Прокси Cloudflare для своего домена
В разработке
Как выпустить сертификат Cloudflare Origin CA и безопасно включить режим Proxied для сайта на своём домене.
Cloudflare может принимать запросы посетителей перед Velvio: ускорять загрузку, фильтровать атаки и скрывать адрес исходного сервера. Сертификат Origin CA защищает соединение между Cloudflare и Velvio. Он понадобится только при использовании режима Proxied — оранжевого облака в DNS Cloudflare.
Регистратор домена может быть любым. Этот раздел появится в Velvio только для доменов, чьи DNS-серверы принадлежат Cloudflare.
Перед началом
Убедитесь, что:
- собственный домен уже добавлен в раздел «Домен и публикация» Velvio;
- домен активен в вашем аккаунте Cloudflare;
- у вас есть право менять SSL/TLS-настройки и выпускать Origin CA;
- вы знаете все адреса, которые подключаете к Velvio, например
example.ruиwww.example.ru.
Пока Velvio проверяет DNS и обычный HTTPS-сертификат, оставьте записи сайта в режиме DNS only — серое облако. Включайте прокси только после успешного добавления Origin CA в Velvio.
1. Выпустить сертификат в Cloudflare
- Откройте домен в панели Cloudflare.
- Перейдите в SSL/TLS → Origin Server.
- В разделе Origin Certificates нажмите Create Certificate.
- Выберите создание приватного ключа и запроса силами Cloudflare.
- Оставьте тип ключа RSA 2048, если у вашей организации нет других требований.
- Проверьте адреса сертификата. Обычно Cloudflare добавляет основной домен и
*.основной-домен; wildcard покрываетwwwи другие поддомены первого уровня. - Оставьте срок действия 15 лет или выберите меньший срок по правилам своей организации.
- Нажмите Create.
2. Сохранить сертификат и ключ
Выберите формат PEM. Cloudflare покажет два отдельных блока:
- Origin Certificate — сертификат;
- Private Key — соответствующий ему закрытый ключ.
Скопируйте оба блока полностью, вместе со строками BEGIN и END. Закрытый ключ Cloudflare показывает только один раз. Если он потерян, потребуется выпустить новую пару.
Не отправляйте закрытый ключ в поддержку, почту, чат или снимок экрана. Когда функция появится, ключ нужно будет вводить только в защищённом окне настроек домена Velvio.
3. Включить строгую проверку Cloudflare
Cloudflare должен проверять сертификат исходного сервера в режиме Full (strict). Перед изменением посмотрите, не обслуживает ли эта же зона другие сайты и серверы.
- Если все проксируемые адреса зоны имеют правильные сертификаты, включите Full (strict) в SSL/TLS → Overview.
- Если в зоне есть другие серверы или вы не уверены в их сертификатах, создайте Configuration Rule и включите Strict только для адресов Velvio.
Не включайте строгий режим сразу для всей зоны, если другие серверы к нему не готовы: Cloudflare может показать на них ошибку 526.
4. Добавить Origin CA в Velvio
Когда функция появится:
- Откройте «Домен и публикация» и раздел Cloudflare Proxy.
- Вставьте Origin Certificate и соответствующий Private Key.
- Подтвердите, что в Cloudflare настроен режим Full (strict).
- Нажмите «Сохранить и включить».
Velvio проверит формат, соответствие ключа сертификату, срок действия и наличие всех подключённых адресов. Не переключайте записи на оранжевое облако, пока Velvio не покажет, что сертификат принят.
5. Включить прокси и проверить сайт
- Вернитесь в DNS → Records в Cloudflare.
- Переключите записи сайта с DNS only на Proxied — оранжевое облако.
- Убедитесь, что Velvio показывает Cloudflare Proxy как включённый.
- Откройте по HTTPS основной домен и
www, если он подключён. - Проверьте, что страницы загружаются и Cloudflare не показывает ошибку 526.
Кэш Cloudflare может ненадолго задерживать появление новой версии сайта после публикации.
Если что-то не работает
| Проблема | Что проверить |
|---|---|
| Раздел Cloudflare Proxy не появился | Домен должен использовать DNS-серверы Cloudflare; после их смены подождите обновления DNS |
| Сертификат не покрывает адрес | Выпустите новую пару для основного домена и всех нужных поддоменов |
| Сертификат и ключ не совпадают | Скопируйте оба значения из одной операции выпуска; потерянный ключ восстановить нельзя |
| Неверный формат | Выберите PEM и скопируйте блоки полностью, включая BEGIN и END |
| Браузер показывает ошибку сертификата | Origin CA работает только через Cloudflare; убедитесь, что запись действительно Proxied |
| Cloudflare показывает 526 | Проверьте статус сертификата в Velvio, адреса в нём, срок действия и режим Full (strict) |
Что можно сделать сейчас
Оставьте записи Cloudflare в режиме DNS only. Velvio автоматически выпустит для подключённого домена обычный сертификат Let’s Encrypt — загружать сертификат и закрытый ключ вручную не требуется.
Origin CA и оранжевое облако пока не поддерживаются Velvio. Для обычной публикации сайта и работы HTTPS они не нужны.
Что появится
- Определение доменов, DNS которых обслуживает Cloudflare
- Безопасная загрузка и хранение сертификата Cloudflare Origin CA и приватного ключа
- Проверка сертификата, ключа, срока действия и всех подключённых адресов
- Включение и проверка режима Cloudflare Proxied