SSL/TLS режимы Cloudflare: где заканчивается шифрование и начинаются ошибки
Cloudflare решает только одну задачу: как шифровать трафик между клиентом, CDN и origin. Ошибки начинаются, когда режим TLS выбирают «по привычке», а не по схеме маршрута. Тогда появляются циклы редиректов, mixed content и ложное чувство защищённости.
— Flexible: шифруется только между клиентом и Cloudflare. До origin идёт HTTP. Для публичных сайтов это компромисс, а не защита: origin остаётся открытым, а редиректы легко ломаются.
— Full: шифрование есть до origin, но сертификат на сервере не проверяется. Подходит как временный режим, но не как целевая конфигурация.
— Full (strict): проверяется и шифрование, и валидность сертификата. Это правильный вариант для продакшена: меньше подмен, проще расследовать инциденты, выше предсказуемость поведения.
Практика простая: на origin ставьте нормальный сертификат, закрывайте прямой доступ к серверу через firewall и не смешивайте HTTP- и HTTPS-URL в приложении. Если backend делает редирект на HTTPS, убедитесь, что Cloudflare не получает противоречивых ответов от origin. Иначе вы будете лечить симптом, а не причину.
Отдельно проверьте HSTS и цепочку сертификатов. Здесь безопасность и скорость связаны напрямую: корректный TLS убирает лишние переходы и снижает риск нестабильности. Стабильность инфраструктуры — залог масштабируемости.
Оптимизация Cloudflare и CDN
@cloudflare_optimization_pro_arb
SSL/TLS режимы Cloudflare: где заканчивается шифрование и начинаются ошибки
Этот пост опубликован в Telegram-канале Оптимизация Cloudflare и CDN. Подписаться можно по ссылке: @cloudflare_optimization_pro_arb.