본문으로 건너뛰기
목차
문제 해결

Kapsule과 함께 Cloudflare 또는 다른 프록시 사용하기

기계 번역입니다. 영어 원문을 이용할 수 있습니다.

Cloudflare 또는 다른 프록시를 KapsuleHost와 함께 사용하는 방법

제3자 프록시 또는 CDN을 KapsuleHost 사이트 앞에 배치하는 방법, 사이트를 손상시키는 두 가지 설정, 절대 프록시하면 안 되는 레코드, 그리고 이를 되돌리는 방법을 설명합니다.

KapsuleHost는 자체 네임서버와 자체 글로벌 엣지 네트워크를 운영하므로 제3자 프록시가 제공하는 대부분의 기능이 이미 여기에 통합되어 지원됩니다. 원한다면 여전히 앞에 프록시를 배치할 수 있습니다. 이 페이지에서는 그 방법과 비용을 보여줍니다.

캐싱과 글로벌 엣지만 원한다면 대신 Kapsule CDN을 사용하세요. 패널과 통합되고, 클라이언트 IP 주소를 유지하며, 추가 계정이 필요하지 않습니다. CDN 활성화를 참조하세요.

얻을 수 있는 것과 잃을 것

얻을 수 있는 것잃을 것
이들의 방화벽, 봇 규칙 및 속도 제한당사 쪽의 실제 방문자 IP 주소(영구적)
이들의 분석 대시보드KPanel의 정확한 지역 차단 및 IP 차단
엣지에서의 DDoS 흡수DNS, SSL 및 캐싱을 관리할 수 있는 단일 위치
페이지 규칙 및 엣지 리다이렉트당사의 전체 요청 경로 진단 능력
필요한 경우 두 번째 캐시 계층꺼야 하는 Kapsule CDN

테스트하고 필요한 특정 기능을 위해 이동하는 것은 좋은 이유입니다. 포럼 게시물에서 이동하라고 해서 지원되는 설정을 지원되지 않는 설정으로 바꾸는 것은 좋지 않습니다.

Cloudflare는 무료 및 프로 플랜에서 전체 도메인을 자신의 네임서버에 위임하도록 요구합니다. 풀(primary) 설정만 가능하며, CNAME(partial) 설정은 비즈니스 및 엔터프라이즈 플랜에서만 사용 가능합니다. CNAME 설정을 사용하면 단일 호스트명만 프록시하고 나머지 DNS는 당사와 유지할 수 있습니다. 초급 플랜에서는 하나의 호스트명만 프록시하고 나머지 DNS를 당사와 유지할 수 없습니다. 네임서버를 이동하면 모든 것이 이동합니다: 웹 레코드, 메일 레코드, 확인 레코드, 모두.

모든 것을 손상시키는 두 가지 설정

1. Full(Strict) SSL을 사용하되, Flexible은 절대 사용 금지

KapsuleHost 사이트는 실제의 공개적으로 신뢰할 수 있는 인증서를 가지고 있으며 원점에서 일반 HTTP를 HTTPS로 리다이렉트합니다.

프록시가 Flexible SSL로 설정되어 있으면, 원점과 일반 HTTP로 통신합니다. 원점이 이를 HTTPS로 리다이렉트합니다. 프록시가 다시 HTTP로 가져옵니다. 계속 반복됩니다. 방문자는 ERR_TOO_MANY_REDIRECTS를 보고 사이트는 사용 불가능해집니다.

SSL 모드를 Full(strict)로 설정하세요. 원점 인증서는 유효하고 공개적으로 신뢰할 수 있으므로 엄격한 검증이 통과합니다. 이것은 프록시가 켜지는 순간 사이트가 손상되는 가장 일반적인 원인입니다.

2. 인증서 챌린지 경로를 가로채지 마세요

인증서는 도메인 제어를 일반 HTTP를 통해 /.well-known/acme-challenge/에서 증명하여 발급 및 갱신됩니다. 해당 요청은 KapsuleHost 원점에 도달하고 정확한 답변을 반환해야 합니다. 프록시에서 가로채는 모든 것이 발급을 손상시키고, 3개월 후 갱신도 손상시킵니다:

  • 봇 보호, "공격 중" 모드 또는 중간 페이지를 제공하는 모든 관리형 챌린지.
  • 경로 또는 사용자 에이전트에서 일치하거나 경로를 다시 작성하는 방화벽, 사용자 정의 또는 페이지 규칙.
  • 챌린지 경로에 대한 부실 404를 제공하는 캐싱.
  • 인증서가 이를 제공할 수 있기 전에 챌린지 경로 자체에서 HTTPS를 강제합니다.

이러한 기능 각각에서 /.well-known/를 명시적으로 제외하는 규칙을 추가하세요.

이 실패는 지연되고 조용합니다. 발급은 오늘 성공하지만, 약 60일 후 갱신이 조용히 실패하고, 어느 날 아침 모든 방문자가 인증서 경고를 받습니다. 나중에 봇 보호를 켜면 동시에 제외 항목을 추가하세요.

KapsuleHost를 통해 주문한 유료 인증서는 대신 DNS를 통해 검증되므로 프록시가 이에 영향을 주지 않습니다. SSL 인증서를 참조하세요.

DNS를 Cloudflare로 이동

1단계: 현재 레코드를 복사하세요. KPanel에서 사이트의 DNS 탭을 열고 모든 레코드를 적어두세요: 유형, 이름, 값, 우선순위. 인식하지 못한 레코드도 건너뛰지 마세요. 제3자 확인 레코드와 아래 메일 레코드는 사람들이 잃어버리는 것입니다. 자동 가져오기는 정기적으로 레코드를 놓치므로 이 목록이 가져오기를 확인하고 나중에 복원하는 것입니다.

2단계: 도메인을 추가하고 가져오기를 확인하세요. Cloudflare에서 도메인을 추가하고 DNS를 스캔하도록 하세요. 결과를 목록과 한 줄씩 비교하고 빠진 것은 수동으로 추가하세요. 값은 후행 점과 TXT 레코드의 인용을 포함하여 정확히 일치해야 합니다.

3단계: 프록시되는 항목을 결정하세요. 모든 레코드에는 일반적으로 주황색 또는 회색 클라우드인 프록시 토글이 있습니다. 프록시됨은 해당 호스트명에 대한 트래픽이 해당 네트워크를 통해 이동함을 의미합니다. 프록시되지 않음은 DNS가 실제 주소로 직접 해석됨을 의미합니다. 웹사이트 트래픽을 제공하는 레코드만 프록시하세요. 다음 섹션은 정의적인 목록입니다.

4단계: 네임서버를 변경하세요. 레코드가 올바른 후에만 도메인을 Cloudflare가 제공하는 네임서버로 지정하세요. 도메인이 KapsuleHost에 등록되어 있으면 네임서버에서 다루는 네임서버 페이지를 사용하세요. 그렇지 않으면 등록 기관의 패널을 사용하세요. 위임은 어디서나 보이려면 몇 분에서 몇 시간이 걸립니다.

위임을 해제한 후 KPanel의 영역을 삭제하지 마세요. 유지하는 데 비용이 들지 않으며 이동이 잘못되면 복원하는 사본입니다.

절대 프록시하면 안 되는 레코드

웹 트래픽이 아닌 레코드를 프록시하면 보호되지 않습니다. 답변을 프록시의 주소로 바꾸므로 다른 쪽의 서비스가 작동을 멈춥니다.

레코드프록시?이유
베어 도메인 및 www예, 프록시를 원하면이것이 웹 트래픽입니다
MX 레코드절대프록시는 SMTP를 전달할 수 없습니다. 이는 모든 수신 메일을 손상시킵니다
MX가 지정하는 메일 호스트명절대실제 메일 서버로 해석되어야 합니다
SPF, DKIM, DMARC토글 없음정확히 다시 만드세요
Autodiscover 및 autoconfig절대메일 클라이언트는 실제 호스트가 필요합니다
SRV 레코드토글 없음정확해야 합니다
다른 공급자를 가리키는 하위 도메인절대프록시하면 잘못된 주소 뒤에 숨겨집니다

아래 규칙: 브라우저에 HTTP 및 HTTPS를 제공하는 호스트명만 프록시하고, 다른 것은 없습니다.

이메일 계속 작동하도록 유지

메일은 네임서버 이동의 가장 일반적인 피해이며, 수신 메일이 단순히 도착하지 않고 눈에 띄는 오류를 발생시키지 않기 때문에 종종 1-2일 동안 알아차리지 못합니다.

메일함이 KapsuleHost에 있는 경우, 이후 4가지가 참이어야 합니다:

  1. MX 레코드가 존재하고 프록시되지 않음, mail.kapsulehost.com를 우선순위 10으로 지정합니다.
  2. SPF는 단일 레코드입니다. 도메인은 정확히 하나만 허용됩니다. 당사 것은 v=spf1 include:_spf.kapsulehost.com ~all처럼 보입니다. 다른 서비스를 통해 보내기도 하면 해당 호스트는 두 번째 것이 아닌 그 하나 내부에 속합니다.
  3. 모든 DKIM 레코드가 전달되었습니다. 각 도메인에는 _domainkey 아래 TXT 레코드로 게시된 자체 서명 키가 있습니다. 하나 이상이 있으며, 레코드가 누락된 키로 서명된 메일은 인증에 실패합니다.
  4. DMARC가 전달되었습니다. _dmarc 레코드는 위의 검사에 실패한 메일에 대해 수신 서버에 수행할 작업을 알려줍니다.

메일함의 전달 가능성 탭은 현재 게시된 항목과 누락된 항목을 정확한 복사 값과 함께 표시합니다. 네임서버가 전파된 후 확인하세요. SPF, DKIM 및 DMARC 설명은 각 레코드의 기능을 다룹니다.

메일은 실제 메일 호스트명에서 직접 송수신되므로 프록시를 통과하지 않습니다. 메일 클라이언트 설정은 변경되지 않습니다.

잃을 것: 실제 클라이언트 IP

KapsuleHost는 전달된 헤더에서 실제 방문자 IP를 읽지만 요청이 당사의 자체 엣지 네트워크 또는 기기 자체에서 도달할 때만입니다. 다른 모든 소스는 신뢰할 수 없으며, 전달된 헤더는 누구든지 위조할 수 있기 때문입니다. 제3자 프록시는 해당 신뢰 목록에 없으며, 추가할 수 있는 지원되는 방법은 없습니다.

따라서 방문자의 IP에 따라 달라지는 모든 것이 대신 프록시를 봅니다:

기능발생하는 일
액세스 로그방문자의 주소가 아닌 프록시의 주소를 기록합니다
사이트 분석프록시에 트래픽을 속성합니다
지역 차단프록시의 데이터 센터를 지역화하므로 국가 규칙이 오동작합니다
사용자 IP 거부 목록보이지 않는 방문자를 차단할 수 없습니다
플랫폼 남용 차단프록시를 봅니다
WordPress 보안 플러그인로그인 제한 및 댓글 필터링이 잘못 작동합니다

더 나쁜 버전이 있습니다. 플랫폼은 오류 버스트 또는 로그인 실패를 생성하는 주소를 자동으로 차단합니다. 프록시 뒤에서 해당 활동이 모두 프록시에서 오는 것으로 나타나므로 하나의 잘못된 행동 방문자가 전체 프록시 데이터 센터를 임시로 차단할 수 있어 그 외 다른 모든 사람이 라우팅됩니다. 당사는 당사 측에서 이를 해결할 수 없습니다.

두 개의 CDN을 쌓지 마세요

Kapsule CDN을 제3자 프록시 앞에서 실행하면 성능이 두 배가 되지 않습니다. 두 개의 캐시가 의견을 달리하고, 두 세트의 제거 규칙이 있으며, 매우 어려운 디버그 문제가 발생합니다.

또한 구체적인 차단기가 있습니다: Kapsule CDN을 활성화하면 호스트명에 대한 인증서를 발급하려면 호스트명이 당사 엣지로 해석되어야 하는데, DNS가 제3자 프록시를 가리키면 해당 인증서는 발급되지 않으며 CDN은 조용히 아무것도 하지 않습니다.

하나를 선택하세요. 그들의 것을 원하면 네임서버를 위임하기 전에 먼저 Kapsule CDN을 꺼두세요. 당사 것을 원하면 프록시를 끄세요. Kapsule CDN을 정상적으로 활성화하면 필요한 엣지 레코드를 작성하지만 DNS가 당사와 함께 호스팅될 때만 가능합니다. 그렇지 않으면 CDN 탭의 엣지 호스트명을 사용하여 직접 게시하세요.

KPanel의 사이트에 대한 Kapsule CDN 페이지

Kapsule DNS로 돌아가기

  1. KPanel의 DNS 탭을 열고 레코드가 여전히 프록시에서 실시간으로 일치하는지 확인하세요. 떠난 후 생성한 항목을 추가하세요.
  2. 제3자 서비스에서 모든 레코드의 프록시 토글을 꺼서 영역이 실제 주소를 표시하도록 하세요. 사이트가 여전히 로드되는지 확인하세요.
  3. 등록 기관에서 네임서버를 ns1.kapsulecloud.com, ns2.kapsulecloud.com, ns3.kapsuledns.com 및 ns4.kapsuledns.com로 다시 변경하세요.
  4. 위임이 이동한 후 사이트가 유효한 인증서를 사용하여 HTTPS로 로드되는지 확인하세요.
  5. 메일함의 전달 가능성 탭을 확인하고 메일 레코드가 있는지 확인하세요.
  6. 원하면 Kapsule CDN을 다시 활성화하고 인증서가 발급되는지 확인하세요.

DNSSEC이 프록시에서 활성화되어 있으면 끄고 부모 영역이 위임 레코드 게시를 중단할 때까지 기다리세요. 네임서버를 변경하기 전에 부실 키를 게시하는 것은 도메인을 어디서나 해석할 수 없게 만듭니다. DNSSEC을 참조하세요.

잘못되었을 때

  • ERR_TOO_MANY_REDIRECTS: SSL 모드가 Flexible입니다. Full(strict)로 변경하세요.
  • 인증서 만료 또는 무효: 갱신이 차단되었습니다. /.well-known/ 제외를 추가한 후 패널에서 다시 발급하세요. SSL 인증서를 참조하세요.
  • 메일 도착이 중단됨: MX 레코드가 누락되거나, 프록시되거나, 잘못된 호스트를 가리킵니다. 이메일 수신 안 됨을 참조하세요.
  • 메일은 전송되지만 스팸으로 전달됨: SPF, DKIM 또는 DMARC 레코드가 전달되지 않았습니다. 전달 가능성 탭이 표시하는 것을 수정하세요. 내 이메일이 스팸으로 가는 이유를 참조하세요.
  • 변경 사항이 나타나지 않음: 두 개의 캐시. 둘 다 제거한 후 비공개 창에서 확인하세요.
  • 일부 방문자는 사이트에 도달할 수 없고 다른 방문자는 가능: 하나의 프록시 데이터 센터에 대한 자동 차단일 가능성이 있습니다. 지원 티켓 열기를 참조하세요.
  • 네임서버 변경 직후 도메인이 해석되지 않음: 일반적으로 부실 DNSSEC 위임 레코드입니다. 등록 기관에 제거를 요청하세요.
  • 혼합 콘텐츠 경고: 프록시와 무관하지만 동시에 자주 알아차려집니다. 혼합 콘텐츠 수정을 참조하세요.

관련 가이드

도움이 되었나요?

AI이신가요? 이 페이지를 Markdown으로 읽기

관련 문서

웹사이트가 로드되지 않을 때: 진단 체크리스트순서대로 아래 단계를 진행하세요. 각 단계는 원인을 특정하거나 배제합니다. 대부분의 문제는 5단계에서 해결됩니다.…사이트 다운: 보이는 증상으로 원인 찾기이 문서는 로드되지 않는 사이트를 위한 제품 전반의 분류 트리입니다. KapsuleHost는 여러 제품을 운영하며, 원인을 가장 빨리 찾는 방법은 어떤 제품의 문제인지 추측하…사이트 속도 저하 및 리소스 한도호스팅 플랜이 실제로 무엇을 제한하는지, 각 한도에 도달하면 어떻게 되는지, 그리고 느린 사이트가 리소스 문제인지 코드 문제인지 판단하는 방법을 설명합니다.…PHP 확장 기능 및 설정KapsuleHost 웹 호스팅이 WordPress, WooCommerce 및 PHP 사이트에 제공하는 PHP 버전과 확장 기능, 직접 변경할 수 있는 설정, 그리고 변경 사항이 반영되기까지 최대 5분…

아직 해결되지 않았나요?

고객님의 계정을 잘 아는 Kora에게 물어보시거나 저희 팀에 문의하세요.

문의하기지원팀에 이메일