Оптимизация Cloudflare и CDN
Оптимизация Cloudflare и CDN
@cloudflare_optimization_pro_arb

SSL/TLS режимы Cloudflare: где теряется безопасность и почему ломается origin

SSL/TLS режимы Cloudflare: где теряется безопасность и почему ломается origin

Cloudflare не просто «включает HTTPS». Режим SSL определяет, как шифруется трафик между клиентом, CDN и origin. Ошибка здесь даёт либо ложное чувство защищённости, либо циклы редиректов, либо отказ в доступе к сайту.

- Off: шифрования нет. Допустимо только для тестов, но не для боевого трафика.
- Flexible: шифрование есть лишь до Cloudflare, а до origin запрос идёт по HTTP. Это удобный, но рискованный режим: origin видит трафик без TLS, а редиректы легко зацикливаются.
- Full: соединение до origin уже идёт по HTTPS, но сертификат на origin может быть самоподписанным. Работает технически, но доверие к цепочке не проверяется.
- Full (strict): самый правильный вариант для production. Cloudflare проверяет валидный сертификат на origin и защищает от подмены и части классов MITM.

Если сайт на Flexible, почти всегда нужно искать причину в архитектуре: origin должен уметь принимать HTTPS, а редиректы — учитывать заголовок X-Forwarded-Proto или эквивалентную логику на сервере. Иначе браузер и прокси будут спорить, какой протокол «правильный». 🔒

Для стабильной схемы: ставьте сертификат на origin, используйте Full (strict), проверяйте цепочку доверия, и не смешивайте HTTP- и HTTPS-правила без необходимости. Стабильность инфраструктуры — залог масштабируемости.
Этот пост опубликован в Telegram-канале Оптимизация Cloudflare и CDN. Подписаться можно по ссылке: @cloudflare_optimization_pro_arb.
tech

Свежие посты в категории «Tech Infrastructure»

Все каналы категории →

start

Готовы запустить рекламу через сеть public.tg?

Новый оффер, продукт, GEO, кейс, событие или партнёрский запуск — соберём маршрут под задачу и отдадим медиаплан.

Telegram для медиаплана: @AFFtop_connect. Быстрый тест: $20 за канал, $1000 за пакет по сети.