要全面保障源站安全,你应该限制发往源站服务器的外部连接。这些建议在完整度和复杂程度上有所不同,取决于你的应用程序和源站设置。
Cloudflare Tunnel (HTTP / WebSockets)
Cloudflare Tunnel 通过创建指向 Cloudflare 全球网络的仅出站连接,在没有公开可路由 IP 地址的情况下将您的资源连接到 Cloudflare。
- 安全性:非常安全。
- 可用性:所有客户。
- 面临挑战:需要在源服务器或虚拟机上安装
cloudflared守护程序。
HTTP 标头验证
仅允许带有特定(且秘密)HTTP 标头的流量。
- 安全性:中等安全。
- 可用性:所有客户。
- 面临挑战:
- 需要在应用程序端和服务器端投入更多配置工作以接受这些标头。
- 基本身份验证容易受到重放攻击。因为基本身份验证不加密用户凭据,所以流量必须始终通过加密的 SSL 会话发送。
- 可能存在 SNI / Host 标头不匹配的合理用例,例如通过 Origin Rules 或 Page Rules、负载均衡(Load Balancing) 或 Workers,它们都提供 HTTP Host 标头覆盖。
- 流程:
- 使用转换规则(Transform rules)或 Workers 添加 HTTP 身份验证标头。
- 配置您的源服务器,以根据 HTTP 身份验证标头限制访问(或执行 HTTP 基本身份验证)。
- 配置您的源服务器,以根据 HTTP Host 标头 ↗限制访问。具体而言,仅允许包含预期 HTTP Host 标头值的请求,并拒绝所有其他请求。
JSON Web Token (JWT) 验证
仅允许带有相应 JWT 的流量。
- 安全性:非常安全。
- 可用性:部分客户。
- 面临挑战:
- 需要安装增量软件或修改应用程序代码。
- 大量手动工作。
- 资源:
经身份验证的源站拉取
经身份验证的源站拉取(Authenticated Origin Pulls)有助于确保发往您源服务器的请求来自 Cloudflare 网络。
- 安全性:非常安全。
- 可用性:所有客户。
- 面临挑战:
- 需要完全(Full)或完全(严格)(Full (strict))加密模式。
- 需要在应用程序和服务器上投入更多配置工作,例如上传证书并配置服务器使用该证书。
- 为了实现更严格的安全性,您应该上传自己的证书。虽然 Cloudflare 为您提供了用于轻松配置的证书,但该证书只能保证请求来自 Cloudflare 网络。
- 对于大量的源服务器而言扩展性较差。
Cloudflare Tunnel (SSH / RDP)
Cloudflare Tunnel 通过创建指向 Cloudflare 全球网络的仅出站连接,在没有公开可路由 IP 地址的情况下将您的资源连接到 Cloudflare。
- 安全性:非常安全。
- 可用性:所有客户。
- 面临挑战:需要在源服务器或虚拟机上安装
cloudflared守护程序。
将 Cloudflare IP 地址加入允许列表
显式阻止所有并非来自 Cloudflare IP 地址(或您受信任的合作伙伴、供应商或应用程序的 IP 地址)的流量。
- 安全性:中等安全。
- 可用性:所有客户。
- 面临挑战:
- 需要在您的源服务器上将 Cloudflare IP 范围加入允许列表。
- 容易受到 IP 欺骗(IP spoofing)攻击。
Cloudflare Magic Transit
Cloudflare Magic Transit 是一种网络安全和性能解决方案,可为本地、云端托管和混合网络提供 DDoS 防护、流量加速等功能。
- 安全性:非常安全。
- 可用性:仅限 Enterprise。
- 面临挑战
- 客户端的路由器必须:
- 支持任播隧道(anycast tunneling)。
- 允许为每个互联网服务提供商(ISP)配置至少一个隧道。
- 支持最大分段大小(MSS)限制(MSS clamping)。
- 客户端的路由器必须:
Cloudflare Network Interconnect
Cloudflare Network Interconnect 允许您将网络基础设施直接与 Cloudflare 连接(而不是使用公共互联网),以获得更可靠和安全的体验。
- 安全性:非常安全。
- 可用性:仅限 Enterprise。
- 面临挑战
- 需要一定的网络知识。
- 仅适用于某些客户用例。
专用 CDN 出站 IP
Smart Shield Advanced 为您的 7 层 WAF 和 CDN 服务以及 Spectrum 提供专用出站 IP(从 Cloudflare 到您的源站)。这些出站 IP 专门为您的账户保留,以便您通过在 3 层防火墙中仅允许少量的 IP 地址通过,来提高源站安全性。
- 安全性:非常安全。
- 可用性:仅限 Enterprise。
- 面临挑战:需要网络级防火墙策略。