INTEGRITY Документация

Защитите свой исходный сервер

Ваш origin server это физическая или виртуальная машина, не принадлежащая Cloudflare, на которой размещено содержимое вашего приложения (данные, веб-страницы и так далее).

Получение слишком большого количества запросов может негативно сказаться на вашем исходном сервере. Такие запросы способны увеличивать задержку для посетителей, повышать расходы (особенно если речь идет об облачных серверах) и даже приводить к отключению вашего приложения.

Защита соединений с исходным сервером

Защита соединений с исходным сервером не позволяет злоумышленникам обнаружить его и перегрузить запросами.

Прикладной уровень

Cloudflare Tunnel (HTTP / WebSockets)

Cloudflare Tunnel подключает ваши ресурсы к Cloudflare без использования публично маршрутизируемого IP-адреса, создавая только исходящие соединения с глобальной сетью Cloudflare.

HTTP Header Validation

Разрешайте только трафик с определёнными (секретными) HTTP-заголовками.

Проверка JSON Web Tokens (JWT)

Разрешайте только трафик с соответствующим JWT.

Транспортный уровень

Authenticated Origin Pulls

Authenticated Origin Pulls помогает убедиться, что запросы к вашему серверу-источнику поступают из сети Cloudflare.

Cloudflare Tunnel (SSH / RDP)

Cloudflare Tunnel подключает ваши ресурсы к Cloudflare без использования публично маршрутизируемого IP-адреса, создавая только исходящие соединения с глобальной сетью Cloudflare.

Сетевой уровень

Добавьте IP-адреса Cloudflare в список разрешённых

Явно блокировать весь трафик, который не поступает от IP-адреса Cloudflare (или IP-адреса ваших доверенных партнёров, поставщиков или приложений).

Cloudflare Magic Transit

Cloudflare Magic Transit это решение для сетевой безопасности и производительности, которое предлагает защиту от DDoS, ускорение трафика и другие функции для локальных, облачных и гибридных сетей.

Cloudflare Network Interconnect

Cloudflare Network Interconnect позволяет подключить сетевую инфраструктуру напрямую к Cloudflare, а не через публичный интернет, что делает работу более надёжной и безопасной.

Dedicated CDN Egress IPs

Smart Shield Advanced предоставляет выделенные исходящие IP-адреса (от Cloudflare к вашему источнику) для вашего трафика уровня 7 WAF и услуги CDN, а также Spectrum. Исходящие IP-адреса зарезервированы исключительно за вашим аккаунтом, что позволяет повысить безопасность источника, разрешив доступ только небольшому списку IP-адресов через ваш межсетевой экран уровня 3.

Мониторинг работоспособности источника

Для пассивного мониторинга создание уведомлений для Оповещения о частоте ошибок источника чтобы получать уведомления, когда ваш источник возвращает коды 5xx выше настраиваемого порога, и Passive Origin Monitoring чтобы видеть, когда Cloudflare в течение нескольких минут не может подключиться к вашему источнику.

Для более активного мониторинга настройте автономные проверки работоспособности для вашего источника.

Zero Downtime Failover

Если у вас есть ещё один A или AAAA запись в вашем Cloudflare DNS или ваш Cloudflare Load Balancer предоставляет ещё один конечная точка в том же пуле, Zero-Downtime Failover автоматически повторяет запросы к вашему origin-серверу еще до принятия решения Load Balancing.

Функция Zero-Downtime Failover запускает только одну повторную попытку, если в пуле есть другая исправная конечная точка и код ошибки 521, 522, 523, 525 или 526 происходит. Никакие другие коды ошибок не запускают операцию отказоустойчивого переключения без простоя.


Снижение трафика на источник

Блокировать трафик

Подробнее см. в Защитите свой сайт.

Увеличение кеширования

кеш сохраняет данные вашего приложения (веб-страницы и так далее) в дата-центрах Cloudflare по всему миру, что снижает количество запросов, отправляемых на исходный сервер.

Распределение трафика

Чтобы случайным образом распределять трафик между несколькими серверами, настроить несколько записей DNS.

Для более точного управления распределением трафика, включая автоматическое переключение при сбое, интеллектуальную маршрутизацию и другие возможности, настройте наш дополнительная услуга Load Balancing.

Чтобы защитить определённые конечные точки от перегрузки при всплесках трафика, настроить зал ожидания.