Cloudflare może pośredniczyć w ruchu do strony, filtrować żądania i przechowywać zasoby w cache. Bezpieczne wdrożenie wymaga jednak poprawnych rekordów DNS, szyfrowania na obu odcinkach, ochrony serwera źródłowego oraz testów funkcji, które nie zachowują się jak zwykła odsłona strony.
W tym poradniku
Najpierw uporządkuj DNS i włącz proxy tylko tam, gdzie trzeba
Przed zmianą serwerów nazw zapisz pełną strefę DNS i porównaj ją po imporcie. Rekordy strony WWW mogą korzystać z proxy Cloudflare. Rekordy usług, których Cloudflare nie obsługuje jako ruch HTTP/HTTPS — w szczególności typowa poczta — powinny pozostać skonfigurowane zgodnie z instrukcją dostawcy.
Sprawdź rekordy MX, SPF, DKIM i DMARC, subdomeny techniczne, rekordy weryfikacyjne oraz integracje wskazujące bezpośredni adres IP. Nie usuwaj starych wpisów, dopóki nie potwierdzisz, do czego służą. Zmiana DNS może ujawnić zapomniane zależności dopiero po wygaśnięciu pamięci podręcznej.
Szyfruj oba odcinki połączenia
Przy proxy istnieją dwa oddzielne połączenia: od użytkownika do Cloudflare oraz od Cloudflare do serwera źródłowego. Certyfikat widoczny w przeglądarce zabezpiecza pierwszy odcinek. Origin nadal powinien mieć ważny certyfikat odpowiadający nazwie hosta.
Tryb Full (strict) szyfruje połączenie do originu i weryfikuje jego certyfikat. Przed włączeniem sprawdź, czy serwer odpowiada po HTTPS na porcie 443, certyfikat nie wygasł i obejmuje właściwą domenę. Zaplanuj monitoring odnowienia — ukrycie originu za Cloudflare nie sprawia, że jego certyfikat przestaje być potrzebny.
Włącz WAF i wdrażaj własne reguły etapami
Reguły zarządzane zapewniają punkt wyjścia dla popularnych zagrożeń. Dobieraj ochronę do używanej technologii i obserwuj zdarzenia. Nie włączaj wszystkich możliwych blokad jednocześnie bez testu, ponieważ formularz, API lub panel może wysyłać żądania podobne do podejrzanego wzorca.
- najpierw obserwuj dopasowania i używaj łagodniejszego challenge, jeśli to zasadne,
- ograniczaj regułę do konkretnego hosta, adresu lub ścieżki,
- sprawdź kolejność reguł i działania kończące dalszą ocenę,
- dla panelu rozważ dodatkową weryfikację oraz ograniczenie częstotliwości,
- każdy wyjątek opisuj i ograniczaj do minimalnego zakresu.
Chroń origin, ostrożnie ustaw cache i monitoruj
Jeśli to możliwe, serwer źródłowy powinien przyjmować publiczny ruch WWW tylko z sieci Cloudflare albo wymagać dodatkowego uwierzytelnienia połączenia. Inaczej znajomość jego adresu IP może pozwolić ominąć reguły WAF. Jednocześnie skonfiguruj serwer tak, aby logował prawdziwy adres odwiedzającego z właściwych, zaufanych nagłówków.
Cache stosuj przede wszystkim do bezpiecznych treści statycznych i publicznych stron. Panel administratora, koszyk, płatności, dane zalogowanego użytkownika oraz odpowiedzi API wymagają wykluczeń dopasowanych do aplikacji. Po każdej zmianie sprawdź stronę z wyczyszczoną pamięcią oraz w nowej sesji.
Na końcu przetestuj formularze, logowanie, reset hasła, webhooki, API, płatności, zadania automatyczne, monitoring i mechanizm odnawiania certyfikatu. Zapisz poprzednią konfigurację oraz przygotuj szybki sposób wycofania reguły.
Potrzebujesz pomocy?