# Cloudflare of een ander proxy gebruiken met KapsuleHost

Source: https://support.kapsulehost.com/nl-nl/using-cloudflare-with-kapsule

# Cloudflare of een ander proxy gebruiken met KapsuleHost

KapsuleHost draait zijn eigen nameservers en zijn eigen globale edge-netwerk, dus het meeste wat een proxy van derden biedt, is hier al beschikbaar, geïntegreerd en ondersteund. U kunt er nog steeds één voor plaatsen als u wilt. Deze pagina laat u zien hoe, en wat het u kost.

> **Note:** Als u alleen caching en een globaal edge wilt, gebruikt u in plaats daarvan Kapsule CDN. Het integreert met het paneel, behoudt IP-adressen van clients intact en vereist geen extra account. Zie [De CDN inschakelen](https://support.kapsulehost.com/nl-nl/cdn-enabling).

## Wat u krijgt en wat u opgeeft

| U krijgt | U geeft op |
|---|---|
| Hun firewall, botregels en snelheidsbeperking | Het echte bezoeker-IP-adres aan onze kant, permanent |
| Hun analyticsdashboard | Nauwkeurige geofiltering en IP-blokkering in KPanel |
| DDoS-absorptie aan hun edge | Eén plaats om DNS, SSL en caching te beheren |
| Paginaregels en edge-omleidingen | Ons vermogen om het volledige aanvraagpad voor u te diagnosticeren |
| Een tweede cachelaag, als u die nodig hebt | Kapsule CDN, die u uit moet schakelen |

Verplaatsen voor een specifieke functie die u hebt getest en nodig hebt, is een geldige reden. Verplaatsen omdat een forumpost zei dat u dit moet doen, vervangt een ondersteunde setup voor een niet-ondersteunde.

Opmerking: Cloudflare vereist dat u het hele domein aan hun nameservers delegeert in de Free- en Pro-plannen: volledige (primaire) setup is daar de enige optie, en CNAME (gedeeltelijke) setup, waarmee u een enkel hostname kunt proxyen, is alleen beschikbaar in Business- en Enterprise-plannen. In een instapplannen kunt u geen enkel hostname proxyen en de rest van uw DNS bij ons laten. Uw nameservers verplaatsen verplaatst alles: webrecords, mailrecords, verificatierecords, alles.

## De twee instellingen die alles kapot maken

### 1. Gebruik Full (Strict) SSL, nooit Flexible

Uw KapsuleHost-site heeft een echt, publiek vertrouwd certificaat en stuurt plain HTTP door naar HTTPS op de origin.

Als uw proxy is ingesteld op **Flexible** SSL, spreekt het plain HTTP met uw origin. Uw origin leidt dit om naar HTTPS. De proxy haalt het opnieuw op via HTTP. Ronde om ronde. Bezoekers zien `ERR_TOO_MANY_REDIRECTS` en de site is onbruikbaar.

Stel SSL-modus in op **Full (strict)**. Uw origin-certificaat is geldig en publiek vertrouwd, dus strikte validatie slaagt. Dit is de meest voorkomende oorzaak dat een site kapot gaat het moment dat een proxy wordt ingeschakeld.

### 2. Onderschep het pad voor certificaatuitdaging niet

Certificaten worden uitgegeven en vernieuwd door controle van het domein via plain HTTP te bewijzen, op `/.well-known/acme-challenge/`. Die aanvraag moet de KapsuleHost-origin bereiken en het exacte antwoord teruggeven. Alles bij de proxy die het onderschept, verbreekt uitgifte en drie maanden later vernieuwing:

- Botbescherming, "onder aanval"-modus, of enige beheerde uitdaging die een tussenpaginaweergave verstrekt.
- Firewall-, aangepaste of paginaregels die aansluiten op pad of user agent, of die het pad herschrijven.
- Caching die een verouderde 404 voor het uitdagingspad verstrekt.
- HTTPS afdwingen op het uitdagingspad zelf, voordat een certificaat bestaat om het mee te bedienen.

Voeg een expliciete regel toe die `/.well-known/` uitsluit van elk van die functies.

> **Warning:** Deze fout is uitgesteld en stil. Uitgifte slaagt vandaag, dan mislukt vernieuwing stilzwijgend in ongeveer 60 dagen, en op een ochtend krijgt elke bezoeker een certificaatwaarschuwing. Als u later botbescherming inschakelt, voegt u de uitsluiting tegelijk toe.

Betaalde certificaten die via KapsuleHost worden besteld, worden in plaats daarvan via DNS gevalideerd, dus proxying is niet van invloed op deze. Zie [SSL-certificaten](https://support.kapsulehost.com/nl-nl/ssl-certificates).

## Uw DNS naar Cloudflare verplaatsen

**Stap 1: Kopieer uw huidige records.** Open het tabblad **DNS** voor uw site in KPanel en noteer elk record: type, naam, waarde, prioriteit. Sla er geen over die u niet herkent. Third-party-verificatierecords en de mailrecords hieronder zijn wat mensen verliezen. Automatische importers missen records regelmatig, dus deze lijst is wat u tegen de import controleert en wat u later van herstelt.

**Stap 2: Voeg het domein toe en controleer de import.** Voeg het domein toe bij Cloudflare en laat het uw DNS scannen. Vergelijk het resultaat regel voor regel met uw lijst en voeg met de hand toe wat ontbreekt. Waarden moeten exact overeenkomen, inclusief afsluitende punten en aanhalingstekens op `TXT`-records.

**Stap 3: Beslis wat wordt geproxied.** Elk record krijgt een proxytoggle, meestal een oranje of grijze wolk. Geproxied betekent dat verkeer voor die hostname via hun netwerk gaat; niet-geproxied betekent dat DNS rechtstreeks naar het echte adres oplost. Proxy alleen records die websiteverkeer bedienen. Het volgende gedeelte is de definitieve lijst.

**Stap 4: Wijzig de nameservers.** Alleen als de records correct zijn, wijst u het domein naar de nameservers die Cloudflare u geeft. Als het domein is geregistreerd bij KapsuleHost, gebruikt u de pagina **Nameservers**, behandeld in [Nameservers](https://support.kapsulehost.com/nl-nl/nameservers). Gebruik anders het paneel van uw registrar. Delegatie duurt minuten tot uren voordat het overal zichtbaar is.

> **Warning:** Verwijder de zone niet in KPanel nadat u deze delegeert. Dit behouden kost niets en het is de kopie van waaruit u herstelt als de verplaatsing slecht verloopt.

## Welke records mogen nooit worden geproxied

Het proxyen van een record dat niet webverkeer is, beschermt het niet. Het vervangt het antwoord door het adres van de proxy, dus de service aan het andere einde stopt met werken.

| Record | Proxy? | Waarom |
|---|---|---|
| Basis-domein en `www` | Ja, als u het proxy überhaupt wilt | Dit is het webverkeer |
| `MX`-records | **Nooit** | Een proxy kan SMTP niet dragen. Dit verbreekt alle inkomende mail |
| De mailhostnaam waarnaar de MX verwijst | **Nooit** | Het moet naar de echte mailserver oplossen |
| `SPF`, `DKIM`, `DMARC` | Geen toggle aanwezig | Recreeer ze exact |
| Autodiscover en autoconfig | **Nooit** | Mailclients hebben de echte host nodig |
| `SRV`-records | Geen toggle aanwezig | Ze moeten exact zijn |
| Subdomein dat naar een ander provider verwijst | **Nooit** | Proxying verbergt het achter het verkeerde adres |

De regel eronder: proxy-hostnames die HTTP en HTTPS aan browsers bedienen, en niets anders.

## Uw e-mail werkend houden

Mail is het meest voorkomende slachtoffer van een nameserver-verplaatsing, en het gaat vaak onopgemerkt voorbij voor een dag of twee omdat inkomende mail eenvoudig niet meer aankomt in plaats van een zichtbare fout te produceren.

Als uw mailboxen bij KapsuleHost staan, moeten vier dingen daarna waar zijn:

1. **Het `MX`-record bestaat en is niet geproxied**, wijzend op `mail.kapsulehost.com` met prioriteit 10.
2. **`SPF` is een enkel record.** Een domein mag er exact één hebben. De onze ziet eruit als `v=spf1 include:_spf.kapsulehost.com ~all`. Als u ook via een andere service verzendt, behoren hun hosts in dat ene record, niet in een tweede.
3. **Elk `DKIM`-record kwam over.** Elk domein heeft zijn eigen ondertekeningssleutels gepubliceerd als `TXT`-records onder `_domainkey`. Er is meer dan één, en mail ondertekend met een sleutel waarvan het record ontbreekt, mislukt verificatie.
4. **`DMARC` kwam over.** Het `_dmarc`-record vertelt ontvangende servers wat ze moeten doen met mail die de bovenstaande controles niet doorstaat.

Het tabblad **Deliverability** (Bezorging) op een mailbox toont wat momenteel wordt gepubliceerd en wat ontbreekt, met de juiste waarden om te kopiëren. Controleer dit nadat de nameservers zijn doorgegeven. [SPF, DKIM en DMARC uitgelegd](https://support.kapsulehost.com/nl-nl/spf-dkim-dmarc) beschrijft wat elk record doet.

Mail wordt verzonden en ontvangen op de echte mail-hostname rechtstreeks, dus het gaat nooit door de proxy. Uw mailclientinstellingen veranderen niet.

## Wat u verliest: het echte client-IP

KapsuleHost leest het echte bezoeker-IP uit een doorgestuurd header, maar alleen wanneer de aanvraag van ons eigen edge-netwerk of de machine zelf aankomt. Elke ander bron wordt niet vertrouwd, opzettelijk, omdat een doorgestuurd header door iedereen kan worden vervalst. Een proxy van derden staat niet op die vertrouwenslijst, en er is geen ondersteunde manier om er een toe te voegen.

Dus alles wat afhankelijk is van het IP-adres van de bezoeker ziet in plaats daarvan de proxy:

| Functie | Wat gebeurt er |
|---|---|
| Toegangslogboeken | Het adres van de proxy opnemen, niet dat van de bezoeker |
| Site-analytics | Verkeer toeschrijven aan de proxy |
| Geofiltering | Geolocates het datacenter van de proxy, dus landregels mislukken |
| Uw IP-denylist | Kan een bezoeker die u nooit ziet niet blokkeren |
| Platform-misbruikblokkering | Ziet de proxy |
| WordPress-beveiligingsplugins | Loginlimiet en commentaarfiltering mis-sleutel |

Er is een ergere versie. Het platform blokkeert automatisch adressen die een burst van fouten of mislukte logins genereren. Achter een proxy lijkt die activiteit allemaal afkomstig van de proxy, dus een slecht zich gedragende bezoeker kan een heel proxy-datacenter tijdelijk blokkeren, wat iedereen anders eruit haalt die erdoorheen wordt geleid. We kunnen dit aan onze kant niet oplossen.

## Stack niet twee CDN's

Het uitvoeren van Kapsule CDN met een proxy van derden ervoorheen verdubbelt uw prestaties niet. Het geeft u twee caches die het niet eens zijn, twee reeksen zuiveringsregels en een erg moeilijk probleem om op te sporen.

Er is ook een concreet blokkeerders: het inschakelen van Kapsule CDN vereist dat onze edge een certificaat voor uw hostname uitgeeft, wat vereist dat de hostname naar onze edge oplost. Als DNS in plaats daarvan naar een proxy van derden verwijst, wordt dat certificaat nooit uitgegeven en stopt de CDN stilzwijgend.

Kies één. Als u de hunne wilt, zet Kapsule CDN eerst uit, voordat u uw nameservers delegeert. Als u de onze wilt, zet de proxy uit. Het inschakelen van Kapsule CDN schrijft normaal de vereiste edge-records voor u, maar alleen wanneer uw DNS bij ons wordt gehost; anders publiceert u ze zelf met behulp van de edge-hostnaam op het CDN-tabblad.

![De Kapsule CDN-pagina voor een site in KPanel](https://support.kapsulehost.com/help/screenshots/using-cloudflare-with-kapsule.b7b43ee5.webp)

## Terug naar Kapsule DNS

1. Open het tabblad **DNS** in KPanel en controleer of de records nog steeds overeenkomen met wat live is bij de proxy. Voeg alles toe wat u daar hebt gemaakt sinds u bent vertrokken.
2. Zet de proxytoggle uit op elk record bij de service van derden, zodat de zone echte adressen toont. Bevestig dat de site nog steeds laadt.
3. Wijzig de nameservers bij uw registrar terug naar `ns1.kapsulecloud.com`, `ns2.kapsulecloud.com`, `ns3.kapsuledns.com` en `ns4.kapsuledns.com`.
4. Zodra delegatie wordt verplaatst, bevestig dat de site laadt via HTTPS met een geldig certificaat.
5. Controleer het tabblad **Deliverability** (Bezorging) op een mailbox en bevestig dat de mailrecords aanwezig zijn.
6. Schakel Kapsule CDN opnieuw in als u dat wilt, en bevestig dat het certificaat wordt uitgegeven.

> **Note:** Als DNSSEC is ingeschakeld bij de proxy, zet het uit en wacht tot de parent zone de delegatierecord niet meer publiceert VOORDAT u nameservers wijzigt. Het verplaatsen van nameservers terwijl een verouderde sleutel wordt gepubliceerd, maakt het domein overal onoplosbaar. Zie [DNSSEC](https://support.kapsulehost.com/nl-nl/domains-dnssec).

## Wanneer het fout gaat

- **`ERR_TOO_MANY_REDIRECTS`**: SSL-modus is Flexible. Wijzig het in Full (strict).
- **Certificaat verlopen of ongeldig**: vernieuwing is geblokkeerd. Voeg de `/.well-known/`-uitsluiting toe en geef opnieuw uit vanuit het paneel. Zie [SSL-certificaten](https://support.kapsulehost.com/nl-nl/ssl-certificates).
- **Mail gestopt met aankomen**: het `MX`-record ontbreekt, is geproxied of wijst naar de verkeerde host. Zie [E-mail niet ontvangen](https://support.kapsulehost.com/nl-nl/email-not-receiving).
- **Mail verzendt maar belandt in spam**: een `SPF`-, `DKIM`- of `DMARC`-record kwam niet over. Repareer wat het tabblad **Deliverability** markeert. Zie [Waarom gaan mijn e-mails naar spam?](https://support.kapsulehost.com/nl-nl/email-spam-sending)
- **Wijzigingen verschijnen niet**: twee caches. Zuiver beide, controleer vervolgens in een privévenster.
- **Sommige bezoekers kunnen de site niet bereiken, anderen wel**: waarschijnlijk een automatische blokkering op een proxy-datacenter. Zie [Een ondersteuningsticket openen](https://support.kapsulehost.com/nl-nl/opening-a-support-ticket).
- **Het domein stopt met oplossen direct na de nameserver-wijziging**: meestal een verouderde DNSSEC-delegatierecord. Vraag uw registrar het te verwijderen.
- **Waarschuwingen voor gemengde inhoud**: niet gerelateerd aan de proxy, maar vaak tegelijkertijd opgemerkt. Zie [Gemengde inhoud repareren](https://support.kapsulehost.com/nl-nl/ssl-mixed-content).

## Gerelateerde handleidingen

- [Kapsule CDN inschakelen op uw site](https://support.kapsulehost.com/nl-nl/cdn-enabling)
- [De Kapsule CDN-cache legen](https://support.kapsulehost.com/nl-nl/cdn-cache-purge)
- [Naamservers wijzigen om uw domein naar Kapsule te verwijzen](https://support.kapsulehost.com/nl-nl/nameservers)
- [DNS-basis: A-records, MX, CNAME en TXT uitgelegd](https://support.kapsulehost.com/nl-nl/dns-basics)
- [Beveiliging: waar te beginnen](https://support.kapsulehost.com/nl-nl/security-overview)
- [Hosting Glossarium: Elke Term Uitgelegd](https://support.kapsulehost.com/nl-nl/glossary)
