Настройките на Cloudflare включват правилна конфигурация на DNS, SSL/TLS, WAF, правила за сигурност, филтриране на ботове и кеширане с цел уебсайтът да бъде по-бърз, сигурен и устойчив на DDoS атаки. За най-сигурната основна настройка, трябва да добавите домейна си в Cloudflare, да прехвърлите DNS записите правилно, да изберете SSL режима Full (Strict) ако е възможно, да активирате управляемите правила на WAF, да приложите challenge или rate limit за съмнителни заявки и контролирано да използвате защити като “Under Attack Mode” по време на атака.
Cloudflare работи като слой между вашия уебсайт и посетителите. Когато потребителят дойде на сайта ви, заявката първо достига до мрежата на Cloudflare; тук злонамереният трафик се филтрира, статичните файлове могат да се предоставят от кеша и подходящите заявки се пренасочват към вашия произход. Тази структура носи значителни предимства, особено за WordPress, WooCommerce, корпоративни уебсайтове, SaaS панели и сайтове с интензивен трафик. Неправилно конфигурираните настройки на Cloudflare обаче могат да предизвикат SSL грешки, безкрайни пренасочващи цикли, проблеми с достъпа до администраторския панел, непостоянни обновления на страниците поради кеш и дупки в сигурността.
В това ръководство ще разгледаме стъпка по стъпка как да инсталирате Cloudflare от нула, да активирате критични опции за сигурност на уебсайта, да използвате DDoS защитата в правилния сценарий и да оптимизирате настройките за производителност без да компрометирате сигурността. Ако искате да изградите бърза, сигурна и съвместима инфраструктура за сайта си, е важно да осигурите солидна основа по отношение на домейна, хостинга и SSL: Регистрация на домейн, Уеб хостинг пакети, SSL сертификат.
Какво е Cloudflare и каква роля играе в сигурността на уебсайта?
Cloudflare е облачна платформа за сигурност и производителност, която предлага управление на DNS, CDN, защита от DDoS, уеб приложение защитна стена, намаляване на ботовете, управление на SSL/TLS и анализ на трафика. Докато при традиционната структура посетителят се свързва директно с хостинг сървъра, в сценарий с Cloudflare, посетителят първо се свързва с крайни сървъри на Cloudflare. По този начин злонамереният трафик може да бъде филтриран преди да достигне до произхода.
Например, малък WordPress сайт може да има нормални 2000 посетители на ден и 20-30 заявки в минута. При проста HTTP кибератака, това число може да достигне 20 000 заявки в минута. Вашият сървър може да не успее да отговори поради ограничения на CPU, RAM или свързаност. Cloudflare улеснява достигането на истински посетители до сайта, разграничавайки този трафик чрез IP репутация, анализ на поведение, rate limiting, challenge и DDoS подписи.
Cloudflare само по себе си не е инструмент за сигурност, който "решава всичко". Той е ефективен, когато се използва в комбинация с мощна хостинг инфраструктура, актуален софтуер, сигурни пароли, резервни копия, SSL и правилна конфигурация на сървъра. Особено ако използвате WordPress, актуализациите на теми и плъгини, сигурността на администраторския панел и политиката за силни пароли остават критично важни: WordPress хостинг, Сигурност на WordPress.
Списък за подготовка преди инсталиране на Cloudflare
Преди да преминете на Cloudflare, е важно да направите няколко основни проверки, за да намалите възможните проблеми с достъпа и SSL след инсталацията. Особено за сайтове с жив трафик е необходимо да планирате промените в DNS.
- Извадете текущите DNS записи: Запишете A, AAAA, CNAME, MX, TXT, SPF, DKIM, DMARC и под-домейните.
- Потвърдете IP адреса на хостинга: Грешен A запис може да доведе до пренасочване на сайта към различен сървър.
- Проверете състоянието на SSL: Ако в произходния сървър има валиден SSL, можете да използвате Full (Strict) в Cloudflare.
- Внимавайте с имейл записите: MX и свързаните с имейл CNAME/A записи обикновено трябва да останат с изключен прокси, т.е. само DNS.
- Направете резервно копие: Резервно копие на DNS и сайта може да осигури бързо възстановяване в случай на грешка.
- Изберете време за поддръжка: Промените в nameserver обикновено се появяват в рамките на няколко минути, но глобалното разпространение може да отнеме до 24 часа.
Практическият подход за корпоративни сайтове изглежда така: Първо, DNS записите се прехвърлят идентични, след това само уеб трафикът се проксира чрез www и коренния домейн. При услуги като имейл, FTP, cPanel, уебпоща, вниманието е нужно в зависимост от сценария на използване. Например, ако използвате отделен под-домейн за достъп до cPanel, може да е по-лесно да оставите този запис само с DNS: Управление на хостинг с cPanel.
Как да настроите DNS в Cloudflare?
Инсталирането на Cloudflare започва с добавянето на домейна ви към панела. Cloudflare сканира текущите ваши DNS записи и ви предлага списък с записи. В този етап автоматичното сканиране не може да намери всеки запис напълно, затова е необходима ръчна проверка.
1. Добавете домейна в Cloudflare
След като влезете в Cloudflare, добавете домейна си с опцията “Add a site”. След избора на план, прегледайте DNS записите. За коренния домейн обикновено ще имате A запис, а за www - CNAME запис. Примерната структура може да изглежда така:
- A запис: example.com → 192.0.2.10
- CNAME запис: www → example.com
- MX запис: example.com → вашият имейл провайдер
- TXT записи: Записи за потвърдителен SPF, DKIM, DMARC
Важно е да се уточни кои записи ще преминат през проксито на Cloudflare. За A и CNAME записите, използвани за уеб трафик, оранжевото облаче може да е активно. За услуги, изискващи имейл трафик, FTP и директен достъп до сървъра, обикновено се предпочита сиво облаче, т.е. само DNS.
2. Направете промяна на nameserver
Cloudflare ще ви предостави два nameserver-а. Трябва да замените текущите си nameserver-и в мястото, откъдето сте закупили домейна. За домейни, регистрирани в Hostragons, можете да управлявате nameserver-ите от панела за управление на домейна: Управление на домейн. След промяната, очаквайте статуса на Cloudflare да е “Active”.
3. Изберете правилно статус на прокси
Когато оранжевото облаче е активно, трафикът HTTP/HTTPS преминава чрез Cloudflare и се прилагат функции за сигурност. В сиво облаче Cloudflare прави само DNS резолюция. За вашия уебсайт проксито трябва да е активно; за subdomains като mail.example.com, ftp.example.com или управленски под-домейни проксито обикновено трябва да е деактивирано.
Настройки на SSL/TLS: Най-сигурна конфигурация
Настройката на Cloudflare SSL/TLS определя как ще бъде криптирана комуникацията между браузъра ви и Cloudflare, а също така и между Cloudflare и произходния сървър. Неправилният SSL режим е една от най-честите грешки при Cloudflare.
Разлика между Flexible, Full и Full (Strict)
| SSL Режим | Cloudflare - Посетител | Cloudflare - Сървър | Препоръка |
|---|---|---|---|
| Flexible | HTTPS | HTTP | Не се препоръчва освен при временно ползване; може да предизвика цикли на пренасочване и рискове за сигурност. |
| Full | HTTPS | HTTPS | Сървърът има SSL, но проверката на сертификата не е строга. |
| Full (Strict) | HTTPS | HTTPS, валиден сертификат | Най-сигурният стандартен вариант; препоръчително е да се използва при възможност. |
При професионална употреба целта ви трябва да бъде Full (Strict). За това е необходимо да имате валиден SSL сертификат на произходния сървър. Можете да използвате Let’s Encrypt, търговски SSL или Cloudflare Origin Certificate. В пакетите на Hostragons можете да конфигурирате правилно инсталацията на SSL и процеса по подновяване, за да използвате този режим безопасно: Инсталация на SSL сертификат.
Винаги използвайте HTTPS и Автоматични HTTPS пренаписвания
Опцията “Always Use HTTPS” пренасочва HTTP заявките към HTTPS. “Automatic HTTPS Rewrites” помага да се преобразуват някои HTTP източници в HTTPS в рамките на страницата. Въпреки това, основното решение на проблемите с смесено съдържание при сайтовете е постоянно да се преместят HTTP връзките в базата данни и темата към HTTPS.
Внимание при ползване на HSTS
HSTS инструктира браузърите да се свързват с вашия сайт само чрез HTTPS. Това е мощна мярка за сигурност, но при неправилна SSL конфигурация, посетителите може да не успеят да достигнат до вашия сайт. Ето защо, преди да активирате HSTS, уверете се, че Full (Strict) е настроен, валиден SSL, под-домейните и пренасочванията работят без проблеми. В началния етап е по-сигурно да проведете тест с кратка стойност max-age.
Настройки на WAF на Cloudflare и сигурността на уеб приложенията
WAF, т.е. Web Application Firewall, филтрира заявки за SQL инжекции, XSS, инклузии на файлове, злонамерено поведение на ботове и известни уязвимости на приложения. Настройките на Cloudflare WAF са особено важни за WordPress, Joomla, Laravel, собствени софтуерни панели и електронни търговски сайтове.
Активирайте Управляемите Правила
Управляемите правила са предварително определени набори от правила за сигурност, актуализирани от Cloudflare. Ако използвате WordPress, правилата, специфични за WordPress, общите правила на OWASP и известните CVE подписи намаляват вашата повърхност на атака. Препоръчително е първоначално да настроите правилата на “Log” или в режим на ниско въздействие, за да проверите неверни положителни резултати, след което да приложите “Block” или “Managed Challenge” в здравословен подход.
Защитете критични области с Потребителски Правила
Потребителските правила предлагат прецизна защита в зависимост от структурата на вашия сайт. Например можете да разрешите достъп до входните страници, като wp-login.php или /admin, само от определени държави или да изпратите съмнителни user-agent заявки на challenge. При написването на правила, внимавайте да не блокирате реални потребители. В електронна търговия, ако случайно поставите входната страница на challenge, това може да доведе до загуба на конверсии.
Пример за приложение: За корпоративен сайт, насочен към Турция, може да се приложи Managed Challenge за пътя /wp-admin към достъпи извън страната. Но ако имате членове на екипа или международни офиси, трябва да се определи IP allowlist. Този подход сериозно намалява атаките с груба сила, запазвайки достъпа на упълномощените потребители.
Как да се защитите от DDoS атаки?
DDoS атаката има за цел да направи вашия сайт или сървър недостъпен с прекомерен трафик. Основното предимство на Cloudflare е, че може да посрещне този трафик на глобалната си мрежа и да предава на произходния сървър само почистените заявки. Но за най-добри резултати трябва да се мисли за защитата от DDoS не като пасивна функция, а като защитен план, конфигуриран според сценария.
1. Дръжте проксито активно за уеб трафика
Защитата от DDoS на Cloudflare работи само за активни записи на прокси. Ако коренният домейн и www записа ви не са в оранжево облаче, уеб трафикът отива директно към сървъра и Cloudflare не може да филтрира. Освен това е важно вашият произходен IP адрес да не е видим в интернет. Старата DNS информация, заглавията на имейли или достъпът чрез директен IP могат да доведат до заобикаляне на Cloudflare от атакуващите.
2. Използвайте настройките за ниво на сигурност и challenge
Нивото на сигурност определя дали посетителите ще видят challenge в зависимост от риска. По време на нормални периоди “Medium” е достатъчно за повечето сайтове. По време на атаки или подозрителен трафик, можетеда използвате “High” или временно “I’m Under Attack Mode”. Under Attack Mode показва на посетителя кратка контролна страница, затова не се препоръчва да бъде оставен постоянно включен, тъй като може да повлияе на нормалното потребителско изживяване.
3. Ограничаване на скоростта за заявки
Ограничаването на скоростта се използва, за да се ограничи броят на заявките от един и същи IP или клиент за определен период. Например, прилагаща challenge на потребители, които направят повече от 20 заявки на входна страница в рамките на минута, намалява атаките с груба сила. При API крайни точки обаче трябва да се държи на по-висока прецизност; ако имате мобилно приложение или интеграции, агресивното ограничение без измерване на реалния обем на употреба може да доведе до грешни блокировки: API и интеграционна сигурност.
4. Ограничете произходния сървър спрямо Cloudflare
За допълнителна безопасност, в сървърната защитна стена, можете да разрешите само HTTP/HTTPS трафик от IP адресите на Cloudflare. По този начин, дори и атакуващият да знае произходния IP адрес, няма да може да достъпи директно сървъра. Тази операция изисква внимание; списъкът с IP адреси на Cloudflare трябва да се поддържа актуален и управленчески достъпи като SSH, контролен панел, услуги за резервно копие трябва да се оценяват отделно.
Защита от ботове и предотвратяване на груба сила
Трафикът от ботове не винаги е лош; ботовете на търсачките като Googlebot са необходими за индексирането на сайта ви. Проблемът идва от спам ботове, инструменти за scraping, фалшиви опити за вход и ресурсоемки автоматизации. Защитата от ботове на Cloudflare помага да се различи този трафик чрез поведенчески сигнали.
- Режим на битка с ботове: Може да се използва, за да намали простия трафик от ботове, но в някои интеграции трябва да бъде тестван.
- Turnstile: Предоставя по-потребителски приятелска верификация в формите като алтернатива на CAPTCHA.
- Защита на входната страница: wp-login.php, xmlrpc.php и административни пътища могат да се ограничат с потребителски правила.
- Проверка на XML-RPC: Ограничаването му в WordPress, ако не се използва, намалява риска от груба сила.
- Намаляване на спама в формите: Turnstile и ограничаване на скоростта могат да се използват заедно в контактните формуляри.
Конкретен пример е, ако сайт на WordPress получава хиляди POST заявки на минута през xmlrpc.php, CPU натоварването може бързо да се увеличи. Блокирането на xmlrpc.php заявките с Потребителски Правил на Cloudflare или разрешаването само на IP адресите на важни услуги като Jetpack, значително намалява натоварването на сървъра.
Настройки на кеша и производителността: Ускоряване без компромис на сигурността
Cloudflare не само предлага сигурност, но е и много мощен в производителността. Може да намали времето за зареждане на страниците, като предоставя статични файлове от най-близкия до посетителя крайна точка. Въпреки това, не е правилно да кеширате всичко; страниците, на които са влезли потребители, пазарската количка, плащането, панела за членство и персонализирано съдържание трябва да останат извън кеша.
Препоръчителни настройки за кеш
- Ниво на кеширане: Стандартната употреба е подходяща за повечето сайтове.
- TTL на кеша в браузъра: За статични файлове може да се поиска 1 седмица или по-дълго.
- Правила за кеш: Пътищата като /wp-admin, /cart, /checkout, /my-account трябва да елужи.
- Винаги онлайн: Предлага ограничена полза в случай на временно прекъсване; при динамични сайтове, очакването трябва да бъде правилно настроено.
- Премахване на кеша: След актуализации на дизайна или съдържанието, по-подходящо е да почистите съответния URL вместо целия кеш.
Оптимизацията на производителността също е важна. LiteSpeed, NVMe дискове, актуални версии на PHP и правилния кеш плъгин дават по-добри резултати в комбинация с Cloudflare: LiteSpeed хостинг, ускоряване на уебсайта.
Препоръчителен стартов профил за настройки на сигурността на Cloudflare
Следната таблица предлага сигурен стартов профил за повечето малки и средни уебсайтове. Трафикът, софтуерът и бизнес моделът на всеки сайт са различни, така че е необходимо да наблюдавате настройките съгласно реалните данни.
| Настройка | Препоръчителна стойност | Защо е важна? |
|---|---|---|
| SSL/TLS | Full (Strict) | Осигурява потвърдена HTTPS от край до край. |
| Always Use HTTPS | Активирано | Пренасочва HTTP трафика към защитена връзка. |
| WAF Управляеми Правила | Активирано | Автоматично филтрира известни уеб атаки. |
| Ниво на сигурност | Среден | Осигурява балансирана защита при ежедневна употреба. |
| Under Attack Mode | Само по време на атака | Прилага допълнителна верификация в периоди на интензивни DDoS атаки. |
| Ограничаване на скоростта | Контролирано за вход и API | Намалява грубата сила и злоупотребите. |
| Правила за кеш | Пропуснете в динамични страници | Предотвратява грешки при количката, плащанията и панела. |
| DNSSEC | Ако е възможно, активирано | Осигурява допълнителна защита срещу DNS измама. |
Често срещани грешки в Cloudflare и техните решения
Безкраен цикъл на пренасочване
Тази грешка обикновено произлиза от SSL режима на Cloudflare Flexible, когато в произходния сървър има пренасочване към HTTPS. Решението е да инсталирате валиден SSL на сървъра и да настроите режима на SSL на Cloudflare на Full или по предпочитание Full (Strict).
Грешки 521, 522 и 525
Грешката 521 показва, че сървърът е отхвърлил връзката, 522 индикира изтичане на времето, а 525 e проблем с SSL ръкостискането. Уверете се, че защитната стена не блокира IP адресите на Cloudflare, хостинг сървърът работи, SSL сертификатът е валиден и DNS записите сочат към правилния IP.
Актуализациите да не се показват в административния панел
Това обикновено е резултат от агресивно правило за кеш. Изключете кеша за страниците на административния панел, количката, плащането и профила на потребителя. Използването на интеграция за почистване на кеша с кеш плъгина на WordPress улеснява задачите.
Имейл проблеми
Web проксито на Cloudflare не пренася имейл трафик. MX записите трябва да са коректни, а записите, сочещи към имейл сървъра, трябва да останат DNS only. Ако липсват TXT записи за SPF, DKIM и DMARC, може да срещнете проблеми с доставката.
Стъпка по стъпка контролен списък за безопасна инсталация на Cloudflare
Следването на горния ред на действия предлага безопасна и практична пътна карта за начинаещи:
- 1. Добавете домейна си в Cloudflare и го сравнете с текущите записи.
- 2. Активирайте проксито за коренния домейн и www записа за уеб трафик.
- 3. Обмислете употребата на DNS only за имейл, FTP и административни услуги.
- 4. Направете промяната на nameserver от панела за управление на домейна.
- 5. Инсталирайте валиден SSL на произходния сървър и изберете Full (Strict) в Cloudflare.
- 6. Активирайте опциите Always Use HTTPS и Automatic HTTPS Rewrites.
- 7. Отворете WAF Managed Rules; следете логовете и неверните положителни резултати в началото.
- 8. Определете rate limiting или managed challenge за входните страници.
- 9. Пропуснете динамичните области с правилата за кеш.
- 10. Повишете Security Level по време на атака и временно активирайте Under Attack Mode, ако е необходимо.
- 11. Планирайте стеснение на сървърната защитна стена спрямо IP адресите на Cloudflare.
- 12. Проверявайте седмично Security Events, Analytics и DNS записите.
Този контролен списък намалява грешките, особено в първоначалната настройка. За сайтове с по-висок трафик, е по-здравословно да се извършват изменения по време на часове с нисък трафик и да се следят метриките за конверсия.
Анализ на Cloudflare и наблюдение на събитията за сигурност
След инсталирането на Cloudflare, работата не приключва; истинската стойност се проявява в процеса на наблюдение и подобряване. В секцията за Обекти за сигурност можете да видите колко заявки са били блокирани от определени правила, от кои държави или IP диапазони е идвал трафик, и кои URL адреси са били цел на атаката. Тези данни ви позволяват да предприемате действия, основани на доказателства, а не на предположения, при написването на специални правила.
Например, ако видите в логовете, че на адреса /wp-login.php са направени 18 000 неуспешни заявки в рамките на 24 часа, вместо да повишавате общото ниво на сигурност, е по-добро да напишете rate limit и challenge специално за този крайна точка. По подобен начин, ако API крайният ви точка е с натовареност, вместо да прилагате строги правила за целия сайт, можете да насочите само определени методи, държави или комбинации от user-agent, които са злоупотребени.
Дали Cloudflare е достатъчен сам по себе си?
Cloudflare е мощен слой за сигурност, но сигурността трябва да се третира многопластово. Ако хостинг сървърът ви не е актуален, имате уязвимости в софтуера, паролата на администратора е слаба или нямате политика за резервни копия, Cloudflare не ще отстрани всички рискове. Здравословният подход изисква да се обединят сигурен хостинг, актуален PHP, редовни резервни копия, SSL, плъгини за сигурност, разрешения за файлове и контрол на достъпа.
Изборът на правилния хостинг пакет за вашия уебсайт в инфраструктурата на Hostragons ще ви помогне да изградите стабилна архитектура за сигурност и производителност в комбинация с Cloudflare. С увеличаването на трафика, преминаването от споделен хостинг към VPS или облачен сървър може да бъде оценено от гледна точка на лимити на ресурсите и устойчивост на атаки: VPS сървър, корпоративни хостинг решения.
Заключение: Балансиран подход за безопасни настройки на Cloudflare
Правилните настройки на Cloudflare включват безгрешен пренос на DNS записи, Full (Strict) SSL, правила на WAF, контролирана защита от ботове, rate limiting, правилни изключения на кеша и специализирани DDoS режими по време на атаки. За най-добри резултати, разглеждайте настройките не като еднократен процес, а като ниша за оптимизация на сигурността, базирана на данни от трафик.
Кратко обобщение: Прекарвайте уеб трафика през проксито, защитете произходния сървър, използвайте SSL в строг режим, настройте WAF и правила за ограничаване на скоростта на базата на реална употреба. Ако искате да осигурите сигурна основа по отношение на домейна, хостинга или SSL, можете да разгледате решенията на Hostragons и да планирате инфраструктурата, отговаряща на нуждите на сайта ви: Хостинг пакети на Hostragons.
Често задавани въпроси
Кой е най-сигурният SSL режим за настройки на Cloudflare?
Обикновено най-сигурният SSL режим е опцията Full (Strict). В този режим се използва HTTPS между посетителя и Cloudflare, както и между Cloudflare и произходния сървър, и сертификатът на произхода се валидира. За това е необходимо да имате валиден SSL сертификат на сървъра.
Работи ли DDoS защитата на безплатния план на Cloudflare?
Cloudflare предлага основна защита от DDoS даже и в безплатния план. Но за разширени WAF, познавателно ограничаване на скоростта, управление на ботове и корпоративно ниво контрол, платените планове предлагат повече опции. Правилно конфигурираният безплатен план все пак може да предостави значителна защита за малки и средни сайтове.
Трябва ли Under Attack Mode да бъде оставен постоянно активиран?
Не. Under Attack Mode трябва да се използва временно по време на атака. Ако той остава постоянно активиран, реалните посетители могат да видят допълнителни екрани за проверка, което може да повлияе негативно на потребителското изживяване. През нормалните периоди WAF, ограничаването на скоростта и подходящото ниво на сигурност предлагат по-балансирано решение.
Необходимо ли е хостване, ако използвам Cloudflare?
Да. Cloudflare представлява слой за сигурност и производителност пред вашия сайт; файловете, базата данни и приложението на сайта ви все пак се хостват на хостинг или сървър. Поради това, надеждната хостинг инфраструктура остава основна изискваща за използването на Cloudflare.
Може ли конфигурацията на кеша на Cloudflare да предизвика проблеми в електронната търговия?
Може, ако не е настроена правилно. Динамични страници като количката, плащането, потребителските профили и административният панел трябва да бъдат оставени извън кеша. Докато статичните файлове могат да бъдат кеширани, ако персонализираните съдържания се пропуснат, Cloudflare може да бъде безопасно използван в електронната търговия.