Cloudflare of een ander proxy gebruiken met KapsuleHost
KapsuleHost draait zijn eigen nameservers en zijn eigen globale edge-netwerk, dus het meeste wat een proxy van derden biedt, is hier al beschikbaar, geïntegreerd en ondersteund. U kunt er nog steeds één voor plaatsen als u wilt. Deze pagina laat u zien hoe, en wat het u kost.
Als u alleen caching en een globaal edge wilt, gebruikt u in plaats daarvan Kapsule CDN. Het integreert met het paneel, behoudt IP-adressen van clients intact en vereist geen extra account. Zie De CDN inschakelen.
Wat u krijgt en wat u opgeeft
| U krijgt | U geeft op |
|---|---|
| Hun firewall, botregels en snelheidsbeperking | Het echte bezoeker-IP-adres aan onze kant, permanent |
| Hun analyticsdashboard | Nauwkeurige geofiltering en IP-blokkering in KPanel |
| DDoS-absorptie aan hun edge | Eén plaats om DNS, SSL en caching te beheren |
| Paginaregels en edge-omleidingen | Ons vermogen om het volledige aanvraagpad voor u te diagnosticeren |
| Een tweede cachelaag, als u die nodig hebt | Kapsule CDN, die u uit moet schakelen |
Verplaatsen voor een specifieke functie die u hebt getest en nodig hebt, is een geldige reden. Verplaatsen omdat een forumpost zei dat u dit moet doen, vervangt een ondersteunde setup voor een niet-ondersteunde.
Opmerking: Cloudflare vereist dat u het hele domein aan hun nameservers delegeert in de Free- en Pro-plannen: volledige (primaire) setup is daar de enige optie, en CNAME (gedeeltelijke) setup, waarmee u een enkel hostname kunt proxyen, is alleen beschikbaar in Business- en Enterprise-plannen. In een instapplannen kunt u geen enkel hostname proxyen en de rest van uw DNS bij ons laten. Uw nameservers verplaatsen verplaatst alles: webrecords, mailrecords, verificatierecords, alles.
De twee instellingen die alles kapot maken
1. Gebruik Full (Strict) SSL, nooit Flexible
Uw KapsuleHost-site heeft een echt, publiek vertrouwd certificaat en stuurt plain HTTP door naar HTTPS op de origin.
Als uw proxy is ingesteld op Flexible SSL, spreekt het plain HTTP met uw origin. Uw origin leidt dit om naar HTTPS. De proxy haalt het opnieuw op via HTTP. Ronde om ronde. Bezoekers zien ERR_TOO_MANY_REDIRECTS en de site is onbruikbaar.
Stel SSL-modus in op Full (strict). Uw origin-certificaat is geldig en publiek vertrouwd, dus strikte validatie slaagt. Dit is de meest voorkomende oorzaak dat een site kapot gaat het moment dat een proxy wordt ingeschakeld.
2. Onderschep het pad voor certificaatuitdaging niet
Certificaten worden uitgegeven en vernieuwd door controle van het domein via plain HTTP te bewijzen, op /.well-known/acme-challenge/. Die aanvraag moet de KapsuleHost-origin bereiken en het exacte antwoord teruggeven. Alles bij de proxy die het onderschept, verbreekt uitgifte en drie maanden later vernieuwing:
- Botbescherming, "onder aanval"-modus, of enige beheerde uitdaging die een tussenpaginaweergave verstrekt.
- Firewall-, aangepaste of paginaregels die aansluiten op pad of user agent, of die het pad herschrijven.
- Caching die een verouderde 404 voor het uitdagingspad verstrekt.
- HTTPS afdwingen op het uitdagingspad zelf, voordat een certificaat bestaat om het mee te bedienen.
Voeg een expliciete regel toe die /.well-known/ uitsluit van elk van die functies.
Deze fout is uitgesteld en stil. Uitgifte slaagt vandaag, dan mislukt vernieuwing stilzwijgend in ongeveer 60 dagen, en op een ochtend krijgt elke bezoeker een certificaatwaarschuwing. Als u later botbescherming inschakelt, voegt u de uitsluiting tegelijk toe.
Betaalde certificaten die via KapsuleHost worden besteld, worden in plaats daarvan via DNS gevalideerd, dus proxying is niet van invloed op deze. Zie SSL-certificaten.
Uw DNS naar Cloudflare verplaatsen
Stap 1: Kopieer uw huidige records. Open het tabblad DNS voor uw site in KPanel en noteer elk record: type, naam, waarde, prioriteit. Sla er geen over die u niet herkent. Third-party-verificatierecords en de mailrecords hieronder zijn wat mensen verliezen. Automatische importers missen records regelmatig, dus deze lijst is wat u tegen de import controleert en wat u later van herstelt.
Stap 2: Voeg het domein toe en controleer de import. Voeg het domein toe bij Cloudflare en laat het uw DNS scannen. Vergelijk het resultaat regel voor regel met uw lijst en voeg met de hand toe wat ontbreekt. Waarden moeten exact overeenkomen, inclusief afsluitende punten en aanhalingstekens op TXT-records.
Stap 3: Beslis wat wordt geproxied. Elk record krijgt een proxytoggle, meestal een oranje of grijze wolk. Geproxied betekent dat verkeer voor die hostname via hun netwerk gaat; niet-geproxied betekent dat DNS rechtstreeks naar het echte adres oplost. Proxy alleen records die websiteverkeer bedienen. Het volgende gedeelte is de definitieve lijst.
Stap 4: Wijzig de nameservers. Alleen als de records correct zijn, wijst u het domein naar de nameservers die Cloudflare u geeft. Als het domein is geregistreerd bij KapsuleHost, gebruikt u de pagina Nameservers, behandeld in Nameservers. Gebruik anders het paneel van uw registrar. Delegatie duurt minuten tot uren voordat het overal zichtbaar is.
Verwijder de zone niet in KPanel nadat u deze delegeert. Dit behouden kost niets en het is de kopie van waaruit u herstelt als de verplaatsing slecht verloopt.
Welke records mogen nooit worden geproxied
Het proxyen van een record dat niet webverkeer is, beschermt het niet. Het vervangt het antwoord door het adres van de proxy, dus de service aan het andere einde stopt met werken.
| Record | Proxy? | Waarom |
|---|---|---|
Basis-domein en www | Ja, als u het proxy überhaupt wilt | Dit is het webverkeer |
MX-records | Nooit | Een proxy kan SMTP niet dragen. Dit verbreekt alle inkomende mail |
| De mailhostnaam waarnaar de MX verwijst | Nooit | Het moet naar de echte mailserver oplossen |
SPF, DKIM, DMARC | Geen toggle aanwezig | Recreeer ze exact |
| Autodiscover en autoconfig | Nooit | Mailclients hebben de echte host nodig |
SRV-records | Geen toggle aanwezig | Ze moeten exact zijn |
| Subdomein dat naar een ander provider verwijst | Nooit | Proxying verbergt het achter het verkeerde adres |
De regel eronder: proxy-hostnames die HTTP en HTTPS aan browsers bedienen, en niets anders.
Uw e-mail werkend houden
Mail is het meest voorkomende slachtoffer van een nameserver-verplaatsing, en het gaat vaak onopgemerkt voorbij voor een dag of twee omdat inkomende mail eenvoudig niet meer aankomt in plaats van een zichtbare fout te produceren.
Als uw mailboxen bij KapsuleHost staan, moeten vier dingen daarna waar zijn:
- Het
MX-record bestaat en is niet geproxied, wijzend opmail.kapsulehost.commet prioriteit 10. SPFis een enkel record. Een domein mag er exact één hebben. De onze ziet eruit alsv=spf1 include:_spf.kapsulehost.com ~all. Als u ook via een andere service verzendt, behoren hun hosts in dat ene record, niet in een tweede.- Elk
DKIM-record kwam over. Elk domein heeft zijn eigen ondertekeningssleutels gepubliceerd alsTXT-records onder_domainkey. Er is meer dan één, en mail ondertekend met een sleutel waarvan het record ontbreekt, mislukt verificatie. DMARCkwam over. Het_dmarc-record vertelt ontvangende servers wat ze moeten doen met mail die de bovenstaande controles niet doorstaat.
Het tabblad Deliverability (Bezorging) op een mailbox toont wat momenteel wordt gepubliceerd en wat ontbreekt, met de juiste waarden om te kopiëren. Controleer dit nadat de nameservers zijn doorgegeven. SPF, DKIM en DMARC uitgelegd beschrijft wat elk record doet.
Mail wordt verzonden en ontvangen op de echte mail-hostname rechtstreeks, dus het gaat nooit door de proxy. Uw mailclientinstellingen veranderen niet.
Wat u verliest: het echte client-IP
KapsuleHost leest het echte bezoeker-IP uit een doorgestuurd header, maar alleen wanneer de aanvraag van ons eigen edge-netwerk of de machine zelf aankomt. Elke ander bron wordt niet vertrouwd, opzettelijk, omdat een doorgestuurd header door iedereen kan worden vervalst. Een proxy van derden staat niet op die vertrouwenslijst, en er is geen ondersteunde manier om er een toe te voegen.
Dus alles wat afhankelijk is van het IP-adres van de bezoeker ziet in plaats daarvan de proxy:
| Functie | Wat gebeurt er |
|---|---|
| Toegangslogboeken | Het adres van de proxy opnemen, niet dat van de bezoeker |
| Site-analytics | Verkeer toeschrijven aan de proxy |
| Geofiltering | Geolocates het datacenter van de proxy, dus landregels mislukken |
| Uw IP-denylist | Kan een bezoeker die u nooit ziet niet blokkeren |
| Platform-misbruikblokkering | Ziet de proxy |
| WordPress-beveiligingsplugins | Loginlimiet en commentaarfiltering mis-sleutel |
Er is een ergere versie. Het platform blokkeert automatisch adressen die een burst van fouten of mislukte logins genereren. Achter een proxy lijkt die activiteit allemaal afkomstig van de proxy, dus een slecht zich gedragende bezoeker kan een heel proxy-datacenter tijdelijk blokkeren, wat iedereen anders eruit haalt die erdoorheen wordt geleid. We kunnen dit aan onze kant niet oplossen.
Stack niet twee CDN's
Het uitvoeren van Kapsule CDN met een proxy van derden ervoorheen verdubbelt uw prestaties niet. Het geeft u twee caches die het niet eens zijn, twee reeksen zuiveringsregels en een erg moeilijk probleem om op te sporen.
Er is ook een concreet blokkeerders: het inschakelen van Kapsule CDN vereist dat onze edge een certificaat voor uw hostname uitgeeft, wat vereist dat de hostname naar onze edge oplost. Als DNS in plaats daarvan naar een proxy van derden verwijst, wordt dat certificaat nooit uitgegeven en stopt de CDN stilzwijgend.
Kies één. Als u de hunne wilt, zet Kapsule CDN eerst uit, voordat u uw nameservers delegeert. Als u de onze wilt, zet de proxy uit. Het inschakelen van Kapsule CDN schrijft normaal de vereiste edge-records voor u, maar alleen wanneer uw DNS bij ons wordt gehost; anders publiceert u ze zelf met behulp van de edge-hostnaam op het CDN-tabblad.

Terug naar Kapsule DNS
- Open het tabblad DNS in KPanel en controleer of de records nog steeds overeenkomen met wat live is bij de proxy. Voeg alles toe wat u daar hebt gemaakt sinds u bent vertrokken.
- Zet de proxytoggle uit op elk record bij de service van derden, zodat de zone echte adressen toont. Bevestig dat de site nog steeds laadt.
- Wijzig de nameservers bij uw registrar terug naar
ns1.kapsulecloud.com,ns2.kapsulecloud.com,ns3.kapsuledns.comenns4.kapsuledns.com. - Zodra delegatie wordt verplaatst, bevestig dat de site laadt via HTTPS met een geldig certificaat.
- Controleer het tabblad Deliverability (Bezorging) op een mailbox en bevestig dat de mailrecords aanwezig zijn.
- Schakel Kapsule CDN opnieuw in als u dat wilt, en bevestig dat het certificaat wordt uitgegeven.
Als DNSSEC is ingeschakeld bij de proxy, zet het uit en wacht tot de parent zone de delegatierecord niet meer publiceert VOORDAT u nameservers wijzigt. Het verplaatsen van nameservers terwijl een verouderde sleutel wordt gepubliceerd, maakt het domein overal onoplosbaar. Zie DNSSEC.
Wanneer het fout gaat
ERR_TOO_MANY_REDIRECTS: SSL-modus is Flexible. Wijzig het in Full (strict).- Certificaat verlopen of ongeldig: vernieuwing is geblokkeerd. Voeg de
/.well-known/-uitsluiting toe en geef opnieuw uit vanuit het paneel. Zie SSL-certificaten. - Mail gestopt met aankomen: het
MX-record ontbreekt, is geproxied of wijst naar de verkeerde host. Zie E-mail niet ontvangen. - Mail verzendt maar belandt in spam: een
SPF-,DKIM- ofDMARC-record kwam niet over. Repareer wat het tabblad Deliverability markeert. Zie Waarom gaan mijn e-mails naar spam? - Wijzigingen verschijnen niet: twee caches. Zuiver beide, controleer vervolgens in een privévenster.
- Sommige bezoekers kunnen de site niet bereiken, anderen wel: waarschijnlijk een automatische blokkering op een proxy-datacenter. Zie Een ondersteuningsticket openen.
- Het domein stopt met oplossen direct na de nameserver-wijziging: meestal een verouderde DNSSEC-delegatierecord. Vraag uw registrar het te verwijderen.
- Waarschuwingen voor gemengde inhoud: niet gerelateerd aan de proxy, maar vaak tegelijkertijd opgemerkt. Zie Gemengde inhoud repareren.