Cloudflare перед API-шлюзом: где ускорение помогает, а где ломает авторизацию
API-шлюз часто ставят за Cloudflare ради TLS-терминации, WAF и защиты от ботов. Но для API важнее не «включить проксирование», а сохранить предсказуемость: корректные заголовки, стабильный IP-источник и отсутствие лишнего кэширования. Ошибка здесь быстро превращается в 401, 403 или странные таймауты на стороне клиентов.
Проверьте три вещи:
— Заголовки X-Forwarded-For и CF-Connecting-IP должны доходить до шлюза без подмены.
— Если аутентификация завязана на HMAC, подпись не должна ломаться из-за переписывания URL или нормализации query string.
— Для приватных API отключайте кэширование на уровне правил, иначе получите утечки или устаревшие ответы.
Отдельно смотрите на rate limiting и bot protection. Жёсткие правила Cloudflare полезны против мусорного трафика, но у API есть легитимные пики: мобильные приложения, вебхуки, интеграции. Здесь лучше строить allowlist по ASN, токенам или отдельным путям, чем полагаться на общие шаблоны.
Практика простая: сначала пропустите весь трафик через логирование, сравните коды ответа и источник IP до и после Cloudflare, затем включайте защитные механизмы точечно. Безопасность и скорость: находим баланс в каждой конфигурации.
Оптимизация Cloudflare и CDN
@cloudflare_optimization_pro_arb
Cloudflare перед API-шлюзом: где ускорение помогает, а где ломает авторизацию
Этот пост опубликован в Telegram-канале Оптимизация Cloudflare и CDN. Подписаться можно по ссылке: @cloudflare_optimization_pro_arb.