INTEGRITY Dokumentace

Na úrovni zóny

Když povolíte Authenticated Origin Pulls (AOP) na úrovni zóny, veškerý proxovaný provoz do vaší zóny se ověřuje na origin webovém serveru pomocí certifikátu, který nahrajete. Na rozdíl od globální AOP, který využívá certifikát poskytovaný Cloudflare a sdílený mezi všemi účty, AOP na úrovni zóny používá váš vlastní certifikát pro přísnější zabezpečení.

Globální, na úrovni zóny a pro jednotlivé hostitele AOP jsou nezávislé konfigurace. Zapnutí nebo vypnutí jedné neovlivní ty ostatní.

Než začnete

Ujistěte se, že vaše zóna používá režim šifrování SSL/TLS z Full nebo vyšší.

AOP na úrovni zóny vyžaduje nahrání vlastního certifikátu. Postup, jak pomocí OpenSSL vygenerovat vlastní certifikát, najdete v krocích níže. Kořenový certifikát CA, který použijete k vystavení vlastního certifikátu, by měl být od stejné CA, kterou budete nahrát na váš origin server.

příklad OpenSSL

  1. Následujícím příkazem vygenerujte 4096bitový privátní klíč RSA se šifrováním AES-256. Po vyzvání zadejte přístupovou frázi.
openssl genrsa -aes256 -out rootca.key 4096
  1. Vytvořte kořenový certifikát CA. Až budete vyzváni, vyplňte informace, které se mají do certifikátu zahrnout. U pole Common Name pole použijte jako hodnotu název domény, nikoli hostname.
openssl req -x509 -new -nodes -key rootca.key -sha256 -days 1826 -out rootca.crt
  1. Vytvořte žádost o podpis certifikátu (CSR). Až budete vyzváni, vyplňte informace, které se mají do žádosti zahrnout. U pole Common Name pole použijte jako hodnotu hostname.
openssl req -new -nodes -out cert.csr -newkey rsa:4096 -keyout cert.key
  1. Podepište certifikát pomocí rootca.key a rootca.crt vytvořený v předchozích krocích.
openssl x509 -req -in cert.csr -CA rootca.crt -CAkey rootca.key -CAcreateserial -out cert.crt -days 730 -sha256 -extfile ./cert.v3.ext
  1. Ujistěte se, že soubor rozšíření certifikátu cert.v3.ext určuje následující:
basicConstraints=CA:FALSE

1. Nahrání certifikátu do Cloudflare

  1. Přejděte na Origin server stránce.

    Přejděte na Origin server ↗
  2. Vyberte Authenticated Origin Pulls kartě.

  3. V Na úrovni zóny sekci vyberte Nahrát certifikát.

  4. Vložte certifikát a soukromý klíč a poté vyberte Pokračovat.

  5. Zkontrolujte podrobnosti certifikátu, uložte si ID certifikátu pro pozdější použití a vyberte Hotovo.

Použijte Nahrání klientského certifikátu na úrovni zóny endpoint pro nahrání certifikátu.

2. Nahrajte certifikát CA na svůj origin server

Nahrajte na svůj origin server kořenový certifikát CA použitý k podpisu vašeho klientského certifikátu. Origin server pak tento certifikát CA použije k ověření klientského certifikátu, který předkládá Cloudflare.

3. Nakonfigurujte origin server tak, aby přijímal klientské certifikáty

Po instalaci certifikátu nastavte svůj origin web server tak, aby přijímal klientské certifikáty.

Podívejte se na příklady pro Apache a NGINX níže, nebo nahlédněte do dokumentace svého origin webového serveru, například HAProxy, Traefik, Caddy.

Příklad pro Apache

SSLCACertificateFile /path/to/origin-pull-ca.pem

V tomto příkladu byste certifikát uložili do /path/to/origin-pull-ca.pem.

Příklad pro NGINX

ssl_verify_client optional;
ssl_client_certificate /etc/nginx/certs/cloudflare.crt;

V tomto příkladu byste certifikát uložili do /etc/nginx/certs/cloudflare.crt.

V této fázi můžete na origin serveru také povolit logování, abyste mohli ověřit, že konfigurace funguje.

4. Povolte Authenticated Origin Pulls na úrovni zóny

  1. Přejděte na Origin server stránce.

    Přejděte na Origin server ↗
  2. Vyberte Authenticated Origin Pulls kartě.

  3. V Na úrovni zóny sekci přepněte přepínač do polohy On.

Použijte Nastavit povolení pro zónu endpoint pro povolení Authenticated Origin Pulls na úrovni zóny.

5. Vynuťte ověřovací kontrolu na svém origin serveru

Jakmile potvrdíte, že vše ve vašem konkrétním nastavení origin serveru funguje podle očekávání, nakonfigurujte origin server tak, aby ověřování vynucoval.

Příklad pro Apache

SSLVerifyClient require

Příklad pro NGINX

ssl_verify_client on;

Po dokončení procesu můžete použít curl a odešlete požadavky přímo na IP adresy vašeho původního serveru, čímž ověříte, že požadavky selžou kvůli vynucené validaci certifikátu.

6. (Volitelné) Nastavte upozornění na vypršení platnosti

Můžete nastavit upozornění, abyste dostali oznámení ještě před vypršením platnosti certifikátů AOP.

Upozornění na vypršení platnosti certifikátu Authenticated Origin Pulls na úrovni zóny

Pro koho je určeno?

Zákazníci, kteří nahrají vlastní certifikát pro použití s Authenticated Origin Pull (AOP) na úrovni zóny k zabezpečení připojení z Cloudflare k jejich origin serveru. Upozornění na vypršení platnosti certifikátu AOP se odesílají 30 dní a 14 dní před vypršením platnosti certifikátu.

Další možnosti / filtry

Žádné.

Zahrnuto v

Authenticated Origin Pull.

Co dělat, když upozornění obdržíte?

Nahrajte obnovený certifikát pro použití u AOP na úrovni zóny.

Viz Cloudflare Notifications pro další informace o nastavení upozornění.

Další možnosti

Viz Správa certifikátů pro další možnosti.