← Cloudflare Fundamentals / fundamentals / security
Chraňte svůj origin server
Váš origin server ↗ je fyzický nebo virtuální server, který nevlastní Cloudflare a který hostuje obsah vaší aplikace (data, webové stránky atd.).
Příjem příliš velkého množství požadavků může být pro váš origin server škodlivý. Tyto požadavky mohou zvyšovat latenci pro návštěvníky, zvyšovat náklady, zejména u cloudových serverů, a mohou vaši aplikaci vyřadit z provozu.
Zabezpečení připojení k origin serveru
Když zabezpečíte připojení k origin serveru, zabráníte tím útočníkům jej najít a zahltit požadavky.
- DNS:
- Proxované záznamy (pokud možno): Nastavte proxované („orange-clouded“) DNS záznamy ke skrytí IP adres vašeho originu a zajištění ochrany před DDoS útoky. Součástí toho byste měli povolit IP adresy Cloudflare na vašem originu, aby se zabránilo blokování požadavků.
- Prohlédněte si záznamy DNS-only: Proveďte audit stávajících Pouze DNS záznamy (
SPF,TXT, a další), abyste se ujistili, že neobsahují informace o IP adrese původu. - Vyhodnocení e-mailové infrastruktury: Pokud možno neprovozujte poštovní službu na stejném serveru jako webový prostředek, který chcete chránit, protože e-maily odeslané na neexistující adresy se vrátí zpět útočníkovi a odhalí IP adresu poštovního serveru.
- Obměnit IP adresy originu: Jakmile připojený, obměňte IP adresy původu, protože záznamy DNS jsou veřejně dostupné. Historické záznamy se uchovávají a mohly by obsahovat IP adresy z doby před připojením ke Cloudflare
Aplikační vrstva
Cloudflare Tunnel (HTTP / WebSockets)
Cloudflare Tunnel propojuje vaše zdroje s Cloudflare bez veřejně směrovatelné IP adresy, a to vytvořením výhradně odchozích spojení s globální sítí Cloudflare.
- Security: Velmi zabezpečené.
- Dostupnost: Všichni zákazníci.
- Challenges: Vyžaduje instalaci
cloudflareddaemon na origin serveru nebo virtuálním počítači.
HTTP Header Validation
Povolte pouze provoz se specifickými (a tajnými) hlavičkami HTTP.
- Security: Středně zabezpečené.
- Dostupnost: Všichni zákazníci.
- Challenges:
- Vyžaduje více úsilí při konfiguraci na straně aplikace a serveru, aby bylo možné tyto hlavičky přijímat.
- Basic authentication je náchylná k replay útokům. Protože nešifruje přihlašovací údaje uživatele, je důležité, aby provoz vždy probíhal přes šifrovanou relaci SSL.
- Pro nesoulad mezi hlavičkami SNI a Host mohou existovat legitimní případy použití, například prostřednictvím Origin nebo Page Rules, Load Balancing, nebo Workers, které všechny nabízejí přepisování hlavičky HTTP Host.
- Proces:
- Použijte Transform rules nebo Workers pro přidání hlavičky HTTP Auth Header.
- Nakonfigurujte svůj origin server tak, aby omezoval přístup na základě HTTP Auth Header (nebo proveďte HTTP Basic Authentication).
- Nakonfigurujte svůj origin server tak, aby omezoval přístup na základě HTTP Host Header ↗. Konkrétně povolte pouze požadavky, které obsahují očekávané hodnoty hlavičky HTTP Host, a všechny ostatní požadavky odmítněte.
Ověřování JSON Web Tokens (JWT)
Povolte pouze provoz s příslušným JWT.
- Security: Velmi zabezpečené.
- Dostupnost: Někteří zákazníci.
- Challenges:
- Vyžaduje buď instalaci doplňkového softwaru, nebo úpravu kódu aplikace.
- Spousta ruční práce.
- Zdroje:
Transportní vrstva
Authenticated Origin Pulls
Authenticated Origin Pulls pomáhá zajistit, že požadavky na váš origin server pocházejí ze sítě Cloudflare.
- Security: Velmi zabezpečené.
- Dostupnost: Všichni zákazníci.
- Challenges:
- Vyžaduje Full nebo Full (strict) režimy šifrování.
- Vyžaduje více úsilí při konfiguraci aplikace a serveru, například nahrání certifikátu a nastavení serveru pro jeho použití.
- Pro přísnější zabezpečení byste měli nahrát vlastní certifikát. Cloudflare vám sice pro snadnější konfiguraci poskytuje certifikát, ten však pouze zaručuje, že požadavek pochází ze sítě Cloudflare.
- Neškáluje se pro velký počet origin serverů.
Cloudflare Tunnel (SSH / RDP)
Cloudflare Tunnel propojuje vaše zdroje s Cloudflare bez veřejně směrovatelné IP adresy, a to vytvořením výhradně odchozích spojení s globální sítí Cloudflare.
- Security: Velmi zabezpečené.
- Dostupnost: Všichni zákazníci.
- Challenges: Vyžaduje instalaci
cloudflareddaemon na origin serveru nebo virtuálním počítači.
Síťová vrstva
Zařaďte IP adresy Cloudflare na seznam povolených
Explicitně blokujte veškerý provoz, který nepochází z IP adresy Cloudflare (nebo IP adresy vašich důvěryhodných partnerů, dodavatelů či aplikací).
- Security: Středně zabezpečené.
- Dostupnost: Všichni zákazníci.
- Challenges:
- Vyžaduje zařazení rozsahů IP adres Cloudflare na allowlist origin serveru.
- Zranitelné vůči IP spoofingu.
Cloudflare Magic Transit
Cloudflare Magic Transit je řešení pro zabezpečení sítě a výkon, které nabízí ochranu proti DDoS útokům, zrychlení provozu a další funkce pro lokální, cloudové i hybridní sítě.
- Security: Velmi zabezpečené.
- Dostupnost: Pouze pro Enterprise.
- Challenges
- Routery klienta musí:
- Podporuje Anycast tunelování.
- Umožněte konfiguraci alespoň jednoho tunelu pro každého poskytovatele internetových služeb (ISP).
- Podporuje omezování MSS (maximum segment size).
- Routery klienta musí:
Cloudflare Network Interconnect
Cloudflare Network Interconnect umožňuje propojit vaši síťovou infrastrukturu přímo s Cloudflare, místo použití veřejného internetu, a získat tak spolehlivější a bezpečnější prostředí.
- Security: Velmi zabezpečené.
- Dostupnost: Pouze pro Enterprise.
- Challenges
- Vyžaduje určité znalosti počítačových sítí.
- Platí jen pro některé případy použití u zákazníků.
Dedicated CDN Egress IPs
Smart Shield Advanced poskytuje vyhrazené výstupní IP adresy (z Cloudflare do vašeho originu) pro vaši vrstvu 7 WAF a služby CDN a také Spectrum. Egress IP adresy jsou vyhrazeny výhradně pro váš účet, díky čemuž můžete zvýšit zabezpečení origin serveru tím, že povolíte pouze krátký seznam IP adres přes svůj firewall vrstvy 3.
- Security: Velmi zabezpečené.
- Dostupnost: Pouze pro Enterprise.
- Challenges: Vyžaduje firewallové politiky na síťové úrovni.
Sledování stavu serveru původu
Pro pasivní monitorování, vytvořit oznámení pro Origin Error Rate Alerts pro příjem upozornění, když váš origin vrací kódy 5xx nad nakonfigurovanou prahovou hodnotu, a Passive Origin Monitoring pro zjištění, kdy se Cloudflare po několik minut nemohl dostat k vašemu originu.
Pro aktivnější monitorování si nastavte samostatné kontroly stavu pro váš origin.
Zero Downtime Failover
Pokud máte další A nebo AAAA záznam ve vašem Cloudflare DNS nebo vaše Cloudflare Load Balancer poskytuje další koncový bod ve stejném poolu, Zero-Downtime Failover automaticky opakuje požadavky na váš origin ještě předtím, než padne rozhodnutí Load Balancing.
Zero-downtime failover spustí jen jeden opakovaný pokus, a to pouze pokud je ve fondu další funkční koncový bod a Kód chyby 521, 522, 523, 525 nebo 526 právě probíhá. Žádné jiné chybové kódy nespustí přepnutí na záložní systém bez výpadku.
Snížení provozu na origin server
Blokovat provoz
Podrobnosti uvádí Zabezpečte svůj web.
Zvyšte využití mezipaměti
cache ukládá data z vaší aplikace (webové stránky atd.) v datových centrech Cloudflare po celém světě, čímž snižuje počet požadavků odesílaných na váš origin server.
Rozložení provozu
Chcete-li náhodně rozdělovat provoz mezi více serverů, nastavit více záznamů DNS.
Pokud potřebujete podrobnější řízení distribuce provozu, včetně automatického failoveru, inteligentního směrování a dalších funkcí, nastavte si naše doplňková služba vyvažování zátěže.
Abyste ochránili konkrétní koncové body před přetížením špičkami provozu, nastavit čekárnu.