SSL/TLS режимы в Cloudflare: где заканчивается защита и начинается риск
Cloudflare предлагает несколько режимов между клиентом, CDN и origin: Flexible, Full и Full (strict). Ошибка в выборе режима часто маскируется «рабочим сайтом», но ломает доверие к цепочке шифрования и создаёт ложное чувство безопасности.
— Flexible шифрует только до Cloudflare. До origin запрос идёт по HTTP. Для публичных сайтов это приемлемо лишь как временная мера; для админок, авторизации и персональных данных — плохая идея.
— Full включает TLS до origin, но не проверяет валидность сертификата. Это лучше, чем HTTP, но оставляет окно для MITM и проблем с самоподписанными сертификатами.
— Full (strict) требует корректный сертификат на origin: действительный, не просроченный, с совпадением имени. Именно этот режим даёт предсказуемую цепочку доверия.
Отдельно проверяйте режимы редиректов и health checks. Если origin слушает только HTTPS, а в Cloudflare выбран Flexible, можно получить циклические редиректы, ошибки 525/526 и странное поведение кэша. Ещё одна типовая ошибка — включить Full, забыть про SNI или сертификат на поддомене. В результате сайт открывается через CDN, но часть запросов падает на уровне TLS-handshake.
Базовое правило простое: если на origin есть нормальный сертификат, используйте Full (strict) и не оставляйте исключений без причины. Если сертификата нет — сначала исправляйте origin, а не маскируйте проблему режимом Flexible. Безопасность и скорость: находим баланс в каждой конфигурации.
Оптимизация Cloudflare и CDN
@cloudflare_optimization_pro_arb
SSL/TLS режимы в Cloudflare: где заканчивается защита и начинается риск
Этот пост опубликован в Telegram-канале Оптимизация Cloudflare и CDN. Подписаться можно по ссылке: @cloudflare_optimization_pro_arb.