SSL/TLS режимы Cloudflare: где теряется безопасность и ломается origin-связь
Cloudflare часто подключают «на автопилоте», а потом удивляются редиректам, петлям и ошибкам 525/526. Проблема обычно не в самом CDN, а в выборе режима шифрования между клиентом, Cloudflare и origin.
• Flexible шифрует только браузер ↔ Cloudflare. До origin идёт HTTP. Для сайтов с редиректом на HTTPS это почти всегда источник циклов и ложного ощущения защищённости.
• Full включает шифрование до origin, но не проверяет валидность сертификата. Это лучше Flexible, но оставляет риск MITM внутри цепочки.
• Full (strict) требует корректный сертификат на origin: доверенный или Cloudflare Origin CA. Это базовый режим для production.
Отдельно проверяйте, как ведут себя origin-host header, SNI и правила редиректа. Если приложение само форсирует HTTPS, а Cloudflare стоит в Flexible, получите бесконечную переадресацию. Если сертификат на origin выпущен на другое имя, strict закономерно упадёт с ошибкой.
Безопасная схема проста: браузер ↔ Cloudflare — всегда TLS, Cloudflare ↔ origin — только Full strict, с валидным сертификатом и понятной политикой редиректов. Стабильность инфраструктуры — залог масштабируемости.
Оптимизация Cloudflare и CDN
@cloudflare_optimization_pro_arb
SSL/TLS режимы Cloudflare: где теряется безопасность и ломается origin-связь
Этот пост опубликован в Telegram-канале Оптимизация Cloudflare и CDN. Подписаться можно по ссылке: @cloudflare_optimization_pro_arb.