← Cloudflare Fundamentals / fundamentals / security
Защитите свой исходный сервер
Ваш origin server ↗ это физическая или виртуальная машина, не принадлежащая Cloudflare, на которой размещено содержимое вашего приложения (данные, веб-страницы и так далее).
Получение слишком большого количества запросов может негативно сказаться на вашем исходном сервере. Такие запросы способны увеличивать задержку для посетителей, повышать расходы (особенно если речь идет об облачных серверах) и даже приводить к отключению вашего приложения.
Защита соединений с исходным сервером
Защита соединений с исходным сервером не позволяет злоумышленникам обнаружить его и перегрузить запросами.
- DNS:
- Проксируемые записи (по возможности): настройте проксированные DNS-записи (с оранжевым облаком) чтобы скрыть IP-адреса вашего источника и обеспечить защиту от DDoS. В рамках этого вам следует разрешать IP-адреса Cloudflare на вашем origin-сервере, чтобы запросы не блокировались.
- Просмотр записей со статусом DNS only: Проверьте существующие DNS-only записи (
SPF,TXT, и другое), чтобы убедиться, что они не содержат сведений об исходном IP-адресе. - Оценить инфраструктуру почты: По возможности не размещайте почтовый сервис на том же сервере, что и веб-ресурс, который вы хотите защитить, поскольку письма, отправленные на несуществующие адреса, возвращаются злоумышленнику и раскрывают IP-адрес почтового сервера.
- Ротация исходных IP-адресов: После того как подключено, смените исходные IP-адреса, поскольку записи DNS находятся в открытом доступе. Исторические записи сохраняются и могут содержать IP-адреса, которые использовались до подключения к Cloudflare
Прикладной уровень
Cloudflare Tunnel (HTTP / WebSockets)
Cloudflare Tunnel подключает ваши ресурсы к Cloudflare без использования публично маршрутизируемого IP-адреса, создавая только исходящие соединения с глобальной сетью Cloudflare.
- Безопасность: Очень безопасно.
- Доступность: Все клиенты.
- Challenges: Требует установки
cloudflaredдемон на исходном сервере или виртуальной машине.
HTTP Header Validation
Разрешайте только трафик с определёнными (секретными) HTTP-заголовками.
- Безопасность: Умеренно безопасно.
- Доступность: Все клиенты.
- Challenges:
- Требует дополнительной настройки на стороне приложения и сервера для приема этих заголовков.
- Базовая аутентификация уязвима к атакам повторного воспроизведения. Поскольку она не шифрует учетные данные пользователя, важно всегда передавать трафик через зашифрованное SSL-соединение.
- Могут существовать обоснованные случаи, когда SNI и заголовок Host не совпадают, например при использовании Origin или Page Rules, Load Balancing, или Workers, все они поддерживают переопределение HTTP Host Header.
- Процесс:
- Используйте Transform rules или Workers чтобы добавить HTTP Auth Header.
- Настройте исходный сервер так, чтобы ограничить доступ на основании HTTP Auth Header (или выполнить Базовая аутентификация HTTP).
- Настройте исходный сервер так, чтобы ограничить доступ на основании HTTP Host Header ↗. А именно, разрешайте только запросы с ожидаемыми значениями заголовка HTTP Host, а все остальные запросы отклоняйте.
Проверка JSON Web Tokens (JWT)
Разрешайте только трафик с соответствующим JWT.
- Безопасность: Очень безопасно.
- Доступность: Некоторые клиенты.
- Challenges:
- Требует установки дополнительного ПО или изменения кода приложения.
- Много ручной работы.
- Материалы:
Транспортный уровень
Authenticated Origin Pulls
Authenticated Origin Pulls помогает убедиться, что запросы к вашему серверу-источнику поступают из сети Cloudflare.
- Безопасность: Очень безопасно.
- Доступность: Все клиенты.
- Challenges:
- Требует Full или Full (strict) режимов шифрования.
- Требует более сложной настройки приложения и сервера, например загрузки сертификата и настройки сервера для его использования.
- Для более строгой защиты рекомендуется загрузить собственный сертификат. Cloudflare предоставляет сертификат для упрощения настройки, но он лишь подтверждает, что запрос поступил из сети Cloudflare.
- Плохо масштабируется при большом количестве исходных серверов.
Cloudflare Tunnel (SSH / RDP)
Cloudflare Tunnel подключает ваши ресурсы к Cloudflare без использования публично маршрутизируемого IP-адреса, создавая только исходящие соединения с глобальной сетью Cloudflare.
- Безопасность: Очень безопасно.
- Доступность: Все клиенты.
- Challenges: Требует установки
cloudflaredдемон на исходном сервере или виртуальной машине.
Сетевой уровень
Добавьте IP-адреса Cloudflare в список разрешённых
Явно блокировать весь трафик, который не поступает от IP-адреса Cloudflare (или IP-адреса ваших доверенных партнёров, поставщиков или приложений).
- Безопасность: Умеренно безопасно.
- Доступность: Все клиенты.
- Challenges:
- Требует добавления диапазонов IP-адресов Cloudflare в список разрешенных на исходном сервере.
- Уязвим к подмене IP-адреса.
Cloudflare Magic Transit
Cloudflare Magic Transit это решение для сетевой безопасности и производительности, которое предлагает защиту от DDoS, ускорение трафика и другие функции для локальных, облачных и гибридных сетей.
- Безопасность: Очень безопасно.
- Доступность: Только для плана Enterprise.
- Challenges
- Маршрутизаторы клиента должны:
- Поддержка anycast-туннелирования.
- Позвольте настроить хотя бы один туннель на каждого интернет-провайдера (ISP).
- Поддержка ограничения максимального размера сегмента (MSS).
- Маршрутизаторы клиента должны:
Cloudflare Network Interconnect
Cloudflare Network Interconnect позволяет подключить сетевую инфраструктуру напрямую к Cloudflare, а не через публичный интернет, что делает работу более надёжной и безопасной.
- Безопасность: Очень безопасно.
- Доступность: Только для плана Enterprise.
- Challenges
- Требует базовых знаний в области сетей.
- Применимо только к некоторым сценариям использования клиентов.
Dedicated CDN Egress IPs
Smart Shield Advanced предоставляет выделенные исходящие IP-адреса (от Cloudflare к вашему источнику) для вашего трафика уровня 7 WAF и услуги CDN, а также Spectrum. Исходящие IP-адреса зарезервированы исключительно за вашим аккаунтом, что позволяет повысить безопасность источника, разрешив доступ только небольшому списку IP-адресов через ваш межсетевой экран уровня 3.
- Безопасность: Очень безопасно.
- Доступность: Только для плана Enterprise.
- Challenges: Требует политик межсетевого экрана на уровне сети.
Мониторинг работоспособности источника
Для пассивного мониторинга создание уведомлений для Оповещения о частоте ошибок источника чтобы получать уведомления, когда ваш источник возвращает коды 5xx выше настраиваемого порога, и Passive Origin Monitoring чтобы видеть, когда Cloudflare в течение нескольких минут не может подключиться к вашему источнику.
Для более активного мониторинга настройте автономные проверки работоспособности для вашего источника.
Zero Downtime Failover
Если у вас есть ещё один A или AAAA запись в вашем Cloudflare DNS или ваш Cloudflare Load Balancer предоставляет ещё один конечная точка в том же пуле, Zero-Downtime Failover автоматически повторяет запросы к вашему origin-серверу еще до принятия решения Load Balancing.
Функция Zero-Downtime Failover запускает только одну повторную попытку, если в пуле есть другая исправная конечная точка и код ошибки 521, 522, 523, 525 или 526 происходит. Никакие другие коды ошибок не запускают операцию отказоустойчивого переключения без простоя.
Снижение трафика на источник
Блокировать трафик
Подробнее см. в Защитите свой сайт.
Увеличение кеширования
кеш сохраняет данные вашего приложения (веб-страницы и так далее) в дата-центрах Cloudflare по всему миру, что снижает количество запросов, отправляемых на исходный сервер.
Распределение трафика
Чтобы случайным образом распределять трафик между несколькими серверами, настроить несколько записей DNS.
Для более точного управления распределением трафика, включая автоматическое переключение при сбое, интеллектуальную маршрутизацию и другие возможности, настройте наш дополнительная услуга Load Balancing.
Чтобы защитить определённые конечные точки от перегрузки при всплесках трафика, настроить зал ожидания.