← Cloudflare SSL/TLS / ssl / origin-configuration / authenticated-origin-pull / set-up
Na úrovni zóny
Když povolíte Authenticated Origin Pulls (AOP) na úrovni zóny, veškerý proxovaný provoz do vaší zóny se ověřuje na origin webovém serveru pomocí certifikátu, který nahrajete. Na rozdíl od globální AOP, který využívá certifikát poskytovaný Cloudflare a sdílený mezi všemi účty, AOP na úrovni zóny používá váš vlastní certifikát pro přísnější zabezpečení.
Globální, na úrovni zóny a pro jednotlivé hostitele AOP jsou nezávislé konfigurace. Zapnutí nebo vypnutí jedné neovlivní ty ostatní.
Než začnete
Ujistěte se, že vaše zóna používá režim šifrování SSL/TLS z Full nebo vyšší.
AOP na úrovni zóny vyžaduje nahrání vlastního certifikátu. Postup, jak pomocí OpenSSL vygenerovat vlastní certifikát, najdete v krocích níže. Kořenový certifikát CA, který použijete k vystavení vlastního certifikátu, by měl být od stejné CA, kterou budete nahrát na váš origin server.
příklad OpenSSL
- Následujícím příkazem vygenerujte 4096bitový privátní klíč RSA se šifrováním AES-256. Po vyzvání zadejte přístupovou frázi.
openssl genrsa -aes256 -out rootca.key 4096- Vytvořte kořenový certifikát CA. Až budete vyzváni, vyplňte informace, které se mají do certifikátu zahrnout. U pole
Common Namepole použijte jako hodnotu název domény, nikoli hostname.
openssl req -x509 -new -nodes -key rootca.key -sha256 -days 1826 -out rootca.crt- Vytvořte žádost o podpis certifikátu (CSR). Až budete vyzváni, vyplňte informace, které se mají do žádosti zahrnout. U pole
Common Namepole použijte jako hodnotu hostname.
openssl req -new -nodes -out cert.csr -newkey rsa:4096 -keyout cert.key- Podepište certifikát pomocí
rootca.keyarootca.crtvytvořený v předchozích krocích.
openssl x509 -req -in cert.csr -CA rootca.crt -CAkey rootca.key -CAcreateserial -out cert.crt -days 730 -sha256 -extfile ./cert.v3.ext- Ujistěte se, že soubor rozšíření certifikátu
cert.v3.exturčuje následující:
basicConstraints=CA:FALSE1. Nahrání certifikátu do Cloudflare
-
Přejděte na Origin server stránce.
Přejděte na Origin server ↗ -
Vyberte Authenticated Origin Pulls kartě.
-
V Na úrovni zóny sekci vyberte Nahrát certifikát.
-
Vložte certifikát a soukromý klíč a poté vyberte Pokračovat.
-
Zkontrolujte podrobnosti certifikátu, uložte si ID certifikátu pro pozdější použití a vyberte Hotovo.
Použijte Nahrání klientského certifikátu na úrovni zóny endpoint pro nahrání certifikátu.
2. Nahrajte certifikát CA na svůj origin server
Nahrajte na svůj origin server kořenový certifikát CA použitý k podpisu vašeho klientského certifikátu. Origin server pak tento certifikát CA použije k ověření klientského certifikátu, který předkládá Cloudflare.
3. Nakonfigurujte origin server tak, aby přijímal klientské certifikáty
Po instalaci certifikátu nastavte svůj origin web server tak, aby přijímal klientské certifikáty.
Podívejte se na příklady pro Apache a NGINX níže, nebo nahlédněte do dokumentace svého origin webového serveru, například HAProxy ↗, Traefik ↗, Caddy ↗.
Příklad pro Apache
SSLCACertificateFile /path/to/origin-pull-ca.pemV tomto příkladu byste certifikát uložili do /path/to/origin-pull-ca.pem.
Příklad pro NGINX
ssl_verify_client optional;
ssl_client_certificate /etc/nginx/certs/cloudflare.crt;V tomto příkladu byste certifikát uložili do /etc/nginx/certs/cloudflare.crt.
V této fázi můžete na origin serveru také povolit logování, abyste mohli ověřit, že konfigurace funguje.
4. Povolte Authenticated Origin Pulls na úrovni zóny
-
Přejděte na Origin server stránce.
Přejděte na Origin server ↗ -
Vyberte Authenticated Origin Pulls kartě.
-
V Na úrovni zóny sekci přepněte přepínač do polohy On.
Použijte Nastavit povolení pro zónu endpoint pro povolení Authenticated Origin Pulls na úrovni zóny.
5. Vynuťte ověřovací kontrolu na svém origin serveru
Jakmile potvrdíte, že vše ve vašem konkrétním nastavení origin serveru funguje podle očekávání, nakonfigurujte origin server tak, aby ověřování vynucoval.
Příklad pro Apache
SSLVerifyClient requirePříklad pro NGINX
ssl_verify_client on;Po dokončení procesu můžete použít curl a odešlete požadavky přímo na IP adresy vašeho původního serveru, čímž ověříte, že požadavky selžou kvůli vynucené validaci certifikátu.
6. (Volitelné) Nastavte upozornění na vypršení platnosti
Můžete nastavit upozornění, abyste dostali oznámení ještě před vypršením platnosti certifikátů AOP.
Upozornění na vypršení platnosti certifikátu Authenticated Origin Pulls na úrovni zóny
Pro koho je určeno?Zákazníci, kteří nahrají vlastní certifikát pro použití s Authenticated Origin Pull (AOP) na úrovni zóny k zabezpečení připojení z Cloudflare k jejich origin serveru. Upozornění na vypršení platnosti certifikátu AOP se odesílají 30 dní a 14 dní před vypršením platnosti certifikátu.
Další možnosti / filtryŽádné.
Zahrnuto vAuthenticated Origin Pull.
Co dělat, když upozornění obdržíte?Nahrajte obnovený certifikát pro použití u AOP na úrovni zóny.
Viz Cloudflare Notifications pro další informace o nastavení upozornění.
Další možnosti
Viz Správa certifikátů pro další možnosti.