← Cloudflare SSL/TLS / ssl / origin-configuration / authenticated-origin-pull / set-up
Глобальный
При включении глобального Authenticated Origin Pulls (AOP) Cloudflare использует клиентский сертификат, предоставленный Cloudflare, для всего проксируемого трафика к вашей зоне. Этот сертификат общий для всех аккаунтов Cloudflare и гарантирует, что запрос поступает из сети Cloudflare.
Global, на уровне зоны, а также для каждого имени хоста AOP являются независимыми конфигурациями. Включение или отключение одной не влияет на другие.
Перед началом работы
-
Убедитесь, что в вашей зоне используется режим шифрования SSL/TLS Full или выше.
-
Оцените свои потребности в безопасности и сертификатах:
-
Сертификат, предоставляемый Cloudflare, не является уникальным для вашего аккаунта. Он лишь подтверждает, что запрос поступает из сети Cloudflare. Если вам требуется более строгая защита, настройте на уровне зоны или для каждого имени хоста AOP с собственным сертификатом вместо этого.
-
Global AOP применяется ко всем проксируемым хостам в вашей зоне, включая пользовательские имена хостов настроен в зоне Cloudflare for SaaS. Если для разных пользовательских имен хостов требуется другой сертификат AOP, используйте AOP для каждого имени хоста.
-
1. Скачивание сертификата Cloudflare
Скачать сертификат Cloudflare Authenticated Origin Pull (.PEM) и загрузите его на свой исходный сервер. Этот сертификат не то же самое, что и Сертификат Cloudflare Origin CA.
2. Настройка источника для приёма клиентских сертификатов
После установки сертификата настройте веб-сервер источника на прием клиентских сертификатов.
Ознакомьтесь с приведёнными ниже примерами для Apache и NGINX или обратитесь к документации вашего исходного веб-сервера, например, HAProxy ↗, Traefik ↗, Caddy ↗.
Пример для Apache
SSLCACertificateFile /path/to/origin-pull-ca.pemВ этом примере сертификат должен быть сохранён в /path/to/origin-pull-ca.pem.
/path/to/origin-pull-ca.pem перед применением настроек.Пример NGINX
ssl_verify_client optional;
ssl_client_certificate /etc/nginx/certs/cloudflare.crt;В этом примере сертификат должен быть сохранён в /etc/nginx/certs/cloudflare.crt.
/etc/nginx/certs/cloudflare.crt перед применением настроек.На этом этапе также стоит включить журналирование на источнике, чтобы убедиться в работоспособности настройки.
3. Включите глобальный Authenticated Origin Pulls
-
Перейдите в Origin Server страницу.
Перейдите в Origin Server ↗ -
Выберите Authenticated Origin Pulls на вкладке.
-
В Глобальный разделе переключите тумблер в положение Включено.
Чтобы включить или отключить глобальный Authenticated Origin Pulls через API, используйте Конечная точка для изменения настройки зоны с tls_client_auth в качестве имени настройки в пути URI, а также value параметр, установленный в нужное вам значение ("on" или "off").
4. Включите проверку валидации на источнике
Когда вы убедитесь, что всё работает как ожидается для вашей конкретной конфигурации источника, настройте источник на принудительное применение аутентификации.
Пример для Apache
SSLVerifyClient requireПример NGINX
ssl_verify_client on;После завершения этого процесса вы можете использовать curl чтобы отправлять запросы напрямую на IP-адреса источника и убедиться, что они завершаются ошибкой из-за проверки сертификата.