
Cloudflare przed hostingiem: co zyskujesz, a co komplikujesz
Pomysł wygląda niewinnie: przełączasz serwery nazw na Cloudflare, włączasz pomarańczową chmurkę i ruch do Twojej strony zaczyna przechodzić przez cudzą sieć, zanim dotrze do serwera. Część rzeczy naprawdę się poprawia. Część zaczyna działać inaczej, niż działała wczoraj, i właśnie o tej części mało kto uprzedza. Poniżej bilans obu stron, z konkretami do sprawdzenia przed przełączeniem.
Co faktycznie zyskujesz
Ukrycie adresu serwera. Ruch trafia najpierw do proxy, więc świat widzi adresy Cloudflare zamiast Twojego. Dla serwisu, który bywa celem ataków wolumetrycznych, to sensowna warstwa. Skuteczna jest jednak tylko wtedy, gdy prawdziwy adres nie wyciekł wcześniej, na przykład przez rekordy pocztowe albo starą subdomenę wskazującą wprost na serwer.
Odciążenie na plikach statycznych. Grafiki, arkusze stylów i skrypty potrafią być serwowane z węzła bliżej użytkownika, bez odpytywania Twojego serwera. Przy serwisie z dużą galerią różnica bywa wyraźna.
Szybki DNS z wygodnym panelem. Edycja strefy jest sprawna, a zmiany rozchodzą się szybko, bo domyślny czas życia rekordów jest krótki. Mechanizm rozchodzenia się zmian opisaliśmy we wpisie o propagacji DNS.
Czego to nie naprawi
Tu zaczynają się nieporozumienia. Proxy nie przyspieszy generowania strony, bo to nadal robi Twój serwer. Jeśli WordPress buduje stronę główną trzy sekundy, po włączeniu Cloudflare nadal będzie ją budował trzy sekundy, tylko użytkownik dostanie ją odrobinę szybciej dzięki lepszej trasie sieciowej.
Domyślna konfiguracja buforuje wyłącznie pliki statyczne. Dokumenty HTML, a więc to, co generuje PHP i baza danych, przechodzą przez proxy bez buforowania, dopóki nie skonfigurujesz tego świadomie. Jeśli wolno działa panel administracyjny albo wyszukiwarka produktów, przyczyna leży po stronie zasobów serwera i tam trzeba jej szukać.
Co zaczyna działać inaczej
To jest lista, przez którą warto przejść przed przełączeniem, a nie po.
Adresy IP w logach. Serwer przestaje widzieć adresy użytkowników, a zaczyna widzieć adresy proxy. Skutki: statystyki oparte o logi przestają mieć sens, wtyczki blokujące po adresie zaczynają blokować wszystkich albo nikogo, a limity liczby żądań na adres przestają działać. Rozwiązaniem jest odczytywanie prawdziwego adresu z nagłówka przekazywanego przez proxy, co wymaga konfiguracji po stronie serwera.
Certyfikaty i tryb szyfrowania. Tryb Flexible szyfruje wyłącznie odcinek od użytkownika do proxy, a dalej do serwera ruch idzie nieszyfrowany. Przeglądarka pokazuje kłódkę, więc wygląda to poprawnie, choć poprawne nie jest. Ustawiaj tryb Full z weryfikacją certyfikatu, a na serwerze trzymaj własny certyfikat. W pakietach RapidDC certyfikat Let’s Encrypt jest dołączony do hostingu, więc nie ma powodu, by go tam nie było.
Przesyłanie dużych plików. Proxy narzuca własne limity na rozmiar żądania i czas odpowiedzi. Import katalogu produktów albo wgrywanie dużego pliku wideo potrafi się urwać w połowie, mimo że wcześniej działało.
Poczta. Rekordy MX muszą wskazywać bezpośrednio na serwer pocztowy, bo proxy obsługuje tylko ruch WWW. Jeśli włączysz przekierowanie na rekordzie używanym przez pocztę, przestanie ona działać. O tym, który rekord za co odpowiada, pisaliśmy we wpisie o rekordach DNS.
Kiedy odpuścić
Warstwa proxy ma sens przy serwisach o zasięgu międzynarodowym, przy dużym udziale plików statycznych i tam, gdzie ataki są realnym, a nie teoretycznym ryzykiem.
Przy stronie firmowej z ruchem krajowym, obsługiwanej przez serwer stojący w Polsce, korzyść bywa niemierzalna, a dokładasz sobie kolejny element, który może zawieść i o którym trzeba pamiętać przy każdej awarii. Jeśli chodzi wyłącznie o ochronę przed atakami wolumetrycznymi, sprawdź najpierw, co masz w standardzie: serwery VPS RapidDC mają bezpłatny antyDDoS w cenie usługi. Czym taka ochrona jest i przed czym realnie chroni, opisaliśmy we wpisie o hostingu z ochroną przed atakami DDoS.
Kolejność wdrożenia bez niespodzianek
- Przepisz komplet rekordów do panelu Cloudflare, zanim zmienisz serwery nazw.
- Zostaw wszystkie rekordy w trybie bez proxy, czyli z szarą chmurką, i sprawdź, czy serwis działa normalnie.
- Ustaw tryb szyfrowania na Full z weryfikacją certyfikatu.
- Włącz proxy na rekordzie strony, a nie na rekordach poczty.
- Sprawdź formularze, panel administracyjny, wgrywanie plików i statystyki.
- Skonfiguruj odczyt prawdziwego adresu IP z nagłówka, jeśli cokolwiek opiera się na adresach.
Punkty drugi i czwarty oszczędzają najwięcej nerwów. Rozdzielenie zmiany serwerów nazw od włączenia proxy sprawia, że gdy coś przestanie działać, wiesz dokładnie który krok za to odpowiada.
Podsumowanie
Cloudflare przed hostingiem to nie przełącznik „szybciej”, tylko dodatkowa warstwa z własnymi regułami. Dla serwisów globalnych i mocno statycznych zwraca się szybko. Dla polskiej strony firmowej na dobrym serwerze częściej dokłada złożoności, niż jej ujmuje.
Jeśli szukasz najprostszej drogi, hosting RapidDC z łączem 1 Gbps i certyfikatem w pakiecie obsłuży typowy serwis firmowy bez żadnej warstwy pośredniej. Gdy potrzebujesz własnych reguł i pełnej kontroli nad konfiguracją, sięgnij po serwer VPS.
FAQ – najczęściej zadawane pytania o Cloudflare przed hostingiem
Czy Cloudflare przyspieszy moją stronę na WordPressie?
Częściowo. Przyspieszy dostarczanie grafik, stylów i skryptów, ale nie skróci czasu generowania strony przez PHP i bazę danych. Jeśli wolno działa panel administracyjny, przyczyna leży w zasobach serwera i tam należy jej szukać.
Czy po włączeniu proxy nadal potrzebuję certyfikatu na serwerze?
Tak. Bez niego połączenie między proxy a serwerem jest nieszyfrowane, choć użytkownik widzi kłódkę w przeglądarce. Tryb Full z weryfikacją certyfikatu wymaga poprawnego certyfikatu po stronie serwera.
Dlaczego w statystykach widzę tylko kilkanaście adresów IP?
Bo serwer widzi adresy proxy zamiast adresów użytkowników. Prawdziwy adres przychodzi w nagłówku żądania i trzeba skonfigurować serwer tak, żeby go odczytywał i zapisywał w logach.
Czy proxy wpływa na pocztę?
Nie, o ile rekordy MX wskazują bezpośrednio na serwer pocztowy i nie mają włączonego przekierowania. Włączenie proxy na rekordzie używanym przez pocztę skutecznie ją zatrzyma.
Czy mogę wrócić do poprzedniej konfiguracji?
Tak. Wyłączenie proxy na poszczególnych rekordach działa od razu, a powrót do poprzednich serwerów nazw wymaga przepisania strefy z powrotem i odczekania na rozejście się zmian. Dlatego przed migracją warto zachować zrzut wszystkich rekordów.
Artykuł powstał z wykorzystaniem narzędzi sztucznej inteligencji (AI) pod nadzorem zespołu RapidDC. Grafika ilustracyjna została wygenerowana przez AI.
