SSL/TLS режимы Cloudflare: где ломается шифрование и как не потерять доверие клиентов
Cloudflare умеет работать как прокси между браузером и origin, но режим SSL/TLS определяет, где именно завершается шифрование. Ошибка в выборе режима часто выглядит как «сайт открывается, но часть запросов падает» или как бесконечные редиректы.
• Flexible шифрует только до Cloudflare, а до origin идёт HTTP. Для продакшена это слабое место: авторизация, формы и cookies могут вести себя нестабильно.
• Full шифрует до origin, но не проверяет валидность сертификата. Подходит лишь если вы уверены в цепочке доверия и контролируете сервер.
• Full (strict) требует корректный сертификат на origin. Это рабочий стандарт: меньше сюрпризов, лучше защита, понятнее диагностика.
Частая ошибка — включить редирект на HTTPS и оставить Flexible. В результате браузер просит HTTPS, Cloudflare ходит к origin по HTTP, а приложение отвечает редиректом обратно. Получается петля, которую легко принять за проблему CDN, хотя сбой находится в конфигурации origin.
Проверяйте не только режим, но и сопутствующие настройки: HSTS, правила редиректа, origin cert, наличие промежуточных сертификатов и корректный SNI. Разбираем логи, оптимизируем кэширование, минимизируем задержки.
Если нужна предсказуемость, выбирайте Full (strict) и держите origin в чистой конфигурации: это снижает риск инцидентов и упрощает поддержку. Стабильность инфраструктуры — залог масштабируемости.
Оптимизация Cloudflare и CDN
@cloudflare_optimization_pro_arb
SSL/TLS режимы Cloudflare: где ломается шифрование и как не потерять доверие клиентов
Этот пост опубликован в Telegram-канале Оптимизация Cloudflare и CDN. Подписаться можно по ссылке: @cloudflare_optimization_pro_arb.