الغرض من المقالة
تشرح هذه المقالة كيفية تقليل خطر تجاوز Cloudflare من خلال منع الزوار أو المهاجمين من الوصول مباشرة إلى الخادم الأصلي.
نظرة عامة
لا يكون الموقع محمياً بالكامل عبر Cloudflare إذا كان بالإمكان استخدام عنوان IP الأصلي للوصول إليه مباشرة. حماية الخادم الأصلي تعني أن الخادم يقبل زيارات الويب فقط من Cloudflare أو عبر نفق خاص.
الخطوات الموصى بها
- تأكد من أن سجلات DNS الخاصة بالموقع بحالة Proxied في Cloudflare.
- احذف سجلات A أو AAAA أو CNAME غير الضرورية التي تكشف عنوان IP الأصلي.
- راجع النطاقات الفرعية القديمة مثل
devوstagingوcpوpanelوwebmailوdirectإذا كانت تشير إلى نفس الخادم. - في VPS أو الخوادم المخصصة، اسمح بالمنافذ 80 و443 فقط من نطاقات IP الخاصة بـ Cloudflare.
- في الاستضافات المُدارة، تواصل مع دعم Libyan Spider قبل تطبيق أي قيود.
- استخدم Authenticated Origin Pulls عند الحاجة إلى تحقق أقوى من مصدر الطلبات.
- استخدم Cloudflare Tunnel عندما لا يجب أن يستقبل الخادم أي زيارات ويب واردة مباشرة من الإنترنت.
أخطاء شائعة يجب تجنبها
- حظر كل الزيارات قبل التأكد من نطاقات IP الخاصة بـ Cloudflare.
- نسيان قواعد IPv6 إذا كان الخادم يدعم IPv6.
- ترك نطاق فرعي غير محمي يشير إلى نفس ملفات الموقع.
- الاعتقاد بأن قواعد WAF تمنع الوصول المباشر للـ IP؛ الزيارة المباشرة لا تمر عبر Cloudflare أصلاً.