Использование Cloudflare или другого прокси-сервиса с KapsuleHost
Как разместить сторонний прокси-сервис или CDN перед сайтом KapsuleHost, включая две настройки, которые ломают сайты, записи, которые никогда не должны быть проксированы, и как это отменить.
KapsuleHost использует свои собственные серверы имён и собственную глобальную сеть пограничных узлов, поэтому большая часть того, что предлагает сторонний прокси-сервис, уже доступна здесь, интегрирована и поддерживается. Вы по-прежнему можете разместить его впереди, если хотите. На этой странице показано, как это сделать и что это вам будет стоить.
Если вам нужны только кеширование и глобальный край, используйте вместо этого Kapsule CDN. Он интегрируется с панелью, сохраняет IP-адреса клиентов нетронутыми и не требует дополнительного аккаунта. Смотрите Включение CDN.
Что вы получаете и что вы теряете
| Что вы получаете | Что вы теряете |
|---|---|
| Их брандмауэр, правила для ботов и ограничение частоты запросов | Реальный IP-адрес посетителя на нашей стороне, навсегда |
| Их панель аналитики | Точную географическую блокировку и блокировку по IP в KPanel |
| Поглощение DDoS на их пограничных узлах | Одно место для управления DNS, SSL и кешированием |
| Правила страниц и пограничные перенаправления | Нашу способность диагностировать для вас полный путь запроса |
| Второй слой кеша, если вам он нужен | Kapsule CDN, который следует отключить |
Переход для конкретной функции, которую вы протестировали и которая вам нужна, это хорошая причина. Переход потому, что в сообщении на форуме говорилось это означает обмен поддерживаемой установки на неподдерживаемую.
Обратите внимание, что Cloudflare требует делегирования всего домена их серверам имён на планах Free и Pro: полная (основная) установка единственный вариант там, и CNAME (частичная) установка, которая позволила бы вам проксировать один хостнейм, доступна только на планах Business и Enterprise. На начальном плане вы не можете проксировать один хостнейм и оставить остаток вашего DNS с нами. Перемещение серверов имён перемещает всё: записи веба, записи почты, записи верификации, всё это.
Две настройки, которые ломают всё
1. Используйте Full (Strict) SSL, никогда Flexible
Ваш сайт KapsuleHost имеет реальный, общедоступный доверенный сертификат и перенаправляет простой HTTP на HTTPS в origin.
Если ваш прокси-сервис установлен на Flexible SSL, он разговаривает простым HTTP с вашим origin. Ваш origin перенаправляет его на HTTPS. Прокси-сервис снова его загружает по HTTP. Круг и круг. Посетители видят ERR_TOO_MANY_REDIRECTS и сайт неработоспособен.
Установите режим SSL на Full (strict). Ваш сертификат origin действителен и общедоступно доверен, поэтому строгая проверка проходит. Это наиболее частая причина того, что сайт ломается в момент включения прокси-сервиса.
2. Не перехватывайте путь проверки сертификата
Сертификаты выдаются и обновляются путём доказательства управления доменом по простому HTTP в /.well-known/acme-challenge/. Этот запрос должен достичь origin KapsuleHost и вернуть точный ответ. Что-либо на прокси-сервисе, которое это перехватит, нарушает выдачу и, три месяца спустя, обновление:
- Защита от ботов, режим "под атакой" или любой управляемый вызов, обслуживающий промежуточную страницу.
- Брандмауэр, пользовательские или страничные правила, которые совпадают с путём или пользовательским агентом, или которые переписывают путь.
- Кеширование, которое обслуживает устаревший 404 для пути проверки.
- Принудительное HTTPS на пути проверки самой по себе, прежде чем сертификат существует для её обслуживания.
Добавьте явное правило, исключающее /.well-known/ из каждого из этих функций.
Это отказ отложен и молчалив. Выдача успешна сегодня, затем примерно в 60 дней обновление тихо не удаётся, и одним утром каждый посетитель получает предупреждение сертификата. Если вы позже включите защиту от ботов, добавьте исключение в то же время.
Платные сертификаты, заказанные через KapsuleHost, вместо этого проверяются по DNS, поэтому проксирование на них не влияет. Смотрите SSL Certificates.
Перемещение вашего DNS в Cloudflare
Шаг 1: Скопируйте ваши текущие записи. Откройте вкладку DNS для вашего сайта в KPanel и запишите каждую запись: тип, имя, значение, приоритет. Не пропускайте те, которые вы не узнаёте. Записи верификации третьей стороны и записи почты ниже это то, что люди теряют. Автоматические импортеры пропускают записи регулярно, поэтому этот список это то, что вы проверяете импорт против и что вы восстанавливаете позже.
Шаг 2: Добавьте домен и проверьте импорт. Добавьте домен в Cloudflare и позвольте ему сканировать ваш DNS. Сравните результат строка за строкой против вашего списка и добавьте всё пропущенное вручную. Значения должны совпадать точно, включая конечные точки и квотирование на TXT записях.
Шаг 3: Решите, что проксируется. Каждая запись получает переключатель прокси, обычно оранжевое или серое облако. Проксировано означает, что трафик для этого хостнейма проходит через их сеть; непроксировано означает, что DNS разрешается прямо к реальному адресу. Проксируйте только записи, которые обслуживают трафик веб-сайта. Следующий раздел это окончательный список.
Шаг 4: Измените серверы имён. Только после того, как записи будут правильными, укажите домен на серверы имён, которые вам дал Cloudflare. Если домен зарегистрирован с KapsuleHost, используйте страницу Nameservers, описанную в Nameservers. Иначе используйте панель вашего регистратора. Делегирование становится видным везде через минуты или часы.
Не удаляйте зону в KPanel после делегирования. Сохранение её не стоит ничего, и это копия, которую вы восстанавливаете, если переезд пойдёт плохо.
Какие записи никогда не должны быть проксированы
Проксирование записи, которая не является веб-трафиком, её не защищает. Это заменяет ответ адресом прокси-сервиса, поэтому сервис на другом конце перестаёт работать.
| Запись | Проксировать? | Почему |
|---|---|---|
Bare домен и www | Да, если вы вообще хотите прокси | Это веб-трафик |
MX записи | Никогда | Прокси-сервис не может переносить SMTP. Это ломает всю входящую почту |
| Хостнейм почты, на который указывает MX | Никогда | Он должен разрешиться на реальный почтовый сервер |
SPF, DKIM, DMARC | Переключателя не существует | Пересоздайте их точно |
| Autodiscover и autoconfig | Никогда | Почтовые клиенты нуждаются в реальном хосте |
SRV записи | Переключателя не существует | Они должны быть точными |
| Поддомен, указывающий на другого поставщика | Никогда | Проксирование скрывает его за неправильным адресом |
Правило под этим: проксируйте хостнеймы, которые обслуживают HTTP и HTTPS браузерам, и ничего больше.
Сохранение работы вашей почты
Почта наиболее частая жертва перемещения сервера имён, и она часто остаётся незамеченной день или два, потому что входящая почта просто перестаёт поступать, а не производит видимую ошибку.
Если ваши почтовые ящики находятся с KapsuleHost, четыре вещи должны быть истинными впоследствии:
- Запись
MXсуществует и непроксирована, указывающая наmail.kapsulehost.comс приоритетом 10. SPFэто одна запись. Домену разрешена ровно одна. Наша выглядит какv=spf1 include:_spf.kapsulehost.com ~all. Если вы также отправляете через другой сервис, их хосты принадлежат внутри этой записи, не вторая.- Каждая
DKIMзапись пришла. Каждый домен имеет свои собственные ключи подписания, опубликованные какTXTзаписи под_domainkey. Их больше одного, и почта, подписанная ключом, запись которого отсутствует, не проходит аутентификацию. DMARCпришёл. Запись_dmarcговорит принимающим серверам, что делать с почтой, которая не проходит проверки выше.
Вкладка Deliverability на любом почтовом ящике показывает, что в настоящее время опубликовано и что отсутствует, с правильными значениями для копирования. Проверьте её после распространения серверов имён. SPF, DKIM и DMARC объяснены охватывает, что делает каждая запись.
Почта отправляется и получается на реальном хостнейме почты непосредственно, поэтому она никогда не проходит через прокси-сервис. Ваши параметры почтового клиента не изменяются.
Что вы теряете: реальный IP клиента
KapsuleHost читает реальный IP посетителя из переадресованного заголовка, но только когда запрос поступает из нашей собственной сети edge или самой машины. Любой другой источник не доверяется, намеренно, потому что переадресованный заголовок может быть подделан кем-либо. Сторонний прокси-сервис не находится в этом списке доверия, и нет поддерживаемого способа добавить его.
Поэтому всё, зависящее от IP посетителя, видит вместо этого прокси-сервис:
| Функция | Что происходит |
|---|---|
| Журналы доступа | Записывают адрес прокси-сервиса, не адрес посетителя |
| Аналитика сайта | Приписывают трафик прокси-сервису |
| Географическая блокировка | Геолокализирует центр данных прокси-сервиса, поэтому правила стран неправильно срабатывают |
| Ваш список отклонения IP | Не может заблокировать посетителя, которого вы никогда не видите |
| Блокировка платформы от злоупотреблений | Видит прокси-сервис |
| Плагины безопасности WordPress | Ограничение входов и фильтрация комментариев работают неправильно |
Есть худшая версия. Платформа автоматически блокирует адреса, генерирующие всплеск ошибок или неудачных входов. За прокси-сервисом эта деятельность вся выглядит как исходящая от прокси-сервиса, поэтому один плохо работающий посетитель может получить весь центр данных прокси-сервиса временно заблокированным, выводя из строя всех остальных, маршрутизируемых через него. Мы не можем это исправить с нашей стороны.
Не складывайте два CDN
Запуск Kapsule CDN с третьей стороной прокси впереди не удваивает вашу производительность. Это даёт вам два кеша, которые не согласны, два набора правил очистки и очень сложную проблему для отладки.
Есть также конкретный блокер: включение Kapsule CDN требует, чтобы наш край выдал сертификат для вашего хостнейма, что требует разрешения хостнейма нашему краю. Если DNS указывает на сторонний прокси-сервис вместо этого, этот сертификат никогда не выдаётся и CDN тихо ничего не делает.
Выберите один. Если вам нужен их, отключите Kapsule CDN сначала, прежде чем делегировать ваши серверы имён. Если вам нужен наш, отключите прокси-сервис. Включение Kapsule CDN обычно пишет требуемые записи edge для вас, но только когда ваш DNS размещён у нас; иначе опубликуйте их сами, используя хостнейм edge на вкладке CDN.

Возврат к Kapsule DNS
- Откройте вкладку DNS в KPanel и проверьте, что записи по-прежнему совпадают с тем, что сейчас в прокси-сервисе. Добавьте что-либо, что вы создали там с тех пор, как вы ушли.
- Отключите переключатель прокси на каждой записи у стороннего сервиса, поэтому зона показывает реальные адреса. Подтвердите, что сайт по-прежнему загружается.
- Измените серверы имён у вашего регистратора обратно на
ns1.kapsulecloud.com,ns2.kapsulecloud.com,ns3.kapsuledns.comиns4.kapsuledns.com. - Как только делегирование движется, подтвердите, что сайт загружается над HTTPS с действительным сертификатом.
- Проверьте вкладку Deliverability на почтовом ящике и подтвердите, что записи почты присутствуют.
- Заново включите Kapsule CDN, если вы это хотите, и подтвердите, что сертификат выдаётся.
Если DNSSEC включен в прокси-сервисе, отключите его и подождите, пока родительская зона перестанет публиковать запись делегирования ДО изменения серверов имён. Изменение серверов имён, пока старевший ключ опубликован, делает домен неразрешимым везде. Смотрите DNSSEC.
Когда что-то идёт не так
ERR_TOO_MANY_REDIRECTS: режим SSL это Flexible. Измените его на Full (strict).- Сертификат истёк или недействителен: обновление было заблокировано. Добавьте исключение
/.well-known/, затем переиздайте из панели. Смотрите SSL Certificates. - Почта перестала поступать: запись
MXотсутствует, проксирована или указывает на неправильный хост. Смотрите Email Not Receiving. - Почта отправляется но попадает в спам: запись
SPF,DKIMилиDMARCне пришла. Исправьте то, что флагирует вкладка Deliverability. Смотрите Why Are My Emails Going to Spam?. - Изменения не появляются: два кеша. Очистите оба, затем проверьте в приватном окне.
- Некоторые посетители не могут достичь сайт, другие могут: вероятно автоматический блок на одном центре данных прокси-сервиса. Смотрите Opening a Support Ticket.
- Домен перестал разрешаться прямо после изменения сервера имён: обычно устаревшая запись делегирования DNSSEC. Попросите вашего регистратора удалить её.
- Предупреждения смешанного контента: не связаны с прокси-сервисом, но часто замечаются в то же время. Смотрите Fixing Mixed Content.