# Прокси Cloudflare для своего домена

> Как выпустить сертификат Cloudflare Origin CA и безопасно включить режим Proxied для сайта на своём домене.

Статус: В разработке.

Cloudflare может принимать запросы посетителей перед Velvio: ускорять загрузку, фильтровать атаки и скрывать адрес исходного сервера. Сертификат **Origin CA** защищает соединение между Cloudflare и Velvio. Он понадобится только при использовании режима **Proxied** — оранжевого облака в DNS Cloudflare.

Регистратор домена может быть любым. Этот раздел появится в Velvio только для доменов, чьи DNS-серверы принадлежат Cloudflare.

## Перед началом

Убедитесь, что:

- собственный домен уже добавлен в раздел **«Домен и публикация»** Velvio;
- домен активен в вашем аккаунте Cloudflare;
- у вас есть право менять SSL/TLS-настройки и выпускать Origin CA;
- вы знаете все адреса, которые подключаете к Velvio, например `example.ru` и `www.example.ru`.

> Пока Velvio проверяет DNS и обычный HTTPS-сертификат, оставьте записи сайта в режиме **DNS only** — серое облако. Включайте прокси только после успешного добавления Origin CA в Velvio.

## 1. Выпустить сертификат в Cloudflare

1. Откройте домен в панели Cloudflare.
2. Перейдите в **SSL/TLS → Origin Server**.
3. В разделе Origin Certificates нажмите **Create Certificate**.
4. Выберите создание приватного ключа и запроса силами Cloudflare.
5. Оставьте тип ключа **RSA 2048**, если у вашей организации нет других требований.
6. Проверьте адреса сертификата. Обычно Cloudflare добавляет основной домен и `*.основной-домен`; wildcard покрывает `www` и другие поддомены первого уровня.
7. Оставьте срок действия 15 лет или выберите меньший срок по правилам своей организации.
8. Нажмите **Create**.

## 2. Сохранить сертификат и ключ

Выберите формат **PEM**. Cloudflare покажет два отдельных блока:

- **Origin Certificate** — сертификат;
- **Private Key** — соответствующий ему закрытый ключ.

Скопируйте оба блока полностью, вместе со строками `BEGIN` и `END`. Закрытый ключ Cloudflare показывает только один раз. Если он потерян, потребуется выпустить новую пару.

> Не отправляйте закрытый ключ в поддержку, почту, чат или снимок экрана. Когда функция появится, ключ нужно будет вводить только в защищённом окне настроек домена Velvio.

## 3. Включить строгую проверку Cloudflare

Cloudflare должен проверять сертификат исходного сервера в режиме **Full (strict)**. Перед изменением посмотрите, не обслуживает ли эта же зона другие сайты и серверы.

- Если все проксируемые адреса зоны имеют правильные сертификаты, включите **Full (strict)** в **SSL/TLS → Overview**.
- Если в зоне есть другие серверы или вы не уверены в их сертификатах, создайте Configuration Rule и включите Strict только для адресов Velvio.

Не включайте строгий режим сразу для всей зоны, если другие серверы к нему не готовы: Cloudflare может показать на них ошибку **526**.

## 4. Добавить Origin CA в Velvio

Когда функция появится:

1. Откройте **«Домен и публикация»** и раздел **Cloudflare Proxy**.
2. Вставьте Origin Certificate и соответствующий Private Key.
3. Подтвердите, что в Cloudflare настроен режим **Full (strict)**.
4. Нажмите **«Сохранить и включить»**.

Velvio проверит формат, соответствие ключа сертификату, срок действия и наличие всех подключённых адресов. Не переключайте записи на оранжевое облако, пока Velvio не покажет, что сертификат принят.

## 5. Включить прокси и проверить сайт

1. Вернитесь в **DNS → Records** в Cloudflare.
2. Переключите записи сайта с **DNS only** на **Proxied** — оранжевое облако.
3. Убедитесь, что Velvio показывает Cloudflare Proxy как включённый.
4. Откройте по HTTPS основной домен и `www`, если он подключён.
5. Проверьте, что страницы загружаются и Cloudflare не показывает ошибку 526.

Кэш Cloudflare может ненадолго задерживать появление новой версии сайта после публикации.

## Если что-то не работает

| Проблема | Что проверить |
|---|---|
| Раздел Cloudflare Proxy не появился | Домен должен использовать DNS-серверы Cloudflare; после их смены подождите обновления DNS |
| Сертификат не покрывает адрес | Выпустите новую пару для основного домена и всех нужных поддоменов |
| Сертификат и ключ не совпадают | Скопируйте оба значения из одной операции выпуска; потерянный ключ восстановить нельзя |
| Неверный формат | Выберите PEM и скопируйте блоки полностью, включая `BEGIN` и `END` |
| Браузер показывает ошибку сертификата | Origin CA работает только через Cloudflare; убедитесь, что запись действительно Proxied |
| Cloudflare показывает 526 | Проверьте статус сертификата в Velvio, адреса в нём, срок действия и режим Full (strict) |

## Что можно сделать сейчас

Оставьте записи Cloudflare в режиме **DNS only**. Velvio автоматически выпустит для подключённого домена обычный сертификат Let's Encrypt — загружать сертификат и закрытый ключ вручную не требуется.

Origin CA и оранжевое облако пока не поддерживаются Velvio. Для обычной публикации сайта и работы HTTPS они не нужны.

## Что появится

- Определение доменов, DNS которых обслуживает Cloudflare
- Безопасная загрузка и хранение сертификата Cloudflare Origin CA и приватного ключа
- Проверка сертификата, ключа, срока действия и всех подключённых адресов
- Включение и проверка режима Cloudflare Proxied
