INTEGRITY Документация

Уровень зоны

При включении Authenticated Origin Pulls (AOP) на уровне зоны весь проксируемый трафик к вашей зоне проходит аутентификацию на веб-сервере источника с помощью загруженного вами сертификата. В отличие от глобальный AOP, который использует общий сертификат Cloudflare для всех аккаунтов, AOP на уровне зоны использует ваш собственный сертификат для более строгой защиты.

Глобальный, на уровне зоны и для каждого имени хоста AOP являются независимыми конфигурациями. Включение или отключение одной не влияет на другие.

Перед началом работы

Убедитесь, что в вашей зоне используется режим шифрования SSL/TLS Full или выше.

AOP на уровне зоны требует загрузки собственного сертификата. Пример создания пользовательского сертификата с помощью OpenSSL приведён в шагах ниже. Корневой сертификат CA, который вы используете для выпуска пользовательского сертификата, должен принадлежать тому же CA, который вы будете загрузить на ваш ориджин-сервер.

Пример для OpenSSL

  1. Выполните следующую команду, чтобы создать закрытый ключ RSA длиной 4096 бит с шифрованием AES-256. Введите кодовую фразу, когда будет предложено.
openssl genrsa -aes256 -out rootca.key 4096
  1. Создайте корневой сертификат CA. При появлении запроса укажите информацию, которая должна быть включена в сертификат. Для поля Common Name поле используйте в качестве значения имя домена, а не имя хоста.
openssl req -x509 -new -nodes -key rootca.key -sha256 -days 1826 -out rootca.crt
  1. Создайте запрос на подпись сертификата (CSR). При появлении запроса укажите информацию, которая должна быть включена в запрос. Для поля Common Name поле используйте в качестве значения имя хоста.
openssl req -new -nodes -out cert.csr -newkey rsa:4096 -keyout cert.key
  1. Подпишите сертификат с помощью rootca.key и rootca.crt созданные на предыдущих шагах.
openssl x509 -req -in cert.csr -CA rootca.crt -CAkey rootca.key -CAcreateserial -out cert.crt -days 730 -sha256 -extfile ./cert.v3.ext
  1. Убедитесь, что файл расширений сертификата cert.v3.ext указывает следующее:
basicConstraints=CA:FALSE

1. Загрузка сертификата в Cloudflare

  1. Перейдите в Origin Server страницу.

    Перейдите в Origin Server ↗
  2. Выберите Authenticated Origin Pulls на вкладке.

  3. В Уровень зоны разделе выберите Загрузить сертификат.

  4. Вставьте сертификат и приватный ключ, а затем выберите Продолжение.

  5. Просмотрите сведения о сертификате, сохраните ID сертификата для дальнейшего использования и выберите Готово.

Используйте Загрузите клиентский сертификат на уровне зоны конечную точку, чтобы загрузить сертификат.

2. Загрузите сертификат CA на источник

Загрузите корневой сертификат CA, использованный для подписания вашего клиентского сертификата, на исходный сервер. Исходный сервер будет использовать этот сертификат CA для проверки клиентского сертификата, который предъявляет Cloudflare.

3. Настройте источник для приема клиентских сертификатов

После установки сертификата настройте веб-сервер источника на прием клиентских сертификатов.

Ознакомьтесь с приведёнными ниже примерами для Apache и NGINX или обратитесь к документации вашего исходного веб-сервера, например, HAProxy, Traefik, Caddy.

Пример для Apache

SSLCACertificateFile /path/to/origin-pull-ca.pem

В этом примере сертификат должен быть сохранён в /path/to/origin-pull-ca.pem.

Пример NGINX

ssl_verify_client optional;
ssl_client_certificate /etc/nginx/certs/cloudflare.crt;

В этом примере сертификат должен быть сохранён в /etc/nginx/certs/cloudflare.crt.

На этом этапе также стоит включить журналирование на источнике, чтобы убедиться в работоспособности настройки.

4. Включите Authenticated Origin Pulls на уровне зоны

  1. Перейдите в Origin Server страницу.

    Перейдите в Origin Server ↗
  2. Выберите Authenticated Origin Pulls на вкладке.

  3. В Уровень зоны разделе переключите тумблер в положение Включено.

Используйте Включение зоны конечную точку, чтобы включить Authenticated Origin Pulls на уровне зоны.

5. Включите проверку валидации на источнике

Когда вы убедитесь, что всё работает как ожидается для вашей конкретной конфигурации источника, настройте источник на принудительное применение аутентификации.

Пример для Apache

SSLVerifyClient require

Пример NGINX

ssl_verify_client on;

После завершения этого процесса вы можете использовать curl чтобы отправлять запросы напрямую на IP-адреса источника и убедиться, что они завершаются ошибкой из-за проверки сертификата.

6. (Необязательно) Настройте оповещения об истечении срока действия

Вы можете настроить оповещения, чтобы получать уведомления до истечения срока действия ваших сертификатов AOP.

Оповещение об истечении срока действия сертификата Authenticated Origin Pulls на уровне зоны

Для кого это предназначено?

Клиенты, которые загружают собственный сертификат для использования с Authenticated Origin Pull (AOP) на уровне зоны, чтобы защитить соединения от Cloudflare к их серверу-источнику. Уведомления об истечении срока действия сертификата AOP отправляются за 30 и 14 дней до истечения срока действия сертификата.

Другие параметры / фильтры

Нет.

Входит в

Authenticated Origin Pull.

Что делать при получении такого уведомления?

Загрузите обновлённый сертификат, чтобы использовать его для AOP на уровне зоны.

См. Cloudflare Notifications для получения дополнительной информации о настройке оповещения.

Дополнительные параметры

См. Управление сертификатами для дополнительных параметров.