INTEGRITY Документация

Authenticated Origin Pulls (mTLS)

Authenticated Origin Pulls (AOP) помогает убедиться, что запросы к источнику поступают из сети Cloudflare, что обеспечивает дополнительный уровень безопасности поверх Full или Full (strict) режимов шифрования.

Без AOP любой, кто узнает IP-адрес вашего сервера источника, может отправлять запросы напрямую, в обход Cloudflare и всей его защиты. Если вы сочетаете AOP с Cloudflare Web Application Firewall (WAF), ваш исходный сервер принимает только запросы, прошедшие через Cloudflare, а значит каждый запрос проверяется WAF прежде чем достичь вашего сервера.

Доступность

Free Pro Business Enterprise
Доступность Да Да Да Да

Уровни конфигурации

AOP имеет три независимых уровня настройки. Каждый использует собственный сертификат и параметр включения и требует настройки на вашем origin-сервере. Подробности см. в соответствующих руководствах по настройке.

Когда использовать собственный сертификат

Global AOP использует предоставленный Cloudflare сертификат, общий для всех аккаунтов, поэтому он лишь подтверждает, что запрос пришёл из сети Cloudflare, а не обязательно именно из вашего аккаунта. Если необходимо гарантировать, что запросы поступают именно из вашего аккаунта, настройте на уровне зоны или для каждого имени хоста AOP с собственным сертификатом.

Использование собственного сертификата также требуется для FIPS требованиям. Для получения более общих рекомендаций по защите источника см. Защитите свой исходный сервер.

Постквантовые сертификаты

AOP на уровне зоны и для отдельных хостов поддерживает постквантовые клиентские сертификаты ML-DSA (FIPS 204). См. Постквантовые подписи для инструкций по созданию и загрузке сертификата.