Vai al contenuto principale

Approfondimenti · Hosting, Server, CDN e Caching

Eseguire le modalità di Cloudflare senza una configurazione SSL non sicura

Devono esistere connessioni crittografate e verificate tra il browser, Cloudflare e il server di origine; una modalità flessibile lascia aperto il secondo percorso.

Per gli amministratori di sistema e gli sviluppatori web, "l'esecuzione di Cloudflare in modalità Secure TLS" può essere valutata principalmente in base a due punti: "Certificato di origine valido" e "Percorso flessibile". Questo confronto rende tangibili i limiti tecnici.

Pubblicato: 3 minuti di lettura · Autore:

Quale impostazione di Cloudflare impedisce una connessione parzialmente crittografata?

La modalità Completa (rigorosa) crittografa il percorso di origine e ne verifica il certificato. La modalità Flessibile rimane inadatta perché Cloudflare può comunque raggiungere l'origine tramite HTTP; inoltre, i reindirizzamenti non devono creare un loop.

HTTPS end-to-end

  1. Verifica l'origine per ogni host di produzione direttamente tramite HTTPS per certificato, risposta e una catena di fiducia completa.

  2. Configura intestazioni proxy e un singolo reindirizzamento HTTPS in modo coerente.

  3. Abilita la modalità completa (rigorosa) e monitora i nomi host, i casi di errore e i rinnovi dei certificati.

Percorso flessibile

  • Percorso flessibile La seconda connessione rimane non crittografata e non può essere verificata tramite certificato.

  • Errore 526 – Un certificato di origine non valido impedisce l'accesso dopo l'attivazione rigorosa.

  • Ciclo di reindirizzamento – Origine ed Edge sono in conflitto sul protocollo previsto e si inoltrano reciprocamente la stessa richiesta senza uno stato finale stabile.

Caso d'uso: "Percorso flessibile"

Il browser raggiunge Cloudflare crittografato, ma l'origine inizialmente non dispone di un certificato valido. Solo dopo aver configurato e verificato direttamente che TLS di origine sia abilitato in modalità Full (rigorosa), un reindirizzamento esistente valuta l'intestazione del proxy attendibile.

Certificato di origine valido

  • Certificato di origine valido – Runtime, nome host e catena di attendibilità emittente soddisfano i requisiti.

  • HTTPS end-to-end – I percorsi del browser, edge e origine rimangono crittografati e ognuno utilizza una connessione verificabile per l'host richiesto.

  • Reindirizzamento univoco – HTTPS viene imposto in un punto preciso, senza loop edge-origin.

Reindirizzamento univoco

  • Errore TLS di origine causato da nome host e certificato.

  • Loop di reindirizzamento o accessi HTTP sul percorso edge-origin.

Come "Esecuzione di Cloudflare in modalità TLS sicura" si relaziona ad altre decisioni

Una domanda approfondita con relativa risposta Pianificare le modifiche DNS durante le migrazioni senza tempi di inattività non necessari.Come pianificare le modifiche DNS quando le risposte memorizzate nella cache non scompaiono immediatamente?

Vengono offerti ulteriori punti di vista Restringere sistematicamente i modelli di errore dopo la migrazione del server.

Se desideri implementare concretamente "Esecuzione di Cloudflare in modalità TLS sicura", puoi fare riferimento a: Sistemi web robusti Questo documento si concentra su "DNS, TLS e proxy inverso" e "Certificato di origine valido".

Conclusione: Esecuzione di Cloudflare in modalità TLS sicura

La sicurezza TLS di Cloudflare non si limita al perimetro della rete. Una rigorosa verifica del certificato protegge anche la connessione al server di origine e ne rende verificabile l'identità.

Fonti e ulteriori informazioni

La seguente documentazione e gli standard ufficiali forniscono la classificazione tecnica.

  • CA di origine di CloudflareQuesta documentazione spiega l'utilizzo, l'installazione e i limiti dei certificati CA di origine per una connessione sicura tra Cloudflare e il server di origine.

  • Introduzione a SSL/TLS — CloudflareQuesta introduzione spiega SSL universale, le modalità di crittografia, la configurazione dell'origine e la procedura passo passo per la verifica di una catena TLS sicura.

  • Modalità di crittografia completa (rigorosa) — CloudflareCloudflare descrive la modalità completa (rigorosa) come una crittografia end-to-end con verifica aggiuntiva della validità del certificato di origine, del nome host e della catena di fiducia.

Tesi chiave

La modalità completa (rigorosa) richiede HTTPS per la connessione all'origine e verifica la validità del certificato. Il server di origine reindirizza sempre a HTTPS; la modalità flessibile viene evitata perché Cloudflare può raggiungere l'origine senza crittografia in questa modalità.

Cosa non riguarda

L'icona del lucchetto nel browser non garantisce che la connessione tra Cloudflare e il server di origine sia crittografata.

Di cosa si tratta

Entrambi i percorsi utilizzano HTTPS; la modalità completa (rigorosa) convalida inoltre un certificato di origine valido corrispondente all'host.

Ulteriori approfondimenti

Hosting, server, CDN e caching.

Configurare TLS, HSTS e reindirizzamenti in modo coerente

"Gestione di Cloudflare in modalità TLS sicura" include il seguente passaggio di test indipendente: In quale ordine vengono implementati in modo sicuro TLS, i reindirizzamenti HTTPS e HSTS?

Hosting, server, CDN e caching.

Impostare i limiti di memoria in modo efficace anziché limitarsi a rimandare i problemi

"Gestione di Cloudflare in modalità TLS sicura" è integrato da una decisione separata: Come viene scelto un limite di memoria senza generare semplicemente un errore in seguito?

Panoramica degli Insight

Tutti gli Insight di VELUNO in sintesi

Ulteriori analisi sui sistemi web, la visibilità digitale e modelli di lavoro robusti.

Implicazioni pratiche

Reindirizzamento univoco: prossimo test tecnico

Il certificato di origine e l'accessibilità HTTPS diretta vengono verificati prima del cambio di modalità. Successivamente, il reindirizzamento può essere testato utilizzando intestazioni proxy reali.