Cloudflareや別のプロキシをKapsuleHostで使用する方法
KapsuleHostサイトの前に第三者のプロキシまたはCDNを配置する方法、サイトを破壊する2つの設定、プロキシしてはいけないレコード、元に戻す方法について説明します。
KapsuleHostは独自のネームサーバーと独自のグローバルエッジネットワークを運用しているため、第三者のプロキシが提供するほとんどの機能は既にここで利用でき、統合され、サポートされています。それでも必要に応じて前に配置することはできます。このページではその方法と代償を説明します。
キャッシングとグローバルエッジのみが必要な場合は、代わりにKapsule CDNを使用してください。パネルと統合され、クライアントIPアドレスをそのまま保持し、追加のアカウントは不要です。CDNを有効にするを参照してください。
得られるもの、失うもの
| 得られるもの | 失うもの |
|---|---|
| それらのファイアウォール、ボットルール、レート制限 | 当社側の実際の訪問者IPアドレス(永続的に) |
| それらの分析ダッシュボード | KPanelの正確な地理ブロッキングとIPブロッキング |
| それらのエッジでのDDoS吸収 | DNS、SSL、キャッシングを管理する単一の場所 |
| ページルールとエッジリダイレクト | 完全なリクエストパスの診断を行う当社の能力 |
| 必要に応じて第二のキャッシュレイヤー | 有効にすべきKapsule CDN |
テストして必要とする特定の機能のために移行することは妥当な理由です。フォーラムの投稿が移行するよう述べているため、サポートされているセットアップをサポートされていないセットアップと交換することは移行しません。
Cloudflareはフリープランとプロプランでドメイン全体をそれらのネームサーバーに委譲することを要求することに注意してください。フル(プライマリ)設定がそこで唯一のオプションであり、単一のホスト名をプロキシしながら残りのDNSを当社と共に保つことを許可するCNAME(パーシャル)設定は、ビジネスプランとエンタープライズプランでのみ利用可能です。エントリーレベルのプランでは、1つのホスト名をプロキシして残りのDNSを当社に保つことはできません。ネームサーバーを移動すると、すべてが移動します。Webレコード、メールレコード、検証レコード、すべてです。
すべてを破壊する2つの設定
1. フル(厳密)SSLを使用し、柔軟性は使用しない
KapsuleHostサイトには実際の公開信頼証明書があり、プレーンHTTPをオリジンでHTTPSにリダイレクトします。
プロキシが柔軟なSSLに設定されている場合、オリジンと平文HTTPで通信します。オリジンはそれをHTTPSにリダイレクトします。プロキシはHTTPで再度取得します。ラウンドアンドラウンド。訪問者はERR_TOO_MANY_REDIRECTSを見て、サイトは使用不可になります。
SSLモードをフル(厳密)に設定してください。オリジン証明書は有効で公開信頼されているため、厳密な検証が成功します。これはプロキシがオンに切り替えられた瞬間にサイトが破壊される最も一般的な原因です。
2. 証明書チャレンジパスをインターセプトしないでください
証明書は、/.well-known/acme-challenge/でプレーンHTTPを介してドメインの制御を証明することで発行および更新されます。そのリクエストはKapsuleHostオリジンに到達し、正確な答えを返さなければなりません。プロキシのいかなるものがそれをインターセプトしても発行を破壊し、3ヶ月後に更新を破壊します。
- ボット保護、「攻撃下」モード、または間質ページを提供する管理されたチャレンジ。
- ファイアウォール、パスまたはユーザーエージェントで一致するカスタムまたはページルール、またはパスを書き換えるもの。
- チャレンジパスの古い404を提供するキャッシング。
- それ自体でチャレンジパスに強制HTTPS、証明書が存在する前。
/.well-known/をこれらの機能すべてから除外する明示的なルールを追加してください。
この障害は遅延し、サイレントです。発行は今日成功し、約60日後に更新は静かに失敗し、ある朝すべての訪問者が証明書警告を受け取ります。後でボット保護をオンにする場合は、同時に除外を追加してください。
KapsuleHostを通じて注文した有料証明書は、代わりにDNS経由で検証されるため、プロキシはそれらに影響しません。SSL証明書を参照してください。
DNSをCloudflareに移動する
ステップ1:現在のレコードをコピーしてください。 KPanelでサイトのDNSタブを開き、すべてのレコードをメモしてください。タイプ、名前、値、優先度を記録してください。認識できないレコードをスキップしないでください。第三者の検証レコードと以下のメールレコードが失われるもので、人々が紛失するものです。自動インポーターは定期的にレコードを見落とすため、このリストはインポートと照らし合わせてチェックする内容、および後で復元する内容です。
ステップ2:ドメインを追加し、インポートを確認してください。 Cloudflareでドメインを追加し、DNSをスキャンさせます。結果をリスト行ごとと比較し、手で不足しているものを追加してください。 値は末尾のドットやTXTレコードの引用を含め、正確に一致する必要があります。
ステップ3:プロキシされるものを決定してください。 すべてのレコードにプロキシトグルがあり、通常はオレンジまたはグレーのクラウドです。プロキシされるとは、そのホスト名のトラフィックが彼らのネットワークを通過することを意味します。プロキシされないとは、DNSが実際のアドレスに直接解決することを意味します。Webトラフィックを提供するレコードのみをプロキシしてください。次のセクションは確実なリストです。
ステップ4:ネームサーバーを変更してください。 レコードが正しい場合のみ、ドメインをCloudflareが提供するネームサーバーにポイントしてください。ドメインがKapsuleHostに登録されている場合、ネームサーバーでカバーされているネームサーバーページを使用してください。それ以外の場合は、レジストラのパネルを使用してください。委譲は、どこでも見やすくなるまで分から時間がかかります。
委譲を行った後、KPanelのゾーンを削除しないでください。それを保持することは何もかかりませんし、移動が悪く進んだ場合に復元する複製です。
プロキシしてはいけないレコード
Webトラフィック以外のレコードをプロキシしても、保護されません。プロキシのアドレスで答えを置き換えるため、反対側のサービスは機能を停止します。
| レコード | プロキシ? | 理由 |
|---|---|---|
ベアドメインとwww | はい、プロキシが必要な場合 | これはWebトラフィックです |
MXレコード | いいえ | プロキシはSMTPを運ぶことはできません。これはすべての受信メールを破壊します |
| MXが指すメールホスト名 | いいえ | 実際のメールサーバーに解決する必要があります |
SPF、DKIM、DMARC | トグルは存在しません | 正確に再作成してください |
| 自動検出と自動設定 | いいえ | メールクライアントは実際のホストが必要です |
SRVレコード | トグルは存在しません | 正確である必要があります |
| 別のプロバイダーを指すサブドメイン | いいえ | プロキシされると間違ったアドレスの後ろに隠されます |
下のルール:HTTPSとHTTPを提供するホスト名をブラウザにプロキシし、それ以外は何もしません。
メールを機能させ続ける
メールはネームサーバー移動の最も一般的な犠牲者であり、受信メールが単に到着を停止し、目に見えるエラーを生成しないため、しばしば1日か2日間は気付かれません。
メールボックスがKapsuleHostにある場合、その後4つのことが真である必要があります。
MXレコードが存在し、プロキシされていない、優先度10でmail.kapsulehost.comをポイントしています。SPFは単一のレコードです。 ドメインは正確に1つが許可されています。私たちのものはv=spf1 include:_spf.kapsulehost.com ~allに見えます。別のサービスを通じても送信する場合、それらのホストは2番目のレコードではなく、そのレコード内に属しています。- すべての
DKIMレコードが来ました。 各ドメインには、_domainkeyの下のTXTレコードとして公開された独自の署名キーがあります。複数あり、レコードが不足しているキーで署名されたメールは認証に失敗します。 DMARCが来ました。_dmarcレコードは、受信サーバーに上記のチェックに失敗したメールの対応を伝えます。
任意のメールボックスの配信可能性タブは、現在公開されているもの、不足しているもの、コピーするための正確な値を示しています。ネームサーバーが伝播した後に確認してください。SPF、DKIM、DMARC説明は、各レコードの作用をカバーしています。
メールは実際のメールホスト名で直接送受信されるため、プロキシを通過しません。メールクライアントの設定は変わりません。
失うもの:実際のクライアントIP
KapsuleHostは、リクエストが独自のエッジネットワークまたはマシン自体から到着した場合のみ、転送されたヘッダーから実際の訪問者IPを読み取ります。その他のソースは信頼されていません。意図的にです。転送されたヘッダーは誰でも鍛造できるためです。第三者のプロキシはそのトラスト リストにはなく、サポートされている方法で追加する方法はありません。
したがって、訪問者のIPに依存するすべてが代わりにプロキシを見ます。
| 機能 | 何が起こるか |
|---|---|
| アクセスログ | 訪問者のアドレスではなく、プロキシのアドレスを記録します |
| サイト分析 | トラフィックをプロキシに属します |
| 地理ブロッキング | プロキシのデータセンターで地理的位置を特定するため、国のルールは誤ります |
| あなたのIP拒否リスト | 見たことのない訪問者をブロックすることはできません |
| プラットフォーム虐待ブロッキング | プロキシを見ます |
| WordPressセキュリティプラグイン | ログイン制限とコメントフィルタリングが誤ったキーになります |
より悪いバージョンがあります。プラットフォームは、エラーのバースト、または失敗したログインを生成するアドレスを自動的にブロックします。プロキシの背後でその活動は、すべてプロキシから発生しているように見えるため、1人の悪い動作の訪問者は、プロキシを通じてルーティングされた他のすべてのユーザーを含め、プロキシデータセンター全体を一時的にブロックできます。当社はそれを当社側から修正することはできません。
2つのCDNをスタックしないでください
Kapsule CDNを第三者のプロキシの前で実行しても、パフォーマンスが2倍にはなりません。2つのキャッシュが不同意になり、2つのパージルールセット、および非常に難しいデバッグ問題を与えます。
また、具体的なブロッカーがあります。Kapsule CDNを有効にするには、当社のエッジがホスト名の証明書を発行する必要があります。これにはホスト名が当社のエッジに解決される必要があります。DNSが代わりに第三者のプロキシをポイントする場合、その証明書は発行されることはなく、CDNはサイレントに何もしません。
1つを選択してください。彼らのものを望む場合、ネームサーバーを委譲する前に最初にKapsule CDNをオフにしてください。当社のものを望む場合、プロキシをオフにしてください。通常、Kapsule CDNを有効にすると、必要なエッジレコードが書き込まれますが、DNSが当社と共にホストされている場合のみ、それ以外の場合はCDNタブのエッジホスト名を使用して自分でそれらを発行してください。

Kapsule DNSに戻る
- KPanelのDNSタブを開き、レコードがプロキシで現在のレコードと一致することを確認してください。そこ以降に作成したものを追加してください。
- 第三者サービスのすべてのレコードでプロキシトグルをオフにして、ゾーンが実際のアドレスを表示するようにします。サイトが引き続き読み込まれることを確認してください。
- レジストラのネームサーバーを
ns1.kapsulecloud.com、ns2.kapsulecloud.com、ns3.kapsuledns.com、ns4.kapsuledns.comに戻してください。 - 委譲が移動したら、サイトが有効な証明書を使用してHTTPSで読み込まれることを確認してください。
- メールボックスの配信可能性タブを確認し、メールレコードが存在することを確認してください。
- 必要に応じてKapsule CDNを再度有効にし、証明書の発行を確認してください。
DNSSECがプロキシで有効な場合、それをオフにし、ネームサーバーを変更する前に親ゾーンが委譲レコードDNSSECを公開するのを停止するのを待ってください。古いキーが公開されている間ネームサーバーを移動すると、どこでもドメインが解決不可能になります。DNSSECを参照してください。
悪く進んだ場合
ERR_TOO_MANY_REDIRECTS:SSLモードは柔軟です。フル(厳密)に変更してください。- 証明書の有効期限切れまたは無効:更新はブロックされました。
/.well-known/除外を追加してから、パネルから再発行してください。SSL証明書を参照してください。 - メール到着停止:
MXレコードが不足、プロキシされた、または間違ったホストをポイントしています。メール受信されないを参照してください。 - メール送信しますがスパムに着地:
SPF、DKIM、またはDMARCレコードが来ませんでした。配信可能性タブがフラグを立てるものを修正してください。メール何故スパムに行き続けるのか?を参照してください。 - 変更は表示されません:2つのキャッシュ。両方をパージしてから、プライベートウィンドウで確認してください。
- 一部の訪問者がサイトに到達できない、他は可能:1つのプロキシデータセンターでの自動ブロックの可能性があります。サポートチケットを開くを参照してください。
- ドメインはネームサーバーの変更直後に解決を停止:通常、古いDNSSEC委譲レコード。レジストラに削除を依頼してください。
- 混合コンテンツ警告:プロキシとは関係ありませんが、同時に気付かれることが多いです。混合コンテンツの修正を参照してください。