INTEGRITY Документация

Принудительное использование HTTPS-соединений

Даже при активном SSL/TLS-сертификате посетители всё равно могут обращаться к ресурсам по незащищённым HTTP-соединениям.

Лучше всего перенаправлять этот трафик через HTTPS, а также следить, чтобы другие ресурсы (например, изображения) тоже загружались по HTTPS.

Предварительные требования

Прежде чем принудительно включать соединения по HTTPS, убедитесь, что у вашего приложения есть активный edge-сертификат. В противном случае посетители вообще не смогут получить доступ к вашему приложению.

Также убедитесь, что ваш режим шифрования SSL не установлен в значение Off. В противном случае Cloudflare автоматически перенаправит все подключения посетителей на HTTP.

1. Оценка существующих перенаправлений

Чтобы посетители не попадали в цикл перенаправлений, проверьте существующие перенаправления на исходном сервере и в панели управления Cloudflare.

Как правило, следует избегать перенаправлений на вашем сервере источника. Вы рискуете забыть о них, к тому же они снижают производительность приложения. Cloudflare выполняет перенаправление запросов гораздо быстрее, ещё до того, как они достигнут вашего источника.

Убедитесь, что настроенные в Cloudflare переадресации не направляют трафик на URL-адреса, начинающиеся с http.

2. Перепишите URL-адреса HTTP

Если в вашем приложении есть ссылки на URL-адреса HTTP, посетители могут увидеть ошибки смешанного контента при обращении к странице по HTTPS.

Чтобы избежать этих проблем, включите Automatic HTTPS Rewrites и обратите внимание, какие HTTP-запросы всё ещё доходят до вашего исходного сервера.

3. Перенаправьте трафик на HTTPS

Если всё ваше приложение поддерживает HTTPS-трафик, включите Always Use HTTPS.

Если только часть вашего приложения поддерживает трафик HTTPS, не включайте Always Use HTTPS и используйте Single Redirect чтобы выборочно выполнять перенаправление на HTTPS. См. Перенаправляйте запросы к панели администратора на HTTPS для примера.