Τελευταία ενημέρωση:
Το Cloudflare που έχουν οι περισσότεροι
Ανοίγουμε λογαριασμούς Cloudflare πελατών κάθε εβδομάδα. Η εικόνα είναι σχεδόν πάντα ίδια. Το DNS είναι εκεί, το πορτοκαλί σύννεφο είναι αναμμένο, το SSL είναι σε Flexible mode, και τίποτα άλλο. Καμία WAF rule, κανένα rate limit, καμία cache rule, τα bots περνούν ελεύθερα.
Αυτό δεν είναι Cloudflare setup. Είναι Cloudflare DNS. Το εργαλείο έχει καμιά δεκαριά υποσυστήματα και το καθένα χρειάζεται να στηθεί με βάση το δικό σας site.
Τι κάνουμε
Στήνουμε το Cloudflare για το site σας από την αρχή, ή διορθώνουμε αυτό που υπάρχει. Είναι η υποδομή που τρέχει κάθε site που χτίζουμε σε Astro, οπότε την ξέρουμε από την καθημερινή χρήση, όχι από τη θεωρία. Το στήσιμο καλύπτει έξι περιοχές:
DNS. Κάθε εγγραφή ελέγχεται πριν μεταφερθεί. Το πιο συχνό ατύχημα σε μεταφορά DNS είναι να χαθεί το email, γιατί κάποιος ξέχασε το MX ή το SPF. Δεν συμβαίνει σε εμάς.
SSL. Full Strict mode με origin certificate στον server σας. Το Flexible mode που έχουν οι περισσότεροι σημαίνει ότι η σύνδεση Cloudflare προς server είναι ακρυπτογράφητη.
WAF. Custom rules για τα σημεία που δέχονται επιθέσεις: admin, login, xmlrpc, upload paths, γνωστά exploit patterns. Συν τα managed rulesets του Cloudflare.
Rate limiting. Φόρμες επικοινωνίας, login, search, API. Ένας άνθρωπος δεν στέλνει 50 φόρμες το λεπτό.
Bot protection. Γνωστά κακόβουλα bots κόβονται. Ύποπτη κίνηση παίρνει challenge. Οι crawlers που θέλετε, Google, Bing, περνούν. Οι AI crawlers, αποφασίζετε εσείς ποιοι.
Cache rules. Τι σερβίρεται από το edge, για πόσο, και πότε καθαρίζει. Δείτε αναλυτικά το CDN setup.
Πώς γίνεται
- Έλεγχος του υπάρχοντος. Αν έχετε λογαριασμό, καταγράφουμε τι υπάρχει και τι λείπει. Αν όχι, ανοίγουμε λογαριασμό στο δικό σας όνομα.
- DNS. Εξαγωγή από τον τωρινό πάροχο, έλεγχος, εισαγωγή, αλλαγή nameservers. Το email δοκιμάζεται πριν και μετά.
- SSL και redirects. Full Strict, www ή non-www, http προς https, παλιά URLs.
- WAF και rate limiting σε καταγραφή. Οι κανόνες γράφονται και τρέχουν μία εβδομάδα σε log mode.
- Ενεργοποίηση. Αφού δούμε τι θα έκοβαν, τους κάνουμε blocking. Μηδέν εκπλήξεις.
- Τεκμηρίωση. Ένα έγγραφο με κάθε rule και γιατί υπάρχει, ώστε όποιος έρθει μετά από εμάς να ξέρει τι βλέπει.
Πού ταιριάζει
Σε κάθε site που τρέχει σε δικό του server ή σε shared hosting και δεν το χτίσαμε εμείς. WordPress και WooCommerce sites είναι η πιο συχνή περίπτωση, γιατί το admin τους δέχεται συνεχώς brute force και το xmlrpc είναι μόνιμος στόχος. Magento, PrestaShop, custom εφαρμογές σε Laravel ή Node, όλα ωφελούνται.
Ταιριάζει ιδιαίτερα σε sites που έχουν ήδη δεχτεί επίθεση ή έχουν καθαριστεί από malware. Το Cloudflare setup είναι το δεύτερο μισό του malware cleanup, αυτό που εμποδίζει να ξανασυμβεί.
Τι δεν κάνει το Cloudflare
Δεν κάνει ασφαλή έναν server με παλιό PHP και 40 plugins που δεν ενημερώθηκαν ποτέ. Κόβει τη μεγάλη πλειοψηφία των επιθέσεων στο edge, αλλά αν κάποιος έχει ήδη backdoor μέσα στο site, το Cloudflare δεν το βλέπει. Για αυτό υπάρχει το website security, που δουλεύει και στον server.
Επίσης δεν κάνει γρήγορο έναν αργό κώδικα. Κάνει γρήγορη την παράδοση. Αν το site σας είναι αργό επειδή η βάση κάνει 3 δευτερόλεπτα ανά query, το πρόβλημα είναι στο site, όχι στο δίκτυο. Θα σας το πούμε από την πρώτη κλήση, γιατί δεν έχει νόημα να πληρώσετε για κάτι που δεν θα το λύσει.