Cloudflare i reverse proxy — bezpieczna konfiguracja krok po kroku
Pomarańczowa chmura nie zabezpiecza portów poza proxy. Skonfiguruj Full (strict), prawidłowe nagłówki klienta i blokadę dostępu bezpośredniego do origin.
Cloudflare może przejąć publiczny ruch HTTP, ale serwer źródłowy nadal musi być poprawnie zabezpieczony. Bez reguł firewalla atakujący może ominąć proxy i połączyć się z adresem origin.
Reverse proxy odpowiada za routing hostów, zakończenie TLS i nagłówki. Nie powinien automatycznie ufać X-Forwarded-For pochodzącemu z dowolnego Internetu.
DNS i tryb TLS
Ustaw rekord proxy, włącz Full (strict) i zainstaluj na origin ważny certyfikat obejmujący nazwę hosta. Flexible tworzy nieszyfrowany odcinek i sprzyja pętlom przekierowań.
- Przetestuj certyfikat origin przed włączeniem proxy.
- Zachowaj osobny rekord tylko-DNS wyłącznie gdy jest potrzebny.
- Nie proxy’uj protokołów, których plan nie obsługuje.
Zablokuj obejście proxy
Na 80/443 dopuść zakresy IP Cloudflare lub użyj uwierzytelnionego tunelu. Panel zarządzania przenieś pod VPN, Access albo oddzielny host z MFA.
Prawdziwy adres klienta i limity
Ufaj nagłówkom klienta tylko od znanych adresów proxy. Stosuj limitowanie na brzegu i w aplikacji, a logi koreluj przez identyfikator żądania.
- Przetestuj redirect HTTP→HTTPS i canonical host.
- Włącz HSTS dopiero po sprawdzeniu wszystkich subdomen.
- Monitoruj origin niezależnie od zewnętrznego proxy.
Kontrola Cloudflare i proxy
- TLS działa w trybie Full (strict).
- Origin nie jest dostępny z dowolnego IP.
- Nagłówki klienta są ufane wyłącznie od proxy.
- Panel administracyjny wymaga dodatkowej kontroli dostępu.
Sprawdź to w praktyce
Sprawdź TLS
Zweryfikuj certyfikat publiczny i termin ważności po wdrożeniu proxy.
Sprawdź TLSNajczęstsze pytania
Czy jedna konfiguracja pasuje do każdego środowiska?
Nie. Najpierw zinwentaryzuj ruch, zależności i model zagrożeń, a dopiero później zaostrzaj reguły. Każdą zmianę potwierdź testem z zewnątrz i planem wycofania.
Od czego zacząć?
Od kopii zapasowej, aktualizacji i ograniczenia publicznej powierzchni. Następnie dodaj monitoring oraz udokumentuj właściciela każdej usługi.
Jak często wracać do tej kontroli?
Po każdej zmianie infrastruktury lub wersji głównej oraz cyklicznie co najmniej raz na kwartał. Krytyczne zależności, certyfikaty i backupy monitoruj stale.
