← Cloudflare SSL/TLS / ssl / origin-configuration / authenticated-origin-pull / set-up
Globální
Když povolíte globální Authenticated Origin Pulls (AOP), Cloudflare používá pro veškerý proxovaný provoz do vaší zóny klientský certifikát poskytovaný Cloudflare. Tento certifikát je sdílený napříč všemi účty Cloudflare a zaručuje, že požadavek pochází ze sítě Cloudflare.
Global, na úrovni zóny, a pro jednotlivé hostitele AOP jsou nezávislé konfigurace. Zapnutí nebo vypnutí jedné neovlivní ty ostatní.
Než začnete
-
Ujistěte se, že vaše zóna používá režim šifrování SSL/TLS z Full nebo vyšší.
-
Zvažte své požadavky na zabezpečení a certifikáty:
-
Certifikát poskytovaný Cloudflare není exkluzivní pro váš účet. Zaručuje pouze to, že požadavek pochází ze sítě Cloudflare. Pokud potřebujete přísnější zabezpečení, nastavte si na úrovni zóny nebo pro jednotlivé hostitele AOP s vlastním certifikátem místo toho.
-
Global AOP se vztahuje na všechny proxované hostname ve vaší zóně, včetně vlastní názvy hostitelů nakonfigurovaný v zóně Cloudflare for SaaS. Pokud potřebujete pro různé vlastní hostitelské názvy jiný certifikát AOP, použijte AOP pro jednotlivé hostitele.
-
1. Stažení certifikátu Cloudflare
Stáhněte si certifikát Cloudflare pro ověřené načítání z originu (.PEM) a nahrajte ho na svůj origin server. Tento certifikát je ne stejné jako Certifikát Cloudflare Origin CA.
2. Konfigurace origin serveru pro přijímání klientských certifikátů
Po instalaci certifikátu nastavte svůj origin web server tak, aby přijímal klientské certifikáty.
Podívejte se na příklady pro Apache a NGINX níže, nebo nahlédněte do dokumentace svého origin webového serveru, například HAProxy ↗, Traefik ↗, Caddy ↗.
Příklad pro Apache
SSLCACertificateFile /path/to/origin-pull-ca.pemV tomto příkladu byste certifikát uložili do /path/to/origin-pull-ca.pem.
/path/to/origin-pull-ca.pem před použitím nastavení.Příklad pro NGINX
ssl_verify_client optional;
ssl_client_certificate /etc/nginx/certs/cloudflare.crt;V tomto příkladu byste certifikát uložili do /etc/nginx/certs/cloudflare.crt.
/etc/nginx/certs/cloudflare.crt před použitím nastavení.V této fázi můžete na origin serveru také povolit logování, abyste mohli ověřit, že konfigurace funguje.
3. Povolte globální Authenticated Origin Pulls
-
Přejděte na Origin server stránce.
Přejděte na Origin server ↗ -
Vyberte Authenticated Origin Pulls kartě.
-
V Globální sekci přepněte přepínač do polohy On.
Chcete-li pomocí API povolit nebo zakázat globální Authenticated Origin Pulls, použijte Edit zone setting endpoint hodnotou tls_client_auth jako název nastavení v cestě URI a value parametr nastavený na požadovanou hodnotu ("on" nebo "off").
4. Vynuťte ověřovací kontrolu na svém origin serveru
Jakmile potvrdíte, že vše ve vašem konkrétním nastavení origin serveru funguje podle očekávání, nakonfigurujte origin server tak, aby ověřování vynucoval.
Příklad pro Apache
SSLVerifyClient requirePříklad pro NGINX
ssl_verify_client on;Po dokončení procesu můžete použít curl a odešlete požadavky přímo na IP adresy vašeho původního serveru, čímž ověříte, že požadavky selžou kvůli vynucené validaci certifikátu.