderes austauschen. Saubere Wohn- oder mobile Adressen mit einer verifizierten Reputation machen den Unterschied; überprüfen Sie den Betrugsscore jeder IP, bevor Sie ihr einen Lauf anvertrauen.
Fehler 1020 ist eine Regel, die jemand in einem Dashboard geschrieben hat, und Ihre Anfrage hat sie erfüllt. Erfassen Sie die Ray-ID, testen Sie eine Variable nach der anderen — zuerst das Ausgangsnetzwerk — und eskalieren Sie nur, wenn die günstigen Antworten erschöpft sind. Ein API-Schlüssel schlägt eine Firewall-Regel an jedem Tag der Woche.
Holen Sie sich Wohn-IPs, die Firewall-Regeln nicht anvisieren