INTEGRITY Документация

Глобальный

При включении глобального Authenticated Origin Pulls (AOP) Cloudflare использует клиентский сертификат, предоставленный Cloudflare, для всего проксируемого трафика к вашей зоне. Этот сертификат общий для всех аккаунтов Cloudflare и гарантирует, что запрос поступает из сети Cloudflare.

Global, на уровне зоны, а также для каждого имени хоста AOP являются независимыми конфигурациями. Включение или отключение одной не влияет на другие.

Перед началом работы

1. Скачивание сертификата Cloudflare

Скачать сертификат Cloudflare Authenticated Origin Pull (.PEM) и загрузите его на свой исходный сервер. Этот сертификат не то же самое, что и Сертификат Cloudflare Origin CA.

2. Настройка источника для приёма клиентских сертификатов

После установки сертификата настройте веб-сервер источника на прием клиентских сертификатов.

Ознакомьтесь с приведёнными ниже примерами для Apache и NGINX или обратитесь к документации вашего исходного веб-сервера, например, HAProxy, Traefik, Caddy.

Пример для Apache

SSLCACertificateFile /path/to/origin-pull-ca.pem

В этом примере сертификат должен быть сохранён в /path/to/origin-pull-ca.pem.

Переименуйте загруженный файл .PEM и загрузите его в /path/to/origin-pull-ca.pem перед применением настроек.

Пример NGINX

ssl_verify_client optional;
ssl_client_certificate /etc/nginx/certs/cloudflare.crt;

В этом примере сертификат должен быть сохранён в /etc/nginx/certs/cloudflare.crt.

Переименуйте загруженный файл .PEM и загрузите его в /etc/nginx/certs/cloudflare.crt перед применением настроек.

На этом этапе также стоит включить журналирование на источнике, чтобы убедиться в работоспособности настройки.

3. Включите глобальный Authenticated Origin Pulls

  1. Перейдите в Origin Server страницу.

    Перейдите в Origin Server ↗
  2. Выберите Authenticated Origin Pulls на вкладке.

  3. В Глобальный разделе переключите тумблер в положение Включено.

Чтобы включить или отключить глобальный Authenticated Origin Pulls через API, используйте Конечная точка для изменения настройки зоны с tls_client_auth в качестве имени настройки в пути URI, а также value параметр, установленный в нужное вам значение ("on" или "off").

4. Включите проверку валидации на источнике

Когда вы убедитесь, что всё работает как ожидается для вашей конкретной конфигурации источника, настройте источник на принудительное применение аутентификации.

Пример для Apache

SSLVerifyClient require

Пример NGINX

ssl_verify_client on;

После завершения этого процесса вы можете использовать curl чтобы отправлять запросы напрямую на IP-адреса источника и убедиться, что они завершаются ошибкой из-за проверки сертификата.