# Cloudflare oder einen anderen Proxy mit KapsuleHost verwenden

Source: https://support.kapsulehost.com/de-de/using-cloudflare-with-kapsule

Wie man einen Proxy oder ein CDN eines Drittanbieters vor einer KapsuleHost-Site einsetzt, einschließlich der zwei Einstellungen, die Sites unterbrechen, der Einträge, die niemals proxiert werden dürfen, und wie man alles rückgängig macht.

KapsuleHost betreibt seine eigenen Nameserver und sein eigenes globales Edge-Netzwerk, daher ist das meiste, was ein Proxy eines Drittanbieters bietet, hier bereits verfügbar, integriert und unterstützt. Sie können dennoch einen vorschalten, wenn Sie möchten. Diese Seite zeigt Ihnen, wie und was es kostet.

> **Note:** Wenn Sie nur Caching und einen globalen Edge wünschen, verwenden Sie stattdessen Kapsule CDN. Es integriert sich mit dem Panel, erhält die Client-IP-Adressen intakt und benötigt kein zusätzliches Konto. Siehe [CDN aktivieren](https://support.kapsulehost.com/de-de/cdn-enabling).

## Was Sie gewinnen und was Sie aufgeben

| Sie gewinnen | Sie geben auf |
|---|---|
| Ihre Firewall, Bot-Regeln und Ratenbegrenzung | Die echte Besucher-IP-Adresse auf unserer Seite, dauerhaft |
| Ihr Analytics-Dashboard | Genaue Geo-Blockierung und IP-Blockierung in KPanel |
| DDoS-Absorption an ihrem Edge | Ein Ort zum Verwalten von DNS, SSL und Caching |
| Seitenregeln und Edge-Umleitung | Unsere Fähigkeit, den vollständigen Anfragepfad für Sie zu diagnostizieren |
| Eine zweite Cache-Ebene, falls erforderlich | Kapsule CDN, das Sie ausschalten sollten |

Ein Wechsel für eine spezifische Funktion, die Sie getestet haben und benötigen, ist ein guter Grund. Ein Wechsel, weil ein Forumsbeitrag dazu riet, tauscht ein unterstütztes Setup gegen ein nicht unterstütztes aus.

Beachten Sie, dass Cloudflare Sie bei den kostenlosen und Pro-Plänen auffordert, die gesamte Domain an ihre Nameserver zu delegieren: Das Full-Setup (primär) ist die einzige Option dort, und das CNAME-Setup (partiell), das es Ihnen ermöglichen würde, einen einzelnen Hostnamen zu proxieren, ist nur bei Business- und Enterprise-Plänen verfügbar. Bei einem Einstiegsplan können Sie keinen einzelnen Hostnamen proxieren und den Rest Ihres DNS bei uns behalten. Das Verschieben Ihrer Nameserver verschiebt alles: Web-Einträge, Mail-Einträge, Verifizierungseinträge, alles.

## Die zwei Einstellungen, die alles unterbrechen

### 1. Verwenden Sie Full (Strict) SSL, niemals Flexible

Ihre KapsuleHost-Site hat ein echtes, öffentlich vertrauenswürdiges Zertifikat und leitet einfaches HTTP zu HTTPS am Origin weiter.

Wenn Ihr Proxy auf **Flexible** SSL eingestellt ist, spricht er einfaches HTTP mit Ihrem Origin. Ihr Origin leitet das zu HTTPS um. Der Proxy ruft es erneut über HTTP ab. Immer wieder. Besucher sehen `ERR_TOO_MANY_REDIRECTS` und die Site ist nicht nutzbar.

Stellen Sie den SSL-Modus auf **Full (strict)** ein. Ihr Origin-Zertifikat ist gültig und öffentlich vertraut, sodass die strikte Validierung erfolgreich ist. Dies ist die häufigste Ursache für das Unterbrechen einer Site, sobald ein Proxy aktiviert wird.

### 2. Unterbrechen Sie nicht den Pfad der Zertifikatprüfung

Zertifikate werden ausgestellt und erneuert, indem die Kontrolle über die Domain über einfaches HTTP unter `/.well-known/acme-challenge/` nachgewiesen wird. Diese Anfrage muss den KapsuleHost-Origin erreichen und die genaue Antwort zurückgeben. Alles auf dem Proxy, das dies unterbricht, bricht die Ausstellung und drei Monate später die Erneuerung:

- Bot-Schutz, "unter Angriff"-Modus oder eine verwaltete Herausforderung, die eine Zwischenseite anzeigt.
- Firewall, benutzerdefinierte oder Seitenregeln, die auf Pfad oder User Agent passen, oder die den Pfad umschreiben.
- Caching, das einen veralteten 404 für den Herausforderungspfad anzeigt.
- Erzwingen von HTTPS auf dem Herausforderungspfad selbst, bevor ein Zertifikat vorhanden ist, um es damit zu bedienen.

Fügen Sie eine explizite Regel hinzu, die `/.well-known/` von jedem dieser Features ausschließt.

> **Warning:** Dieser Fehler wird verzögert und stillschweigend. Die Ausstellung gelingt heute, dann schlägt die Erneuerung nach etwa 60 Tagen stillschweigend fehl, und eines Morgens erhält jeder Besucher eine Zertifikatwarnung. Wenn Sie später den Bot-Schutz aktivieren, fügen Sie die Ausnahme gleichzeitig hinzu.

Kostenpflichtige Zertifikate, die über KapsuleHost bestellt wurden, werden stattdessen über DNS validiert, daher wirkt sich das Proxying nicht auf diese aus. Siehe [SSL-Zertifikate](https://support.kapsulehost.com/de-de/ssl-certificates).

## Verschieben Ihres DNS zu Cloudflare

**Schritt 1: Kopieren Sie Ihre aktuellen Einträge.** Öffnen Sie die Registerkarte **DNS** für Ihre Site in KPanel und notieren Sie jeden Eintrag: Typ, Name, Wert, Priorität. Überspringen Sie keine, die Sie nicht erkennen. Verifizierungseinträge von Drittanbietern und die unten aufgeführten Mail-Einträge sind das, was Leute verlieren. Automatische Importer übersehen regelmäßig Einträge, daher ist diese Liste das, was Sie gegen den Import überprüfen und was Sie später wiederherstellen.

**Schritt 2: Fügen Sie die Domain hinzu und überprüfen Sie den Import.** Fügen Sie die Domain bei Cloudflare hinzu und lassen Sie sie Ihren DNS scannen. Vergleichen Sie das Ergebnis Zeile für Zeile mit Ihrer Liste und fügen Sie manuell alles Fehlende hinzu. Die Werte müssen genau übereinstimmen, einschließlich nachgelagerter Punkte und Anführungszeichen bei `TXT`-Einträgen.

**Schritt 3: Entscheiden Sie, was proxiert wird.** Jeder Eintrag erhält einen Proxy-Schalter, normalerweise eine orange oder graue Wolke. Proxiert bedeutet, dass der Datenverkehr für diesen Hostnamen durch ihr Netzwerk fließt; Nicht proxiert bedeutet, dass DNS direkt zur echten Adresse auflöst. Proxieren Sie nur Einträge, die Website-Datenverkehr bedienen. Der nächste Abschnitt ist die endgültige Liste.

**Schritt 4: Ändern Sie die Nameserver.** Nur wenn die Einträge korrekt sind, verweisen Sie die Domain auf die Nameserver, die Ihnen Cloudflare gibt. Wenn die Domain bei KapsuleHost registriert ist, verwenden Sie die Seite **Nameserver**, die in [Nameserver](https://support.kapsulehost.com/de-de/nameservers) behandelt wird. Verwenden Sie andernfalls das Panel Ihrer Registrierungsstelle. Die Delegierung wird innerhalb von Minuten bis Stunden überall sichtbar.

> **Warning:** Löschen Sie die Zone in KPanel nicht, nachdem Sie sie delegiert haben. Das Behalten kostet nichts und es ist die Kopie, von der Sie wiederherstellen, wenn der Wechsel schlecht läuft.

## Welche Einträge dürfen niemals proxiert werden

Das Proxieren eines Eintrags, der kein Web-Datenverkehr ist, schützt ihn nicht. Es ersetzt die Antwort durch die Adresse des Proxys, sodass der Dienst am anderen Ende nicht mehr funktioniert.

| Eintrag | Proxieren? | Warum |
|---|---|---|
| Bare Domain und `www` | Ja, wenn Sie den Proxy überhaupt wünschen | Das ist der Web-Datenverkehr |
| `MX`-Einträge | **Niemals** | Ein Proxy kann SMTP nicht tragen. Dies unterbricht alle eingehenden E-Mails |
| Der Mail-Hostname, auf den der MX zeigt | **Niemals** | Er muss zur echten Mail-Server auflösen |
| `SPF`, `DKIM`, `DMARC` | Kein Schalter vorhanden | Erstellen Sie sie genau neu |
| Autodiscover und Autoconfig | **Niemals** | Mail-Clients benötigen den echten Host |
| `SRV`-Einträge | Kein Schalter vorhanden | Sie müssen genau sein |
| Subdomain, die auf einen anderen Anbieter verweist | **Niemals** | Das Proxieren versteckt es hinter der falschen Adresse |

Die Regel darunter: Proxieren Sie Hostnamen, die HTTP und HTTPS für Browser bedienen, und nichts anderes.

## Halten Sie Ihre E-Mail funktionierend

Mail ist das häufigste Opfer eines Nameserver-Wechsels, und es wird oft ein oder zwei Tage lang nicht bemerkt, weil eingehende Mail einfach aufhört, anzukommen, anstatt einen sichtbaren Fehler zu erzeugen.

Wenn Ihre Mailboxen bei KapsuleHost gehostet werden, müssen danach vier Dinge wahr sein:

1. **Der `MX`-Eintrag existiert und ist nicht proxiert**, zeigt auf `mail.kapsulehost.com` mit Priorität 10.
2. **`SPF` ist ein einzelner Eintrag.** Eine Domain darf genau einen haben. Unserer sieht aus wie `v=spf1 include:_spf.kapsulehost.com ~all`. Wenn Sie auch durch einen anderen Dienst senden, gehören ihre Hosts in diesen einen Eintrag, nicht einen zweiten.
3. **Jeder `DKIM`-Eintrag kam herüber.** Jede Domain hat ihre eigenen Signierungsschlüssel, die als `TXT`-Einträge unter `_domainkey` veröffentlicht werden. Es gibt mehr als einen, und Mail, die mit einem Schlüssel signiert ist, dessen Eintrag fehlt, schlägt die Authentifizierung fehl.
4. **`DMARC` kam herüber.** Der `_dmarc`-Eintrag teilt empfangenden Servern mit, was mit Mail zu tun ist, die die obigen Überprüfungen nicht besteht.

Die Registerkarte **Deliverability** auf einer beliebigen Mailbox zeigt, was derzeit veröffentlicht ist und was fehlt, mit den korrekten Werten zum Kopieren. Überprüfen Sie dies, nachdem sich die Nameserver verbreitet haben. [SPF, DKIM und DMARC erklärt](https://support.kapsulehost.com/de-de/spf-dkim-dmarc) behandelt, was jeder Eintrag tut.

Mail wird direkt auf dem echten Mail-Hostnamen gesendet und empfangen, daher fließt es niemals durch den Proxy. Ihre Mail-Client-Einstellungen ändern sich nicht.

## Was Sie verlieren: Die echte Client-IP

KapsuleHost liest die echte Besucher-IP aus einem forwarded Header, aber nur, wenn die Anfrage von unserem eigenen Edge-Netzwerk oder der Maschine selbst ankommt. Jede andere Quelle ist nicht vertraut, absichtlich, denn ein forwarded Header kann von jedem gefälscht werden. Ein Proxy eines Drittanbieters steht nicht auf dieser Vertrauensliste, und es gibt keine unterstützte Möglichkeit, einen hinzuzufügen.

So sieht alles, was von der Besucher-IP abhängt, den Proxy statt:

| Feature | Was passiert |
|---|---|
| Zugriffsprotokolle | Notieren Sie die Adresse des Proxys, nicht die des Besuchers |
| Site-Analytics | Attributieren Sie Datenverkehr dem Proxy |
| Geo-Blockierung | Geolocate das Datenzentrum des Proxys, daher arbeiten Länderregeln fehl |
| Ihre IP-Sperrliste | Kann einen Besucher, den Sie nie sehen, nicht blockieren |
| Automatische Missbrauchsblockierung der Plattform | Sieht den Proxy |
| WordPress-Sicherheits-Plugins | Login-Begrenzung und Kommentar-Filterung schlüsseln sich falsch |

Es gibt eine schlechtere Version. Die Plattform blockiert automatisch Adressen, die einen Fehlerstoß oder fehlgeschlagene Logins generieren. Hinter einem Proxy erscheint diese Aktivität so, als würde sie vom Proxy stammen, daher kann ein einzelner schlecht sich verhaltender Besucher ein ganzes Proxy-Datenzentrum temporär blockiert bekommen, was alle anderen, die dadurch geleitet werden, abschaltet. Wir können das von unserer Seite nicht beheben.

## Stapeln Sie nicht zwei CDNs

Das Ausführen von Kapsule CDN mit einem Proxy eines Drittanbieters davor verdoppelt nicht Ihre Leistung. Es gibt Ihnen zwei Caches, die nicht einverstanden sind, zwei Sätze von Purge-Regeln und ein sehr schwieriges Problem zum Debuggen.

Es gibt auch einen konkreten Blocker: Das Aktivieren von Kapsule CDN erfordert, dass unser Edge ein Zertifikat für Ihren Hostnamen ausstellt, was erfordert, dass der Hostnamen zu unserem Edge auflöst. Wenn DNS stattdessen auf einen Proxy eines Drittanbieters zeigt, wird dieses Zertifikat nie ausgestellt und das CDN tut stillschweigend nichts.

Wählen Sie einen. Wenn Sie ihren wünschen, schalten Sie Kapsule CDN zuerst aus, bevor Sie Ihre Nameserver delegieren. Wenn Sie unseren wünschen, schalten Sie den Proxy aus. Das Aktivieren von Kapsule CDN schreibt normalerweise automatisch die erforderlichen Edge-Einträge für Sie, aber nur, wenn Ihr DNS bei uns gehostet wird. Andernfalls veröffentlichen Sie sie selbst unter Verwendung des Edge-Hostnamens auf der CDN-Registerkarte.

![Die Kapsule CDN-Seite für eine Site in KPanel](https://support.kapsulehost.com/help/screenshots/using-cloudflare-with-kapsule.b7b43ee5.webp)

## Zurück zu Kapsule DNS

1. Öffnen Sie die Registerkarte **DNS** in KPanel und überprüfen Sie, ob die Einträge immer noch damit übereinstimmen, was live beim Proxy ist. Fügen Sie alles hinzu, das Sie dort seit Ihrer Abreise erstellt haben.
2. Schalten Sie die Proxy-Umschalter auf jedem Eintrag beim Dienst eines Drittanbieters aus, sodass die Zone echte Adressen anzeigt. Bestätigen Sie, dass die Site immer noch geladen wird.
3. Ändern Sie die Nameserver bei Ihrer Registrierungsstelle zurück zu `ns1.kapsulecloud.com`, `ns2.kapsulecloud.com`, `ns3.kapsuledns.com` und `ns4.kapsuledns.com`.
4. Sobald die Delegierung verschoben wird, bestätigen Sie, dass die Site über HTTPS mit einem gültigen Zertifikat geladen wird.
5. Überprüfen Sie die Registerkarte **Deliverability** auf einer Mailbox und bestätigen Sie, dass die Mail-Einträge vorhanden sind.
6. Aktivieren Sie Kapsule CDN erneut, wenn Sie es wünschen, und bestätigen Sie, dass das Zertifikat ausgestellt wird.

> **Note:** Wenn DNSSEC beim Proxy aktiviert ist, schalten Sie es aus und warten Sie, bis die übergeordnete Zone aufhört, den Delegierungseintrag zu veröffentlichen, BEVOR Sie die Nameserver ändern. Das Verschieben von Nameservern, während ein veralteter Schlüssel veröffentlicht wird, macht die Domain überall nicht auflösbar. Siehe [DNSSEC](https://support.kapsulehost.com/de-de/domains-dnssec).

## Wenn es schiefgeht

- **`ERR_TOO_MANY_REDIRECTS`**: Der SSL-Modus ist Flexible. Ändern Sie ihn zu Full (strict).
- **Zertifikat abgelaufen oder ungültig**: Die Erneuerung wurde blockiert. Fügen Sie die `/.well-known/`-Ausnahme hinzu, dann geben Sie vom Panel aus erneut aus. Siehe [SSL-Zertifikate](https://support.kapsulehost.com/de-de/ssl-certificates).
- **Mail kam nicht an**: Der `MX`-Eintrag fehlt, ist proxiert oder zeigt auf den falschen Host. Siehe [E-Mail empfängt nicht](https://support.kapsulehost.com/de-de/email-not-receiving).
- **Mail sendet aber landet in Spam**: Ein `SPF`-, `DKIM`- oder `DMARC`-Eintrag kam nicht herüber. Beheben Sie, was die Registerkarte **Deliverability** kennzeichnet. Siehe [Warum landen meine E-Mails im Spam?](https://support.kapsulehost.com/de-de/email-spam-sending).
- **Änderungen erscheinen nicht**: zwei Caches. Leeren Sie beide, dann überprüfen Sie in einem privaten Fenster.
- **Einige Besucher können die Site nicht erreichen, andere können**: wahrscheinlich eine automatische Blockierung auf einem Proxy-Datenzentrum. Siehe [Ein Support-Ticket öffnen](https://support.kapsulehost.com/de-de/opening-a-support-ticket).
- **Die Domain stoppte die Auflösung unmittelbar nach dem Nameserver-Wechsel**: normalerweise ein veralteter DNSSEC-Delegierungseintrag. Bitten Sie Ihre Registrierungsstelle, ihn zu entfernen.
- **Mixed Content-Warnungen**: Nicht verwandt mit dem Proxy, aber oft zur gleichen Zeit bemerkt. Siehe [Mixed Content beheben](https://support.kapsulehost.com/de-de/ssl-mixed-content).

## Verwandte Anleitungen

- [Kapsule CDN auf Ihrer Website aktivieren](https://support.kapsulehost.com/de-de/cdn-enabling)
- [Den Kapsule CDN-Cache leeren](https://support.kapsulehost.com/de-de/cdn-cache-purge)
- [Nameserver ändern, um Ihre Domain auf Kapsule zu verweisen](https://support.kapsulehost.com/de-de/nameservers)
- [DNS-Grundlagen: A-Einträge, MX, CNAME und TXT erklärt](https://support.kapsulehost.com/de-de/dns-basics)
- [Sicherheit: Wo fangen Sie an](https://support.kapsulehost.com/de-de/security-overview)
- [Hosting-Glossar: Alle Begriffe erklärt](https://support.kapsulehost.com/de-de/glossary)
