SSL/TLS режимы Cloudflare: где заканчивается защита и начинается источник проблем
В Cloudflare режим SSL/TLS определяет, как шифруется трафик между клиентом, CDN и origin. Ошибка здесь обычно проявляется не в панели, а в цепочке: редиректы, mixed content, лишняя задержка, проблемы с валидацией сертификата.
— Flexible: шифрует только до Cloudflare. До origin трафик идёт по HTTP. Подходит лишь для редких переходных схем. Для постоянной эксплуатации это слабое место: Origin не защищён, а редиректы легко зацикливаются.
— Full: трафик шифруется и до origin, но Cloudflare не проверяет сертификат на сервере. Работает, если на origin есть любой валидный TLS-сертификат. Риск в том, что просроченный или подменённый сертификат не будет замечен.
— Full (strict): тот режим, который обычно нужен в продакшене. Cloudflare проверяет сертификат origin, имя хоста и срок действия. Это снижает класс ошибок, которые потом выглядят как «случайные 525/526» и долго ищутся по логам.
Отдельно проверьте, чтобы редиректы HTTP→HTTPS выполнялись на одном уровне: либо на origin, либо через Cloudflare, но не в обе стороны одновременно. Иначе получите петлю, лишнюю нагрузку и нестабильное поведение кеша. Безопасность и скорость: находим баланс в каждой конфигурации.
Если нужен предсказуемый результат, базовый выбор почти всегда один: Full (strict) плюс корректный сертификат на origin и единая логика редиректов. Остальное — временные компромиссы, а не архитектура.
Оптимизация Cloudflare и CDN
@cloudflare_optimization_pro_arb
SSL/TLS режимы Cloudflare: где заканчивается защита и начинается источник проблем
Этот пост опубликован в Telegram-канале Оптимизация Cloudflare и CDN. Подписаться можно по ссылке: @cloudflare_optimization_pro_arb.