SSL/TLS режимы Cloudflare: где теряется безопасность и почему ломается origin
Cloudflare не просто «включает HTTPS». Режим SSL определяет, как шифруется трафик между клиентом, CDN и origin. Ошибка здесь даёт либо ложное чувство защищённости, либо циклы редиректов, либо отказ в доступе к сайту.
- Off: шифрования нет. Допустимо только для тестов, но не для боевого трафика.
- Flexible: шифрование есть лишь до Cloudflare, а до origin запрос идёт по HTTP. Это удобный, но рискованный режим: origin видит трафик без TLS, а редиректы легко зацикливаются.
- Full: соединение до origin уже идёт по HTTPS, но сертификат на origin может быть самоподписанным. Работает технически, но доверие к цепочке не проверяется.
- Full (strict): самый правильный вариант для production. Cloudflare проверяет валидный сертификат на origin и защищает от подмены и части классов MITM.
Если сайт на Flexible, почти всегда нужно искать причину в архитектуре: origin должен уметь принимать HTTPS, а редиректы — учитывать заголовок X-Forwarded-Proto или эквивалентную логику на сервере. Иначе браузер и прокси будут спорить, какой протокол «правильный». 🔒
Для стабильной схемы: ставьте сертификат на origin, используйте Full (strict), проверяйте цепочку доверия, и не смешивайте HTTP- и HTTPS-правила без необходимости. Стабильность инфраструктуры — залог масштабируемости.
Оптимизация Cloudflare и CDN
@cloudflare_optimization_pro_arb
SSL/TLS режимы Cloudflare: где теряется безопасность и почему ломается origin
Этот пост опубликован в Telegram-канале Оптимизация Cloudflare и CDN. Подписаться можно по ссылке: @cloudflare_optimization_pro_arb.