SSL/TLS режимы Cloudflare: где теряется безопасность и ломается origin-связь
Cloudflare часто воспринимают как «включил и забыл», но у SSL/TLS режимов разная цена ошибки:
— Flexible шифрует только до edge, а до origin идёт HTTP. Для админок, корзин и авторизации это слабое место.
— Full шифрует до origin, но не проверяет сертификат. Подходит лишь если вы уверены в валидности цепочки и контролируете сеть.
— Full (strict) проверяет сертификат и имя хоста. Это режим, который реально защищает от подмены и случайных misconfig.
Главная ловушка — неправильный выбор режима маскирует проблемы на origin. Сайт «работает», но:
• редиректы могут зациклиться;
• часть запросов уходит в mixed content;
• интеграции начинают падать на уровне TLS-рукопожатия;
• логика доверия между edge и сервером становится неявной. 🔐
Правильная схема простая: ставьте Full (strict), выпускайте валидный сертификат на origin и проверьте, что SNI совпадает с именем в сертификате. Для health-check и служебных доменов используйте отдельные правила, а не ослабляйте режим для всего трафика.
Если нужен баланс, сначала исправляйте origin, а не снижайте требования CDN. Безопасность и скорость: находим баланс в каждой конфигурации.
Оптимизация Cloudflare и CDN
@cloudflare_optimization_pro_arb
SSL/TLS режимы Cloudflare: где теряется безопасность и ломается origin-связь
Этот пост опубликован в Telegram-канале Оптимизация Cloudflare и CDN. Подписаться можно по ссылке: @cloudflare_optimization_pro_arb.