تشرح هذه المقالة فكرة تقييد المنفذين 80 و443 على VPS أو خادم Linux مخصص بحيث يقبلان زيارات Cloudflare فقط.
نظرة عامة
في خوادم Linux التي يمتلك العميل صلاحية إدارة الجدار الناري فيها، يمكن تقليل الوصول المباشر للخادم الأصلي من خلال السماح لحركة HTTP وHTTPS فقط من نطاقات IP الخاصة بـ Cloudflare ومنع باقي المصادر.
الخطوات الموصى بها
- تأكد من أن النطاق يعمل عبر Cloudflare وأن سجلات الموقع بحالة Proxied.
- اجعل SSH مقيداً بعناوين IP موثوقة أو احمه بشكل منفصل عبر Cloudflare Access/Tunnel.
- احصل على نطاقات IPv4 وIPv6 الحالية من توثيق Cloudflare.
- أضف قواعد سماح لنطاقات Cloudflare على المنافذ 80 و443 باستخدام UFW أو firewalld أو nftables أو iptables أو جدار حماية مزود الخادم.
- أضف قواعد منع لباقي المصادر على المنافذ 80 و443.
- اختبر الموقع عبر Cloudflare قبل إنهاء الجلسة.
- وثّق التغيير وراجع نطاقات IP بشكل دوري.
أخطاء شائعة يجب تجنبها
- تطبيق قواعد الجدار الناري عبر SSH بدون طريقة استرجاع.
- نسيان IPv6.
- حظر فحوصات مزود الاستضافة أو Load Balancer إن وجدت.
- استخدام نطاقات IP قديمة لـ Cloudflare.