Прокси Cloudflare для своего домена

В разработке

Как выпустить сертификат Cloudflare Origin CA и безопасно включить режим Proxied для сайта на своём домене.

Cloudflare может принимать запросы посетителей перед Velvio: ускорять загрузку, фильтровать атаки и скрывать адрес исходного сервера. Сертификат Origin CA защищает соединение между Cloudflare и Velvio. Он понадобится только при использовании режима Proxied — оранжевого облака в DNS Cloudflare.

Регистратор домена может быть любым. Этот раздел появится в Velvio только для доменов, чьи DNS-серверы принадлежат Cloudflare.

Перед началом

Убедитесь, что:

  • собственный домен уже добавлен в раздел «Домен и публикация» Velvio;
  • домен активен в вашем аккаунте Cloudflare;
  • у вас есть право менять SSL/TLS-настройки и выпускать Origin CA;
  • вы знаете все адреса, которые подключаете к Velvio, например example.ru и www.example.ru.

Пока Velvio проверяет DNS и обычный HTTPS-сертификат, оставьте записи сайта в режиме DNS only — серое облако. Включайте прокси только после успешного добавления Origin CA в Velvio.

1. Выпустить сертификат в Cloudflare

  1. Откройте домен в панели Cloudflare.
  2. Перейдите в SSL/TLS → Origin Server.
  3. В разделе Origin Certificates нажмите Create Certificate.
  4. Выберите создание приватного ключа и запроса силами Cloudflare.
  5. Оставьте тип ключа RSA 2048, если у вашей организации нет других требований.
  6. Проверьте адреса сертификата. Обычно Cloudflare добавляет основной домен и *.основной-домен; wildcard покрывает www и другие поддомены первого уровня.
  7. Оставьте срок действия 15 лет или выберите меньший срок по правилам своей организации.
  8. Нажмите Create.

2. Сохранить сертификат и ключ

Выберите формат PEM. Cloudflare покажет два отдельных блока:

  • Origin Certificate — сертификат;
  • Private Key — соответствующий ему закрытый ключ.

Скопируйте оба блока полностью, вместе со строками BEGIN и END. Закрытый ключ Cloudflare показывает только один раз. Если он потерян, потребуется выпустить новую пару.

Не отправляйте закрытый ключ в поддержку, почту, чат или снимок экрана. Когда функция появится, ключ нужно будет вводить только в защищённом окне настроек домена Velvio.

3. Включить строгую проверку Cloudflare

Cloudflare должен проверять сертификат исходного сервера в режиме Full (strict). Перед изменением посмотрите, не обслуживает ли эта же зона другие сайты и серверы.

  • Если все проксируемые адреса зоны имеют правильные сертификаты, включите Full (strict) в SSL/TLS → Overview.
  • Если в зоне есть другие серверы или вы не уверены в их сертификатах, создайте Configuration Rule и включите Strict только для адресов Velvio.

Не включайте строгий режим сразу для всей зоны, если другие серверы к нему не готовы: Cloudflare может показать на них ошибку 526.

4. Добавить Origin CA в Velvio

Когда функция появится:

  1. Откройте «Домен и публикация» и раздел Cloudflare Proxy.
  2. Вставьте Origin Certificate и соответствующий Private Key.
  3. Подтвердите, что в Cloudflare настроен режим Full (strict).
  4. Нажмите «Сохранить и включить».

Velvio проверит формат, соответствие ключа сертификату, срок действия и наличие всех подключённых адресов. Не переключайте записи на оранжевое облако, пока Velvio не покажет, что сертификат принят.

5. Включить прокси и проверить сайт

  1. Вернитесь в DNS → Records в Cloudflare.
  2. Переключите записи сайта с DNS only на Proxied — оранжевое облако.
  3. Убедитесь, что Velvio показывает Cloudflare Proxy как включённый.
  4. Откройте по HTTPS основной домен и www, если он подключён.
  5. Проверьте, что страницы загружаются и Cloudflare не показывает ошибку 526.

Кэш Cloudflare может ненадолго задерживать появление новой версии сайта после публикации.

Если что-то не работает

Проблема Что проверить
Раздел Cloudflare Proxy не появился Домен должен использовать DNS-серверы Cloudflare; после их смены подождите обновления DNS
Сертификат не покрывает адрес Выпустите новую пару для основного домена и всех нужных поддоменов
Сертификат и ключ не совпадают Скопируйте оба значения из одной операции выпуска; потерянный ключ восстановить нельзя
Неверный формат Выберите PEM и скопируйте блоки полностью, включая BEGIN и END
Браузер показывает ошибку сертификата Origin CA работает только через Cloudflare; убедитесь, что запись действительно Proxied
Cloudflare показывает 526 Проверьте статус сертификата в Velvio, адреса в нём, срок действия и режим Full (strict)

Что можно сделать сейчас

Оставьте записи Cloudflare в режиме DNS only. Velvio автоматически выпустит для подключённого домена обычный сертификат Let’s Encrypt — загружать сертификат и закрытый ключ вручную не требуется.

Origin CA и оранжевое облако пока не поддерживаются Velvio. Для обычной публикации сайта и работы HTTPS они не нужны.

Что появится

  • Определение доменов, DNS которых обслуживает Cloudflare
  • Безопасная загрузка и хранение сертификата Cloudflare Origin CA и приватного ключа
  • Проверка сертификата, ключа, срока действия и всех подключённых адресов
  • Включение и проверка режима Cloudflare Proxied