Zum Inhalt springen
Inhalt
Fehlerbehebung

Cloudflare oder einen anderen Proxy mit KapsuleHost verwenden

Maschinelle Übersetzung. Das englische Original ist verfügbar.

Wie man einen Proxy oder ein CDN eines Drittanbieters vor einer KapsuleHost-Site einsetzt, einschließlich der zwei Einstellungen, die Sites unterbrechen, der Einträge, die niemals proxiert werden dürfen, und wie man alles rückgängig macht.

KapsuleHost betreibt seine eigenen Nameserver und sein eigenes globales Edge-Netzwerk, daher ist das meiste, was ein Proxy eines Drittanbieters bietet, hier bereits verfügbar, integriert und unterstützt. Sie können dennoch einen vorschalten, wenn Sie möchten. Diese Seite zeigt Ihnen, wie und was es kostet.

Wenn Sie nur Caching und einen globalen Edge wünschen, verwenden Sie stattdessen Kapsule CDN. Es integriert sich mit dem Panel, erhält die Client-IP-Adressen intakt und benötigt kein zusätzliches Konto. Siehe CDN aktivieren.

Was Sie gewinnen und was Sie aufgeben

Sie gewinnenSie geben auf
Ihre Firewall, Bot-Regeln und RatenbegrenzungDie echte Besucher-IP-Adresse auf unserer Seite, dauerhaft
Ihr Analytics-DashboardGenaue Geo-Blockierung und IP-Blockierung in KPanel
DDoS-Absorption an ihrem EdgeEin Ort zum Verwalten von DNS, SSL und Caching
Seitenregeln und Edge-UmleitungUnsere Fähigkeit, den vollständigen Anfragepfad für Sie zu diagnostizieren
Eine zweite Cache-Ebene, falls erforderlichKapsule CDN, das Sie ausschalten sollten

Ein Wechsel für eine spezifische Funktion, die Sie getestet haben und benötigen, ist ein guter Grund. Ein Wechsel, weil ein Forumsbeitrag dazu riet, tauscht ein unterstütztes Setup gegen ein nicht unterstütztes aus.

Beachten Sie, dass Cloudflare Sie bei den kostenlosen und Pro-Plänen auffordert, die gesamte Domain an ihre Nameserver zu delegieren: Das Full-Setup (primär) ist die einzige Option dort, und das CNAME-Setup (partiell), das es Ihnen ermöglichen würde, einen einzelnen Hostnamen zu proxieren, ist nur bei Business- und Enterprise-Plänen verfügbar. Bei einem Einstiegsplan können Sie keinen einzelnen Hostnamen proxieren und den Rest Ihres DNS bei uns behalten. Das Verschieben Ihrer Nameserver verschiebt alles: Web-Einträge, Mail-Einträge, Verifizierungseinträge, alles.

Die zwei Einstellungen, die alles unterbrechen

1. Verwenden Sie Full (Strict) SSL, niemals Flexible

Ihre KapsuleHost-Site hat ein echtes, öffentlich vertrauenswürdiges Zertifikat und leitet einfaches HTTP zu HTTPS am Origin weiter.

Wenn Ihr Proxy auf Flexible SSL eingestellt ist, spricht er einfaches HTTP mit Ihrem Origin. Ihr Origin leitet das zu HTTPS um. Der Proxy ruft es erneut über HTTP ab. Immer wieder. Besucher sehen ERR_TOO_MANY_REDIRECTS und die Site ist nicht nutzbar.

Stellen Sie den SSL-Modus auf Full (strict) ein. Ihr Origin-Zertifikat ist gültig und öffentlich vertraut, sodass die strikte Validierung erfolgreich ist. Dies ist die häufigste Ursache für das Unterbrechen einer Site, sobald ein Proxy aktiviert wird.

2. Unterbrechen Sie nicht den Pfad der Zertifikatprüfung

Zertifikate werden ausgestellt und erneuert, indem die Kontrolle über die Domain über einfaches HTTP unter /.well-known/acme-challenge/ nachgewiesen wird. Diese Anfrage muss den KapsuleHost-Origin erreichen und die genaue Antwort zurückgeben. Alles auf dem Proxy, das dies unterbricht, bricht die Ausstellung und drei Monate später die Erneuerung:

  • Bot-Schutz, "unter Angriff"-Modus oder eine verwaltete Herausforderung, die eine Zwischenseite anzeigt.
  • Firewall, benutzerdefinierte oder Seitenregeln, die auf Pfad oder User Agent passen, oder die den Pfad umschreiben.
  • Caching, das einen veralteten 404 für den Herausforderungspfad anzeigt.
  • Erzwingen von HTTPS auf dem Herausforderungspfad selbst, bevor ein Zertifikat vorhanden ist, um es damit zu bedienen.

Fügen Sie eine explizite Regel hinzu, die /.well-known/ von jedem dieser Features ausschließt.

Dieser Fehler wird verzögert und stillschweigend. Die Ausstellung gelingt heute, dann schlägt die Erneuerung nach etwa 60 Tagen stillschweigend fehl, und eines Morgens erhält jeder Besucher eine Zertifikatwarnung. Wenn Sie später den Bot-Schutz aktivieren, fügen Sie die Ausnahme gleichzeitig hinzu.

Kostenpflichtige Zertifikate, die über KapsuleHost bestellt wurden, werden stattdessen über DNS validiert, daher wirkt sich das Proxying nicht auf diese aus. Siehe SSL-Zertifikate.

Verschieben Ihres DNS zu Cloudflare

Schritt 1: Kopieren Sie Ihre aktuellen Einträge. Öffnen Sie die Registerkarte DNS für Ihre Site in KPanel und notieren Sie jeden Eintrag: Typ, Name, Wert, Priorität. Überspringen Sie keine, die Sie nicht erkennen. Verifizierungseinträge von Drittanbietern und die unten aufgeführten Mail-Einträge sind das, was Leute verlieren. Automatische Importer übersehen regelmäßig Einträge, daher ist diese Liste das, was Sie gegen den Import überprüfen und was Sie später wiederherstellen.

Schritt 2: Fügen Sie die Domain hinzu und überprüfen Sie den Import. Fügen Sie die Domain bei Cloudflare hinzu und lassen Sie sie Ihren DNS scannen. Vergleichen Sie das Ergebnis Zeile für Zeile mit Ihrer Liste und fügen Sie manuell alles Fehlende hinzu. Die Werte müssen genau übereinstimmen, einschließlich nachgelagerter Punkte und Anführungszeichen bei TXT-Einträgen.

Schritt 3: Entscheiden Sie, was proxiert wird. Jeder Eintrag erhält einen Proxy-Schalter, normalerweise eine orange oder graue Wolke. Proxiert bedeutet, dass der Datenverkehr für diesen Hostnamen durch ihr Netzwerk fließt; Nicht proxiert bedeutet, dass DNS direkt zur echten Adresse auflöst. Proxieren Sie nur Einträge, die Website-Datenverkehr bedienen. Der nächste Abschnitt ist die endgültige Liste.

Schritt 4: Ändern Sie die Nameserver. Nur wenn die Einträge korrekt sind, verweisen Sie die Domain auf die Nameserver, die Ihnen Cloudflare gibt. Wenn die Domain bei KapsuleHost registriert ist, verwenden Sie die Seite Nameserver, die in Nameserver behandelt wird. Verwenden Sie andernfalls das Panel Ihrer Registrierungsstelle. Die Delegierung wird innerhalb von Minuten bis Stunden überall sichtbar.

Löschen Sie die Zone in KPanel nicht, nachdem Sie sie delegiert haben. Das Behalten kostet nichts und es ist die Kopie, von der Sie wiederherstellen, wenn der Wechsel schlecht läuft.

Welche Einträge dürfen niemals proxiert werden

Das Proxieren eines Eintrags, der kein Web-Datenverkehr ist, schützt ihn nicht. Es ersetzt die Antwort durch die Adresse des Proxys, sodass der Dienst am anderen Ende nicht mehr funktioniert.

EintragProxieren?Warum
Bare Domain und wwwJa, wenn Sie den Proxy überhaupt wünschenDas ist der Web-Datenverkehr
MX-EinträgeNiemalsEin Proxy kann SMTP nicht tragen. Dies unterbricht alle eingehenden E-Mails
Der Mail-Hostname, auf den der MX zeigtNiemalsEr muss zur echten Mail-Server auflösen
SPF, DKIM, DMARCKein Schalter vorhandenErstellen Sie sie genau neu
Autodiscover und AutoconfigNiemalsMail-Clients benötigen den echten Host
SRV-EinträgeKein Schalter vorhandenSie müssen genau sein
Subdomain, die auf einen anderen Anbieter verweistNiemalsDas Proxieren versteckt es hinter der falschen Adresse

Die Regel darunter: Proxieren Sie Hostnamen, die HTTP und HTTPS für Browser bedienen, und nichts anderes.

Halten Sie Ihre E-Mail funktionierend

Mail ist das häufigste Opfer eines Nameserver-Wechsels, und es wird oft ein oder zwei Tage lang nicht bemerkt, weil eingehende Mail einfach aufhört, anzukommen, anstatt einen sichtbaren Fehler zu erzeugen.

Wenn Ihre Mailboxen bei KapsuleHost gehostet werden, müssen danach vier Dinge wahr sein:

  1. Der MX-Eintrag existiert und ist nicht proxiert, zeigt auf mail.kapsulehost.com mit Priorität 10.
  2. SPF ist ein einzelner Eintrag. Eine Domain darf genau einen haben. Unserer sieht aus wie v=spf1 include:_spf.kapsulehost.com ~all. Wenn Sie auch durch einen anderen Dienst senden, gehören ihre Hosts in diesen einen Eintrag, nicht einen zweiten.
  3. Jeder DKIM-Eintrag kam herüber. Jede Domain hat ihre eigenen Signierungsschlüssel, die als TXT-Einträge unter _domainkey veröffentlicht werden. Es gibt mehr als einen, und Mail, die mit einem Schlüssel signiert ist, dessen Eintrag fehlt, schlägt die Authentifizierung fehl.
  4. DMARC kam herüber. Der _dmarc-Eintrag teilt empfangenden Servern mit, was mit Mail zu tun ist, die die obigen Überprüfungen nicht besteht.

Die Registerkarte Deliverability auf einer beliebigen Mailbox zeigt, was derzeit veröffentlicht ist und was fehlt, mit den korrekten Werten zum Kopieren. Überprüfen Sie dies, nachdem sich die Nameserver verbreitet haben. SPF, DKIM und DMARC erklärt behandelt, was jeder Eintrag tut.

Mail wird direkt auf dem echten Mail-Hostnamen gesendet und empfangen, daher fließt es niemals durch den Proxy. Ihre Mail-Client-Einstellungen ändern sich nicht.

Was Sie verlieren: Die echte Client-IP

KapsuleHost liest die echte Besucher-IP aus einem forwarded Header, aber nur, wenn die Anfrage von unserem eigenen Edge-Netzwerk oder der Maschine selbst ankommt. Jede andere Quelle ist nicht vertraut, absichtlich, denn ein forwarded Header kann von jedem gefälscht werden. Ein Proxy eines Drittanbieters steht nicht auf dieser Vertrauensliste, und es gibt keine unterstützte Möglichkeit, einen hinzuzufügen.

So sieht alles, was von der Besucher-IP abhängt, den Proxy statt:

FeatureWas passiert
ZugriffsprotokolleNotieren Sie die Adresse des Proxys, nicht die des Besuchers
Site-AnalyticsAttributieren Sie Datenverkehr dem Proxy
Geo-BlockierungGeolocate das Datenzentrum des Proxys, daher arbeiten Länderregeln fehl
Ihre IP-SperrlisteKann einen Besucher, den Sie nie sehen, nicht blockieren
Automatische Missbrauchsblockierung der PlattformSieht den Proxy
WordPress-Sicherheits-PluginsLogin-Begrenzung und Kommentar-Filterung schlüsseln sich falsch

Es gibt eine schlechtere Version. Die Plattform blockiert automatisch Adressen, die einen Fehlerstoß oder fehlgeschlagene Logins generieren. Hinter einem Proxy erscheint diese Aktivität so, als würde sie vom Proxy stammen, daher kann ein einzelner schlecht sich verhaltender Besucher ein ganzes Proxy-Datenzentrum temporär blockiert bekommen, was alle anderen, die dadurch geleitet werden, abschaltet. Wir können das von unserer Seite nicht beheben.

Stapeln Sie nicht zwei CDNs

Das Ausführen von Kapsule CDN mit einem Proxy eines Drittanbieters davor verdoppelt nicht Ihre Leistung. Es gibt Ihnen zwei Caches, die nicht einverstanden sind, zwei Sätze von Purge-Regeln und ein sehr schwieriges Problem zum Debuggen.

Es gibt auch einen konkreten Blocker: Das Aktivieren von Kapsule CDN erfordert, dass unser Edge ein Zertifikat für Ihren Hostnamen ausstellt, was erfordert, dass der Hostnamen zu unserem Edge auflöst. Wenn DNS stattdessen auf einen Proxy eines Drittanbieters zeigt, wird dieses Zertifikat nie ausgestellt und das CDN tut stillschweigend nichts.

Wählen Sie einen. Wenn Sie ihren wünschen, schalten Sie Kapsule CDN zuerst aus, bevor Sie Ihre Nameserver delegieren. Wenn Sie unseren wünschen, schalten Sie den Proxy aus. Das Aktivieren von Kapsule CDN schreibt normalerweise automatisch die erforderlichen Edge-Einträge für Sie, aber nur, wenn Ihr DNS bei uns gehostet wird. Andernfalls veröffentlichen Sie sie selbst unter Verwendung des Edge-Hostnamens auf der CDN-Registerkarte.

Die Kapsule CDN-Seite für eine Site in KPanel

Zurück zu Kapsule DNS

  1. Öffnen Sie die Registerkarte DNS in KPanel und überprüfen Sie, ob die Einträge immer noch damit übereinstimmen, was live beim Proxy ist. Fügen Sie alles hinzu, das Sie dort seit Ihrer Abreise erstellt haben.
  2. Schalten Sie die Proxy-Umschalter auf jedem Eintrag beim Dienst eines Drittanbieters aus, sodass die Zone echte Adressen anzeigt. Bestätigen Sie, dass die Site immer noch geladen wird.
  3. Ändern Sie die Nameserver bei Ihrer Registrierungsstelle zurück zu ns1.kapsulecloud.com, ns2.kapsulecloud.com, ns3.kapsuledns.com und ns4.kapsuledns.com.
  4. Sobald die Delegierung verschoben wird, bestätigen Sie, dass die Site über HTTPS mit einem gültigen Zertifikat geladen wird.
  5. Überprüfen Sie die Registerkarte Deliverability auf einer Mailbox und bestätigen Sie, dass die Mail-Einträge vorhanden sind.
  6. Aktivieren Sie Kapsule CDN erneut, wenn Sie es wünschen, und bestätigen Sie, dass das Zertifikat ausgestellt wird.

Wenn DNSSEC beim Proxy aktiviert ist, schalten Sie es aus und warten Sie, bis die übergeordnete Zone aufhört, den Delegierungseintrag zu veröffentlichen, BEVOR Sie die Nameserver ändern. Das Verschieben von Nameservern, während ein veralteter Schlüssel veröffentlicht wird, macht die Domain überall nicht auflösbar. Siehe DNSSEC.

Wenn es schiefgeht

  • ERR_TOO_MANY_REDIRECTS: Der SSL-Modus ist Flexible. Ändern Sie ihn zu Full (strict).
  • Zertifikat abgelaufen oder ungültig: Die Erneuerung wurde blockiert. Fügen Sie die /.well-known/-Ausnahme hinzu, dann geben Sie vom Panel aus erneut aus. Siehe SSL-Zertifikate.
  • Mail kam nicht an: Der MX-Eintrag fehlt, ist proxiert oder zeigt auf den falschen Host. Siehe E-Mail empfängt nicht.
  • Mail sendet aber landet in Spam: Ein SPF-, DKIM- oder DMARC-Eintrag kam nicht herüber. Beheben Sie, was die Registerkarte Deliverability kennzeichnet. Siehe Warum landen meine E-Mails im Spam?.
  • Änderungen erscheinen nicht: zwei Caches. Leeren Sie beide, dann überprüfen Sie in einem privaten Fenster.
  • Einige Besucher können die Site nicht erreichen, andere können: wahrscheinlich eine automatische Blockierung auf einem Proxy-Datenzentrum. Siehe Ein Support-Ticket öffnen.
  • Die Domain stoppte die Auflösung unmittelbar nach dem Nameserver-Wechsel: normalerweise ein veralteter DNSSEC-Delegierungseintrag. Bitten Sie Ihre Registrierungsstelle, ihn zu entfernen.
  • Mixed Content-Warnungen: Nicht verwandt mit dem Proxy, aber oft zur gleichen Zeit bemerkt. Siehe Mixed Content beheben.

Verwandte Anleitungen

War das hilfreich?

Sind Sie eine KI? Diese Seite als Markdown lesen

Verwandte Artikel

Meine Website lädt nicht: Diagnose-ChecklisteArbeiten Sie diese Schritte der Reihe nach durch. Jeder Schritt identifiziert entweder die Ursache oder schließt sie aus.…Website nicht erreichbar: Was Sie sehen, der Ursache zuordnenDies ist der produktübergreifende Entscheidungsbaum für eine Website, die nicht lädt. KapsuleHost betreibt mehrere Produkte, und der schnellste Weg zur Ursache…Langsame Website und RessourcenlimitsWas Ihr Hosting-Plan tatsächlich begrenzt, was passiert, wenn Sie eine Grenze erreichen, und wie Sie herausfinden, ob eine langsame Website ein…PHP-Erweiterungen und EinstellungenPHP Versionen und Einstellungen, die KapsuleHost Webhosting für WordPress, WooCommerce und PHP-Seiten bereitstellt, welche Einstellungen Sie selbst ändern…

Kommen Sie nicht weiter?

Fragen Sie Kora, die Ihr Konto kennt, oder wenden Sie sich an unser Team.

KontaktSupport kontaktieren