INTEGRITY Dokumentace

Parametry originu

Parametry originu určují, jak cloudflared odesílá požadavky na origin server vaší publikovaná aplikace.

Aktualizovat parametry originu

Tato část popisuje, jak aktualizovat parametry originu pro vzdáleně spravovaný tunel. Pokud používáte lokálně spravovaný tunel přidejte tyto parametry do svého konfigurační soubor.

  1. V Cloudflare dashboardu přejděte na Sítě > Tunnels a vyberte svůj tunel.

    Přejděte na Tunnels ↗
  2. Přejděte na Trasy kartě.

  3. Vyberte Úprava trasy z nabídky akcí u publikované aplikace, kterou chcete nakonfigurovat, nebo vyberte Přidat trasu vytvořit nový.

  4. Rozbalit Další nastavení aplikace a upravte parametry originu v HTTP, TLS, nebo Připojení kategorie.

  5. Vyberte Uložit změny.

Nastavení TLS

originServerName

Výchozí Název UI
"" Origin Server Name

Hostname, který cloudflared by měl očekávat od certifikátu vašeho origin serveru. Pokud je hodnota null, očekávaným hostname je URL služby, například localhost pokud je služba https://localhost:443.

matchSNItoHost

Výchozí Název UI
false Match SNI to Host

Když true, cloudflared automaticky nastaví Server Name Indication (SNI) během TLS handshake na hostname příchozího požadavku.

Toto nastavení je užitečné při směrování provozu do vstupních bodů, které hostují více služeb a spoléhají na SNI při směrování požadavků nebo předkládání správného certifikátu. Odstraňuje potřebu explicitně konfigurovat originServerName pro jednotlivé služby při použití směrování se zástupnými znaky.

caPool

Výchozí Název UI
"" Certificate Authority Pool

Cesta k lokálnímu souboru certifikační autority (CA) pro certifikát vašeho origin serveru (například /root/certs/ca.pem). Cesta by měla vést na soubor úložiště certifikátů nebo balíčkový soubor ve formátu .pem nebo .crt formátu, který obsahuje jeden nebo více důvěryhodných kořenových certifikátů CA. Toto nastavení konfigurujte pouze v případě, že váš certifikát není podepsán společností Cloudflare.

noTLSVerify

Výchozí Název UI
false Bez ověření TLS

Když false, ověřování TLS se provádí na certifikátu, který předloží váš origin.

Když true, ověřování TLS je vypnuté. To umožní přijmout jakýkoli certifikát z originu.

tlsTimeout

Výchozí Název UI
10s Časový limit TLS

Časový limit pro dokončení handshake TLS k vašemu origin serveru, pokud jste zvolili připojení Tunnelu k serveru HTTPS.

http2Origin

Výchozí Název UI
false Připojení HTTP2

Když false, cloudflared se připojí k vašemu origin serveru pomocí HTTP/1.1.

Když true, cloudflared se pokusí připojit k vašemu origin serveru pomocí HTTP/2.0 namísto HTTP/1.1. HTTP/2.0 je rychlejší protokol pro origin servery s vysokým provozem, ale vyžaduje nasazení SSL certifikátu na origin serveru. Toto nastavení doporučujeme používat společně s noTLSVerify tak, abyste mohli použít self-signed certifikát.

Nastavení HTTP

httpHostHeader

Výchozí Název UI
"" HTTP Host Header

Nastavuje HTTP Host hlavičku v požadavcích odeslaných místní službě.

disableChunkedEncoding

Výchozí Název UI
false Zakázat Chunked Encoding

Když false, cloudflared provádí kódování chunked transfer encoding při přenosu dat přes HTTP/1.1.

Když true, je chunked transfer encoding vypnuté. To se hodí, pokud provozujete server Web Server Gateway Interface (WSGI).

Nastavení připojení

connectTimeout

Výchozí Název UI
30s Connect Timeout

Časový limit pro navázání nového připojení TCP k vašemu origin serveru. Nezahrnuje čas potřebný k navázání TLS, který je řízen parametrem tlsTimeout.

noHappyEyeballs

Výchozí Název UI
false Bez Happy Eyeballs

Když false, cloudflared používá algoritmus Happy Eyeballs pro záložní přechod mezi IPv4 a IPv6 v případě, že je jeden z protokolů ve vaší místní síti nesprávně nakonfigurován.

Když true, Happy Eyeballs je vypnuto.

proxyType

Výchozí Název UI
"" Typ proxy

cloudflared spustí proxy server, který při proxování překládá provoz HTTP na TCP, například pro SSH nebo RDP. Tímto se nastavuje typ proxy serveru, který se spustí. Platné možnosti jsou:

proxyAddress

Výchozí Název UI
127.0.0.1 --

cloudflared spustí proxy server, který při proxování překládá provoz HTTP na TCP, například pro SSH nebo RDP. Tímto se nastavuje adresa naslouchání tohoto proxy serveru.

proxyPort

Výchozí Název UI
0 --

cloudflared spustí proxy server, který při proxování překládá provoz HTTP na TCP, například pro SSH nebo RDP. Tímto se nastavuje port naslouchání tohoto proxy serveru. Pokud je nastaven na nulu, náhodně se zvolí nepoužívaný port.

keepAliveTimeout

Výchozí Název UI
1m30s Doba vypršení nečinného připojení

Časový limit, po jehož uplynutí lze nečinné keepalive připojení zahodit.

keepAliveConnections

Výchozí Název UI
100 Keep Alive Connections

Výchozí: 100

Maximální počet nečinných keepalive připojení mezi Cloudflare a vaším origin serverem. Toto nastavení neomezuje celkový počet současných připojení.

tcpKeepAlive

Výchozí Název UI
30s TCP Keep Alive Interval

Výchozí: 30s

Časový limit, po kterém se na spojení mezi Cloudflare a origin serverem odešle paket TCP keepalive.

Nastavení Access

přístup

Výchozí Název UI
"" Chraňte pomocí Access

Vyžaduje cloudflared k ověření Cloudflare Access JWT před přeposláním provozu na váš origin server. Tuto kontrolu můžete vynutit u veřejných hostname služeb chráněných aplikací Access. U všech požadavků L7 na tyto hostname Access odešle JWT na cloudflared jako Cf-Access-Jwt-Assertion hlavička požadavku.

Chcete-li povolit tento bezpečnostní prvek v konfigurační soubor, získejte AUD tag pro vaši aplikaci Access a přidejte následující pravidlo do originRequest:

access:
  required: true
  teamName: <your-team-name>
  audTag:
    - <Access-application-audience-tag>
    - <Optional-additional-tags>