SSL/TLS режимы Cloudflare: где ломается доверие и как не открыть дыру
Выбор режима SSL/TLS — это не «галочка в панели», а решение о том, как Cloudflare будет доверять вашему origin и что увидит клиент на каждом участке цепочки.
— Flexible шифрует только до edge. До origin трафик идёт по HTTP, поэтому редиректы, cookies с Secure и логика приложений часто ведут себя непредсказуемо.
— Full включает HTTPS до origin, но не проверяет сертификат. Работает, пока на сервере нет самоподписанного сертификата или ошибки в имени хоста.
— Full (strict) требует валидный сертификат и совпадение имени. Это единственный режим, который одновременно снижает риск MITM и дисциплинирует конфигурацию.
Типовая ошибка — включить режим, не соответствующий реальной схеме. После этого появляются бесконечные редиректы, смешанный контент, проблемы с авторизацией и ложные срабатывания WAF. Для проверки достаточно пройти цепочку: клиент → Cloudflare → origin, отдельно смотреть схему, сертификат, SNI и правила перенаправления 🔒
Если нужен стабильный прод, цель одна: Full (strict) плюс корректный сертификат на origin и единая политика редиректов. Стабильность инфраструктуры — залог масштабируемости.
Оптимизация Cloudflare и CDN
@cloudflare_optimization_pro_arb
SSL/TLS режимы Cloudflare: где ломается доверие и как не открыть дыру
Этот пост опубликован в Telegram-канале Оптимизация Cloudflare и CDN. Подписаться можно по ссылке: @cloudflare_optimization_pro_arb.