← Cloudflare SSL/TLS / ssl / origin-configuration
Authenticated Origin Pulls (mTLS)
Authenticated Origin Pulls (AOP) pomáhá zajistit, aby požadavky na váš origin server pocházely ze sítě Cloudflare, což poskytuje další vrstvu zabezpečení nad rámec Full nebo Full (strict) režimy šifrování.
Bez AOP může kdokoli, kdo zjistí IP adresu vašeho origin serveru, posílat požadavky přímo, a obejít tak Cloudflare i všechny jeho ochrany. Když AOP zkombinujete s Cloudflare Web Application Firewall (WAF), váš origin přijímá pouze požadavky, které prošly přes Cloudflare, což znamená, že každý požadavek vyhodnotí WAF ještě předtím, než dorazí na váš server.
Dostupnost
| Free | Pro | Business | Enterprise | |
|---|---|---|---|---|
| Dostupnost | Ano | Ano | Ano | Ano |
Úrovně konfigurace
AOP má tři nezávislé úrovně konfigurace. Každá používá vlastní certifikát a vlastní nastavení aktivace a každá vyžaduje konfiguraci na vašem origin serveru. Podrobnosti najdete v příslušných průvodcích nastavením.
-
Globální: Používá certifikát poskytovaný Cloudflare, sdílený napříč všemi účty Cloudflare. Vztahuje se na veškerý provoz procházející proxy v dané zóně. Jde o nejjednodušší nastavení, které ale zaručuje pouze to, že požadavek pochází ze sítě Cloudflare.
-
Na úrovni zóny: Používá certifikát, který nahrajete sami. Vztahuje se na veškerý provoz procházející proxy v dané zóně. Poskytuje přísnější zabezpečení, protože certifikát patří výhradně vašemu účtu. Certifikáty na úrovni zóny mají přednost před globálními certifikáty.
-
Na úrovni hostname: Používá certifikát, který nahrajete sami, a ten se vztahuje na konkrétní hostname. Certifikáty pro jednotlivé hostname mají u daného hostname přednost před certifikáty na úrovni zóny i globálními certifikáty.
Kdy použít vlastní certifikát
Global AOP používá certifikát poskytovaný Cloudflare, který je sdílený napříč všemi účty, takže pouze prokazuje, že požadavek přišel ze sítě Cloudflare, nikoli konkrétně z vašeho účtu. Pokud potřebujete zaručit, že požadavky pocházejí z vašeho účtu, nastavte na úrovni zóny nebo pro jednotlivé hostitele AOP s vlastním certifikátem.
Použití vlastního certifikátu je rovněž vyžadováno pro FIPS ↗ kompatibilitu. Obecnější pokyny k ochraně originu najdete v Chraňte svůj origin server.
Postkvantové certifikáty
AOP na úrovni zóny a AOP pro jednotlivé hostitelské názvy podporují post-kvantové klientské certifikáty ML-DSA (FIPS 204). Více informací najdete v Postkvantové podpisy pro pokyny k vygenerování a nahrání certifikátu.