INTEGRITY Dokumentace

Globální

Když povolíte globální Authenticated Origin Pulls (AOP), Cloudflare používá pro veškerý proxovaný provoz do vaší zóny klientský certifikát poskytovaný Cloudflare. Tento certifikát je sdílený napříč všemi účty Cloudflare a zaručuje, že požadavek pochází ze sítě Cloudflare.

Global, na úrovni zóny, a pro jednotlivé hostitele AOP jsou nezávislé konfigurace. Zapnutí nebo vypnutí jedné neovlivní ty ostatní.

Než začnete

1. Stažení certifikátu Cloudflare

Stáhněte si certifikát Cloudflare pro ověřené načítání z originu (.PEM) a nahrajte ho na svůj origin server. Tento certifikát je ne stejné jako Certifikát Cloudflare Origin CA.

2. Konfigurace origin serveru pro přijímání klientských certifikátů

Po instalaci certifikátu nastavte svůj origin web server tak, aby přijímal klientské certifikáty.

Podívejte se na příklady pro Apache a NGINX níže, nebo nahlédněte do dokumentace svého origin webového serveru, například HAProxy, Traefik, Caddy.

Příklad pro Apache

SSLCACertificateFile /path/to/origin-pull-ca.pem

V tomto příkladu byste certifikát uložili do /path/to/origin-pull-ca.pem.

Přejmenujte stažený soubor .PEM a nahrajte ho do /path/to/origin-pull-ca.pem před použitím nastavení.

Příklad pro NGINX

ssl_verify_client optional;
ssl_client_certificate /etc/nginx/certs/cloudflare.crt;

V tomto příkladu byste certifikát uložili do /etc/nginx/certs/cloudflare.crt.

Přejmenujte stažený soubor .PEM a nahrajte ho do /etc/nginx/certs/cloudflare.crt před použitím nastavení.

V této fázi můžete na origin serveru také povolit logování, abyste mohli ověřit, že konfigurace funguje.

3. Povolte globální Authenticated Origin Pulls

  1. Přejděte na Origin server stránce.

    Přejděte na Origin server ↗
  2. Vyberte Authenticated Origin Pulls kartě.

  3. V Globální sekci přepněte přepínač do polohy On.

Chcete-li pomocí API povolit nebo zakázat globální Authenticated Origin Pulls, použijte Edit zone setting endpoint hodnotou tls_client_auth jako název nastavení v cestě URI a value parametr nastavený na požadovanou hodnotu ("on" nebo "off").

4. Vynuťte ověřovací kontrolu na svém origin serveru

Jakmile potvrdíte, že vše ve vašem konkrétním nastavení origin serveru funguje podle očekávání, nakonfigurujte origin server tak, aby ověřování vynucoval.

Příklad pro Apache

SSLVerifyClient require

Příklad pro NGINX

ssl_verify_client on;

Po dokončení procesu můžete použít curl a odešlete požadavky přímo na IP adresy vašeho původního serveru, čímž ověříte, že požadavky selžou kvůli vynucené validaci certifikátu.