← Cloudflare SSL/TLS / ssl / origin-configuration
Authenticated Origin Pulls (mTLS)
Authenticated Origin Pulls (AOP) помогает убедиться, что запросы к источнику поступают из сети Cloudflare, что обеспечивает дополнительный уровень безопасности поверх Full или Full (strict) режимов шифрования.
Без AOP любой, кто узнает IP-адрес вашего сервера источника, может отправлять запросы напрямую, в обход Cloudflare и всей его защиты. Если вы сочетаете AOP с Cloudflare Web Application Firewall (WAF), ваш исходный сервер принимает только запросы, прошедшие через Cloudflare, а значит каждый запрос проверяется WAF прежде чем достичь вашего сервера.
Доступность
| Free | Pro | Business | Enterprise | |
|---|---|---|---|---|
| Доступность | Да | Да | Да | Да |
Уровни конфигурации
AOP имеет три независимых уровня настройки. Каждый использует собственный сертификат и параметр включения и требует настройки на вашем origin-сервере. Подробности см. в соответствующих руководствах по настройке.
-
Глобальный: Использует сертификат, предоставленный Cloudflare и общий для всех аккаунтов Cloudflare. Применяется ко всему проксируемому трафику зоны. Это самый простой вариант настройки, но он гарантирует только то, что запрос поступает из сети Cloudflare.
-
Уровень зоны: Использует загруженный вами сертификат. Применяется ко всему проксируемому трафику зоны. Обеспечивает более строгую защиту, так как сертификат используется только в вашем аккаунте. Сертификаты уровня зоны имеют приоритет над глобальными сертификатами.
-
Для каждого имени хоста: Использует загруженный вами сертификат, применяемый к определённым хостам. Сертификаты для отдельных хостов имеют приоритет над сертификатами уровня зоны и глобальными сертификатами для указанного хоста.
Когда использовать собственный сертификат
Global AOP использует предоставленный Cloudflare сертификат, общий для всех аккаунтов, поэтому он лишь подтверждает, что запрос пришёл из сети Cloudflare, а не обязательно именно из вашего аккаунта. Если необходимо гарантировать, что запросы поступают именно из вашего аккаунта, настройте на уровне зоны или для каждого имени хоста AOP с собственным сертификатом.
Использование собственного сертификата также требуется для FIPS ↗ требованиям. Для получения более общих рекомендаций по защите источника см. Защитите свой исходный сервер.
Постквантовые сертификаты
AOP на уровне зоны и для отдельных хостов поддерживает постквантовые клиентские сертификаты ML-DSA (FIPS 204). См. Постквантовые подписи для инструкций по созданию и загрузке сертификата.