Saltar al contenido
Contenido
Solución de problemas

Uso de Cloudflare u otro Proxy con KapsuleHost

Traducción automática. El original en inglés está disponible.

Lo que gana y lo que pierde

Lo que ganaLo que pierde
Su firewall, reglas de bots y limitación de velocidadLa dirección IP real del visitante en nuestro lado, de forma permanente
Su panel de análisisBloqueo geográfico preciso y bloqueo de IP en KPanel
Absorción de DDoS en su bordeUn único lugar para gestionar DNS, SSL y caché
Reglas de página y redireccionamientos en el bordeNuestra capacidad de diagnosticar la ruta completa de la solicitud para usted
Una segunda capa de caché, si la necesitaKapsule CDN, que debe desactivar

Cambiar para obtener una función específica que ha probado y necesita es una buena razón. Cambiar porque un mensaje de foro sugirió hacerlo significa cambiar una configuración compatible por una no compatible.

Tenga en cuenta que Cloudflare requiere que delegue todo el dominio a sus nameservers en los planes Free y Pro: la configuración completa (principal) es la única opción disponible allí, y la configuración CNAME (parcial), que le permitiría hacer proxy de un único nombre de host, está disponible solo en planes Business y Enterprise. En un plan de nivel básico no puede hacer proxy de un nombre de host y dejar el resto de su DNS con nosotros. Mover sus nameservers mueve todo: registros web, registros de correo, registros de verificación, todo.

Las dos configuraciones que rompen todo

1. Use SSL completo (estricto), nunca flexible

Su sitio de KapsuleHost tiene un certificado real, confiable públicamente, y redirige HTTP sin formato a HTTPS en el origen.

Si su proxy está configurado en SSL flexible, se comunica con HTTP sin formato con su origen. Su origen lo redirige a HTTPS. El proxy lo obtiene nuevamente a través de HTTP. Una y otra vez. Los visitantes ven ERR_TOO_MANY_REDIRECTS y el sitio es inutilizable.

Configure el modo SSL en Completo (estricto). Su certificado de origen es válido y es de confianza pública, por lo que la validación estricta se aprueba. Esta es la causa más común de que un sitio se rompa en el momento en que se activa un proxy.

2. No intercepte la ruta de desafío de certificados

Los certificados se emiten y renuevan demostrando el control del dominio a través de HTTP sin formato, en /.well-known/acme-challenge/. Esa solicitud debe llegar al origen de KapsuleHost y devolver la respuesta exacta. Cualquier cosa en el proxy que la intercepte rompe la emisión y, tres meses después, la renovación:

  • Protección de bots, modo "bajo ataque" o cualquier desafío administrado que sirva una página intersticial.
  • Firewall, reglas personalizadas o de página que coincidan con la ruta o el agente de usuario, o que reescriban la ruta.
  • Almacenamiento en caché que sirva un 404 obsoleto para la ruta de desafío.
  • Forzar HTTPS en la ruta del desafío en sí, antes de que exista un certificado para servirlo.

Agregue una regla explícita excluyendo /.well-known/ de cada una de esas características.

Este fallo es diferido y silencioso. La emisión tiene éxito hoy, luego en aproximadamente 60 días la renovación falla silenciosamente, y una mañana cada visitante recibe una advertencia de certificado. Si activa la protección de bots más adelante, agregue la exclusión al mismo tiempo.

Los certificados de pago solicitados a través de KapsuleHost se validan en su lugar a través de DNS, por lo que hacer proxy no los afecta. Consulte Certificados SSL.

Mover su DNS a Cloudflare

Paso 1: Copie sus registros actuales. Abra la pestaña DNS de su sitio en KPanel y anote cada registro: tipo, nombre, valor, prioridad. No omita los que no reconoce. Los registros de verificación de terceros y los registros de correo que se encuentran a continuación son lo que la gente pierde. Los importadores automáticos pierden registros regularmente, por lo que esta lista es lo que comprueba en comparación con la importación y desde lo que restaura más adelante.

Paso 2: Agregue el dominio y verifique la importación. Agregue el dominio en Cloudflare y déjelo escanear su DNS. Compare el resultado línea por línea con su lista y agregue manualmente lo que falta. Los valores deben coincidir exactamente, incluidos los puntos finales y las comillas en los registros TXT.

Paso 3: Decida qué está bajo proxy. Cada registro obtiene un conmutador de proxy, generalmente una nube naranja o gris. Proxy significa que el tráfico de ese nombre de host pasa por su red; sin proxy significa que DNS se resuelve directamente a la dirección real. Haga proxy solo de registros que sirvan tráfico de sitios web. La siguiente sección es la lista definitiva.

Paso 4: Cambie los nameservers. Solo una vez que los registros sean correctos, apunte el dominio a los nameservers que Cloudflare le proporciona. Si el dominio está registrado con KapsuleHost, use la página Nameservers, cubierta en Nameservers. De lo contrario, use el panel de su registrador. La delegación tarda minutos u horas en ser visible en todos lados.

No elimine la zona en KPanel después de delegarla. Mantenerla no cuesta nada y es la copia desde la que restaura si el cambio sale mal.

Qué registros nunca deben estar bajo proxy

Hacer proxy de un registro que no es tráfico web no lo protege. Reemplaza la respuesta con la dirección del proxy, por lo que el servicio en el otro extremo deja de funcionar.

Registro¿Proxy?Por qué
Dominio sin formato y wwwSí, si desea proxy en absolutoEste es el tráfico web
Registros MXNuncaUn proxy no puede llevar SMTP. Esto rompe todo el correo entrante
El nombre de host de correo al que apunta el MXNuncaDebe resolverse al servidor de correo real
SPF, DKIM, DMARCNo existe conmutadorRecréelos exactamente
Autodiscover y autoconfigNuncaLos clientes de correo necesitan el host real
Registros SRVNo existe conmutadorDeben ser exactos
Subdominio que apunta a otro proveedorNuncaHacer proxy lo oculta detrás de la dirección incorrecta

La regla subyacente: haga proxy de nombres de host que sirven HTTP y HTTPS a navegadores, y nada más.

Mantenga su correo funcionando

El correo es la víctima más común de un cambio de nameserver, y a menudo pasa desapercibido durante un día o dos porque el correo entrante simplemente deja de llegar en lugar de producir un error visible.

Si sus buzones están con KapsuleHost, cuatro cosas deben ser verdaderas después:

  1. El registro MX existe y no está bajo proxy, apuntando a mail.kapsulehost.com con prioridad 10.
  2. SPF es un único registro. Un dominio tiene exactamente uno permitido. El nuestro se ve como v=spf1 include:_spf.kapsulehost.com ~all. Si también envía a través de otro servicio, sus hosts pertenecen dentro de ese único registro, no a uno segundo.
  3. Cada registro DKIM llegó. Cada dominio tiene sus propias claves de firma publicadas como registros TXT bajo _domainkey. Hay más de uno, y el correo firmado con una clave cuyo registro falta falla la autenticación.
  4. DMARC llegó. El registro _dmarc le dice a los servidores receptores qué hacer con el correo que falla las verificaciones anteriores.

La pestaña Deliverability en cualquier buzón muestra lo que está actualmente publicado y lo que falta, con los valores correctos para copiar. Verifíquelo después de que los nameservers se hayan propagado. SPF, DKIM y DMARC explicados cubre lo que hace cada registro.

El correo se envía y se recibe en el nombre de host de correo real directamente, por lo que nunca pasa a través del proxy. La configuración de su cliente de correo no cambia.

Lo que pierde: la dirección IP real del cliente

KapsuleHost lee la dirección IP del visitante real desde un encabezado reenviado, pero solo cuando la solicitud llega desde nuestra propia red perimetral o la máquina en sí. Cualquier otra fuente no es confiable, deliberadamente, porque un encabezado reenviado puede ser falsificado por cualquiera. Un proxy de terceros no está en esa lista de confianza, y no hay una forma compatible de agregar uno.

Entonces, todo lo que depende de la dirección IP del visitante ve el proxy en su lugar:

CaracterísticaQué sucede
Registros de accesoRegistran la dirección del proxy, no la del visitante
Análisis del sitioAtribuyen el tráfico al proxy
Bloqueo geográficoGeolocalizan el centro de datos del proxy, por lo que las reglas de país no funcionan
Su lista de denegación de IPNo puede bloquear a un visitante que nunca ve
Bloqueo automático de abuso de plataformaVe el proxy
Complementos de seguridad de WordPressLa limitación de inicio de sesión y el filtrado de comentarios se clave incorrectamente

Hay una versión peor. La plataforma bloquea automáticamente direcciones que generan una ráfaga de errores o inicios de sesión fallidos. Detrás de un proxy, esa actividad parece que proviene del proxy, por lo que un visitante mal comportado puede bloquear temporalmente un centro de datos proxy completo, eliminando a todos los demás enrutados a través de él. No podemos solucionar eso desde nuestro lado.

No apile dos CDN

Ejecutar Kapsule CDN con un proxy de terceros al frente no duplica su rendimiento. Le da dos cachés desacuerdo, dos conjuntos de reglas de purga y un problema muy difícil de depurar.

También hay un bloqueador concreto: habilitar Kapsule CDN requiere que nuestro borde emita un certificado para su nombre de host, lo que requiere que el nombre de host se resuelva en nuestro borde. Si DNS apunta a un proxy de terceros en su lugar, ese certificado nunca se emite y el CDN silenciosamente no hace nada.

Elija uno. Si desea el suyo, desactive Kapsule CDN primero, antes de delegar sus nameservers. Si desea el nuestro, desactive el proxy. Habilitar Kapsule CDN normalmente escribe los registros de borde requeridos para usted, pero solo cuando su DNS está alojado con nosotros; de lo contrario, publíquelos usted mismo usando el nombre de host de borde en la pestaña CDN.

La página de Kapsule CDN para un sitio en KPanel

Volver a Kapsule DNS

  1. Abra la pestaña DNS en KPanel y verifique que los registros aún coincidan con lo que está activo en el proxy. Agregue cualquier cosa que haya creado allí desde que se fue.
  2. Desactive el conmutador de proxy en cada registro del servicio de terceros, de modo que la zona muestre direcciones reales. Confirme que el sitio aún se carga.
  3. Cambie los nameservers en su registrador nuevamente a ns1.kapsulecloud.com, ns2.kapsulecloud.com, ns3.kapsuledns.com e ns4.kapsuledns.com.
  4. Una vez que se completa la delegación, confirme que el sitio se carga sobre HTTPS con un certificado válido.
  5. Verifique la pestaña Deliverability en un buzón y confirme que los registros de correo están presentes.
  6. Vuelva a habilitar Kapsule CDN si lo desea y confirme que el certificado se emite.

Si DNSSEC está habilitado en el proxy, desactívelo y espere a que la zona principal deje de publicar el registro de delegación ANTES de cambiar los nameservers. Cambiar nameservers mientras se publica una clave obsoleta hace que el dominio sea irresoluble en todas partes. Consulte DNSSEC.

Cuando las cosas salen mal

  • ERR_TOO_MANY_REDIRECTS: El modo SSL es flexible. Cámbielo a Completo (estricto).
  • Certificado caducado o inválido: la renovación fue bloqueada. Agregue la exclusión /.well-known/ y luego reemita desde el panel. Consulte Certificados SSL.
  • El correo dejó de llegar: el registro MX falta, está bajo proxy o apunta al host incorrecto. Consulte Correo electrónico no recibido.
  • El correo se envía pero llega al spam: un registro SPF, DKIM o DMARC no llegó. Arregle lo que la pestaña Deliverability señala. Consulte ¿Por qué mis correos electrónicos van al spam?.
  • Los cambios no aparecen: dos cachés. Purgue ambos y luego verifique en una ventana privada.
  • Algunos visitantes no pueden alcanzar el sitio, otros pueden: probablemente un bloqueo automático en un centro de datos proxy. Consulte Abrir un ticket de soporte.
  • El dominio dejó de resolverse justo después del cambio de nameserver: generalmente un registro de delegación DNSSEC obsoleto. Pida a su registrador que lo elimine.
  • Advertencias de contenido mixto: no relacionadas con el proxy, pero a menudo se notan al mismo tiempo. Consulte Solucionar contenido mixto.

Guías relacionadas

Si solo desea almacenamiento en caché y un borde global, use Kapsule CDN en su lugar. Se integra con el panel, mantiene intactas las direcciones IP del cliente y no necesita una cuenta adicional. Consulte Habilitación del CDN.

¿Le ha resultado útil?

¿Es usted una IA? Lea esta página en Markdown

Artículos relacionados

Mi sitio web no carga: lista de verificación de diagnósticoTrabaje estos pasos en orden. Cada paso identifica la causa o la descarta. La mayoría de los problemas se resuelven en el paso 5.…Sitio caído: relacione lo que ve con la causaEste es el árbol de diagnóstico, común a todos los productos, para un sitio que no carga. KapsuleHost ofrece varios productos, y la forma más rápida de…Lentitud del sitio y límites de recursosQué limita realmente su plan de alojamiento, qué ocurre cuando alcanza cada límite y cómo averiguar si un sitio lento tiene un problema de recursos o de código.…Extensiones y Configuraciones de PHPQué versiones y extensiones de PHP ofrece el alojamiento web de KapsuleHost para sitios WordPress, WooCommerce y PHP, qué ajustes puede cambiar usted mismo y…

¿Sigue sin resolverlo?

Pregunte a Kora, que conoce su cuenta, o contacte con nuestro equipo.

ContáctenosContactar soporte