INTEGRITY Документация

Обзор

Простое объяснение

Когда посетители запрашивают контент с вашего домена, Cloudflare сначала пытается отдать его из кеша. Если это не удаётся, Cloudflare отправляет запрос или origin pull : обратно на исходный веб-сервер, чтобы получить содержимое.

Authenticated Origin Pulls гарантирует, что все эти origin pulls поступают от Cloudflare. Иными словами, Authenticated Origin Pulls гарантирует, что любые HTTPS-запросы, поступающие не от Cloudflare, не получат ответа от вашего источника.

Этот блок также применяется к запросам к непроксированные DNS-записи в Cloudflare.

Подробное объяснение

Cloudflare обеспечивает Authenticated Origin Pulls, добавляя дополнительный уровень аутентификации по клиентскому TLS-сертификату при установке соединения между Cloudflare и исходным веб-сервером.

Подробнее см. в вводная запись в блоге.


Типы рукопожатий

Подробнее см. в Что такое TLS-рукопожатие?.

Стандартное TLS-рукопожатие

Схема стандартного TLS-рукопожатия

TLS-рукопожатие с аутентификацией клиента

Схема TLS-рукопожатия с аутентификацией клиента

Сравнительные диаграммы

Без Authenticated Origin Pulls Cloudflare выполняет стандартное TLS-рукопожатие между устройством клиента и Cloudflare, а также между Cloudflare и вашим источником. Это верно, даже если у вас есть Full или Full (strict) включёнными режимами шифрования.

    flowchart TD
      accTitle: Connection diagram without Authenticated Origin Pulls
      A[End user query for <code>example.com</code>] --Standard TLS Handshake--> B[Cloudflare network]
      B --Standard TLS Handshake--> C[Origin server]
      D[External device] --Standard TLS Handshake ----> C

Отсутствие аутентификации означает, что, даже если ваш источник под защитой Cloudflare - злоумышленники, знающие IP-адрес вашего источника, всё равно будут получать от него ответ на HTTPS-запросы.

При использовании Authenticated Origin Pulls Cloudflare выполняет обычное TLS-рукопожатие между устройством клиента и Cloudflare, а между Cloudflare и вашим источником, TLS-рукопожатие проходит с клиентской аутентификацией.

    flowchart TD
      accTitle: Connection diagram with Authenticated Origin Pulls
      A[End user query for <code>example.com</code>] --Standard TLS Handshake--> B[Cloudflare network]
      B --Client authenticated TLS Handshake--> C[Origin server]
      D[External device] --Standard TLS Handshake -----x C

Этот дополнительный уровень аутентификации гарантирует, что HTTPS-запросы, поступающие в обход Cloudflare, не получат ответа от вашего источника.