Alfred's CyberLoom

Rust x Django x AI GPT x Docker x Cloudflare

時事分析

最新文章

瀏覽器經 Cloudflare 連向 Origin,Cloudflare 驗證 Origin CA 憑證主機名稱、簽發者與有效期的示意圖

No4. Cloudflare Full (strict) 設定:Origin CA、Nginx 與 Apache2

Cloudflare DNS 開啟 Proxy 後,Origin 的 443 仍需安裝可驗證的憑證。本文以單一 Ubuntu GCP VM 示範 Cloudflare Origin CA、Nginx 或 Apache2 HTTPS,使用 curl –resolve 與 OpenSSL 驗證憑證鏈、hostname 與 SNI,再啟用 Full (strict),並整理 525、526、來源限制及憑證效期管理。

閱讀全文

No3. Cloudflare 真實訪客 IP:Nginx real_ip 與 Apache2 RemoteIPTrustedProxyList

Cloudflare Proxy 啟用後,Origin 預設記錄的是 Cloudflare Edge IP。本文以已限制 Cloudflare 來源的 GCP VM 為前提,示範 Nginx real_ip 與 Apache2 mod_remoteip、RemoteIPTrustedProxyList 的設定與每日更新,同時保留 Visitor IP 與 connection peer;最後說明來源限制設在 Web Server 時,如何避免 real-IP 改寫影響來源判斷。

閱讀全文

Cloudflare 傳遞 CF-Connecting-IP,Nginx 或 Apache2 驗證 trusted proxy 後記錄真實訪客 IP 的示意圖
排程程序更新 Cloudflare IP Allowlist,GCP Firewall 只允許合格流量進入 Nginx 或 Apache2 VM 的示意圖

No2. Cloudflare Origin 存取控制:GCP Firewall 與 Web Server 來源限制

Cloudflare DNS 設為 Proxied,只能讓正常流量先到 Cloudflare,不能強制 Origin 拒絕直連。本文以單一 GCP Ubuntu VM 為環境;能管理 GCP Firewall 時,由 Cloud Run Job 更新 Firewall rule、Cloud Scheduler 每日觸發,即使 Origin VM 停機仍可同步 Cloudflare CIDR。無法控制 GCP Firewall 時,才在 VM 上使用 Nginx 或 Apache2 限制來源,並以 systemd timer 更新 allowlist。

閱讀全文