Fehlerbehebung

Cloudflare oder einen anderen Proxy mit Kapsule verwenden

How to put a third-party proxy or CDN in front of a KapsuleHost site, including the two settings that break sites, the records that must never be proxied, and how to undo it.

Verwendung von Cloudflare oder einem anderen Proxy mit Kapsule

So platzieren Sie einen Proxy oder ein CDN eines Drittanbieters vor einer KapsuleHost-Website, einschließlich der zwei Einstellungen, die Websites beschädigen, der Datensätze, die niemals proxifiziert werden dürfen, und wie Sie es rückgängig machen.

Kapsule betreibt seine eigenen Nameserver und sein eigenes globales Edge-Netzwerk, daher ist das meiste, was ein Proxy eines Drittanbieters bietet, bereits hier verfügbar, integriert und unterstützt. Sie können trotzdem einen davor platzieren, wenn Sie möchten. Diese Seite zeigt Ihnen, wie Sie vorgehen, und was es Sie kostet.

Wenn Sie nur Caching und einen globalen Edge benötigen, verwenden Sie stattdessen Kapsule CDN. Es wird in das Bedienfeld integriert, behält die Client-IP-Adressen bei und erfordert kein zusätzliches Konto. Siehe CDN aktivieren.

Was Sie gewinnen und worauf Sie verzichten

Sie gewinnenSie verzichten auf
Ihre Firewall, Bot-Regeln und Rate-LimitingDie echte Besucher-IP-Adresse auf unserer Seite, dauerhaft
Ihr Analytics-DashboardGenaue Geo-Blockierung und IP-Blockierung in KPanel
DDoS-Absorption an ihrem EdgeEinen zentralen Ort zur Verwaltung von DNS, SSL und Caching
Page Rules und Edge-RedirectsUnsere Fähigkeit, den vollständigen Request-Pfad für Sie zu diagnostizieren
Eine zweite Cache-Schicht, falls Sie diese benötigenKapsule CDN, das Sie ausschalten sollten

Ein Wechsel aus einem bestimmten Grund, den Sie getestet haben und benötigen, ist ein guter Grund. Ein Wechsel, weil ein Forumpost dazu geraten hat, ersetzt ein unterstütztes Setup durch ein nicht unterstütztes.

Beachten Sie, dass die meisten Anbieter, einschließlich Cloudflare, Sie dazu verpflichten, die gesamte Domain bei Entry-Level-Plänen auf ihre Nameserver zu delegieren. Sie können nicht nur einen Hostnamen proxifizieren und den Rest Ihres DNS bei uns lassen. Das Verschieben Ihrer Nameserver verschiebt alles: Web-Einträge, Mail-Einträge, Verifizierungseinträge, absolut alles.

Die zwei Einstellungen, die alles beschädigen

1. Verwenden Sie Full (Strict) SSL, nie Flexible

Ihre Kapsule-Website hat ein echtes, öffentlich vertrauenswürdiges Zertifikat und leitet einfaches HTTP zu HTTPS am Origin weiter.

Wenn Ihr Proxy auf Flexible SSL eingestellt ist, kommuniziert er einfach HTTP mit Ihrem Origin. Ihr Origin leitet das zu HTTPS weiter. Der Proxy ruft es erneut über HTTP ab. Immer und immer wieder. Besucher sehen ERR_TOO_MANY_REDIRECTS und die Website ist unbrauchbar.

Stellen Sie den SSL-Modus auf Full (strict) ein. Ihr Origin-Zertifikat ist gültig und öffentlich vertrauenswürdig, daher besteht die strikte Validierung. Dies ist die häufigste Ursache dafür, dass eine Website beim Einschalten eines Proxy beschädigt wird.

2. Unterbrechen Sie nicht den Zertifikat-Challenge-Pfad

Zertifikate werden ausgestellt und erneuert, indem die Kontrolle der Domain über einfaches HTTP unter /.well-known/acme-challenge/ nachgewiesen wird. Diese Anfrage muss den Kapsule-Origin erreichen und die exakte Antwort zurückgeben. Alles am Proxy, das das unterbrochen, beschädigt die Ausstellung und, drei Monate später, die Erneuerung:

  • Bot-Schutz, "unter Angriff"-Modus oder jede verwaltete Challenge, die eine Zwischenseite bereitstellt.
  • Firewall, benutzerdefinierte oder Page Rules, die auf Pfad oder User Agent übereinstimmen, oder die den Pfad umschreiben.
  • Caching, das eine veraltete 404 für den Challenge-Pfad bereitstellt.
  • HTTPS auf dem Challenge-Pfad selbst erzwingen, bevor ein Zertifikat vorhanden ist, um es damit zu bedienen.

Fügen Sie eine explizite Regel hinzu, die /.well-known/ von jeder dieser Funktionen ausschließt.

Dieses Fehler ist verzögert und still. Die Ausstellung ist heute erfolgreich, dann schlägt die Erneuerung nach etwa 60 Tagen still fehl, und eines Morgens bekommen alle Besucher eine Zertifikatwarnung. Wenn Sie Bot-Schutz später einschalten, fügen Sie den Ausschluss zur gleichen Zeit hinzu.

Bezahlte Zertifikate, die über Kapsule bestellt werden, werden stattdessen über DNS validiert, daher wirkt sich das Proxifizieren nicht auf diese aus. Siehe SSL-Zertifikate.

Verschieben Sie Ihre DNS zu Cloudflare

Schritt 1: Kopieren Sie Ihre aktuellen Einträge. Öffnen Sie die Registerkarte DNS für Ihre Website in KPanel und notieren Sie sich jeden Eintrag: Typ, Name, Wert, Priorität. Überspringen Sie nicht die, die Sie nicht erkennen. Verifizierungseinträge von Drittanbietern und die Mail-Einträge unten sind das, was Menschen verlieren. Automatische Importer übersehen regelmäßig Einträge, daher ist diese Liste das, was Sie gegen den Import prüfen und wovon Sie später wiederherstellen.

Schritt 2: Fügen Sie die Domain hinzu und überprüfen Sie den Import. Fügen Sie die Domain bei Cloudflare hinzu und lassen Sie sie Ihren DNS scannen. Vergleichen Sie das Ergebnis Zeile für Zeile mit Ihrer Liste und fügen Sie alles Fehlende von Hand hinzu. Werte müssen genau übereinstimmen, einschließlich nachfolgender Punkte und Anführungszeichen bei TXT Einträgen.

Schritt 3: Entscheiden Sie, was proxifiziert wird. Jeder Eintrag erhält einen Proxy-Toggle, normalerweise eine orange oder graue Wolke. Proxifiziert bedeutet, dass der Datenverkehr für diesen Hostnamen durch ihr Netzwerk geht; nicht proxifiziert bedeutet, dass DNS direkt zur echten Adresse auflöst. Proxifizieren Sie nur Datensätze, die Website-Datenverkehr bedienen. Der nächste Abschnitt ist die definitive Liste.

Schritt 4: Ändern Sie die Nameserver. Erst wenn die Datensätze korrekt sind, zeigen Sie die Domain auf die Nameserver, die Cloudflare Ihnen gibt. Wenn die Domain bei Kapsule registriert ist, verwenden Sie die Seite Nameserver, die in Nameserver behandelt wird. Verwenden Sie andernfalls das Bedienfeld Ihres Registrars. Die Delegation dauert Minuten bis Stunden, bis sie überall sichtbar ist.

Löschen Sie die Zone in KPanel nicht, nachdem Sie sie delegiert haben. Das Beibehalten kostet nichts und ist die Kopie, die Sie wiederherstellen, wenn der Umzug schiefgeht.

Welche Datensätze dürfen niemals proxifiziert werden

Das Proxifizieren eines Datensatzes, der kein Web-Datenverkehr ist, schützt ihn nicht. Es ersetzt die Antwort durch die Adresse des Proxy, daher funktioniert der Dienst auf der anderen Seite nicht mehr.

EintragProxy?Warum
Bare Domain und wwwJa, wenn Sie den Proxy überhaupt wollenDies ist der Web-Datenverkehr
MX EinträgeNiemalsEin Proxy kann SMTP nicht übertragen. Dies beschädigt alle eingehenden E-Mails
Der Mail-Hostname, auf den die MX verweistNiemalsEs muss zur echten Mail-Server auflösen
SPF, DKIM, DMARCKein Toggle vorhandenErstellen Sie sie genau neu
Autodiscover und AutoconfigNiemalsMail-Clients benötigen den echten Host
SRV EinträgeKein Toggle vorhandenSie müssen genau sein
Subdomain, die auf einen anderen Anbieter verweistNiemalsDas Proxifizieren versteckt es hinter der falschen Adresse

Die Regel darunter: Proxifizieren Sie Hostnamen, die HTTP und HTTPS für Browser bedienen, und nichts anderes.

Halten Sie Ihre E-Mail funktionierend

E-Mail ist das häufigste Opfer eines Nameserver-Umzugs, und es bleibt oft ein bis zwei Tage lang unbemerkt, da eingehende E-Mails einfach nicht ankommen, anstatt einen sichtbaren Fehler zu erzeugen.

Wenn Ihre Postfächer bei Kapsule sind, müssen danach vier Dinge wahr sein:

  1. Der MX Eintrag existiert und ist nicht proxifiziert, zeigt auf mail.kapsulehost.com mit Priorität 10.
  2. SPF ist ein einzelner Eintrag. Eine Domain darf genau einen haben. Unserer sieht wie v=spf1 include:_spf.kapsulehost.com ~all aus. Falls Sie auch über einen anderen Service senden, gehören deren Hosts in diesen einen Eintrag, nicht in einen zweiten.
  3. Jeder DKIM Eintrag kam herüber. Jede Domain hat ihre eigenen Signierungsschlüssel, die als TXT Einträge unter _domainkey veröffentlicht werden. Es gibt mehr als einen, und E-Mails, die mit einem Schlüssel signiert sind, dessen Eintrag fehlt, schlagen die Authentifizierung fehl.
  4. DMARC kam herüber. Der _dmarc Eintrag teilt empfangenden Servern mit, was mit E-Mails zu tun ist, die die obigen Prüfungen nicht bestehen.

Die Registerkarte Deliverability in jedem Postfach zeigt, was derzeit veröffentlicht und was fehlt, mit den korrekten Werten zum Kopieren. Überprüfen Sie dies, nachdem die Nameserver propagiert wurden. SPF, DKIM und DMARC erklärt behandelt, was jeder Eintrag tut.

E-Mail wird direkt auf dem echten Mail-Hostname gesendet und empfangen, daher geht sie niemals durch den Proxy. Ihre E-Mail-Client-Einstellungen ändern sich nicht.

Was Sie verlieren: Die echte Client-IP

Kapsule liest die echte Besucher-IP aus einem weitergeleitetem Header, aber nur, wenn die Anfrage aus unserem eigenen Edge-Netzwerk oder der Maschine selbst ankommt. Jede andere Quelle ist nicht vertrauenswürdig, absichtlich, weil ein weitergeleiteter Header von jedem gefälscht werden kann. Ein Proxy eines Drittanbieters ist nicht auf dieser Vertrauensliste, und es gibt keine unterstützte Möglichkeit, einen hinzuzufügen.

Also sieht alles, das auf der IP des Besuchers ankommt, den Proxy statt:

FunktionWas geschieht
ZugriffsprotokolleErfassen die Adresse des Proxy, nicht die des Besuchers
Website-AnalytikAttribut-Datenverkehr zum Proxy
Geo-BlockierungGeolocates das Rechenzentrum des Proxy, daher missfallen Länderregeln
Ihre IP-DenylisteKann einen Besucher, den Sie nie sehen, nicht blockieren
Platform-MissbrauchsblockierungSieht den Proxy
WordPress-Sicherheits-PluginsLogin-Begrenzung und Kommentar-Filterung mis-key

Es gibt eine schlimmere Version. Die Plattform blockiert automatisch Adressen, die einen Ansturm von Fehlern oder fehlgeschlagenen Logins erzeugen. Hinter einem Proxy sieht all diese Aktivität so aus, als würde sie vom Proxy stammen, daher kann ein schlecht benommener Besucher ein ganzes Proxy-Rechenzentrum vorübergehend blockieren und jeden anderen, der durch ihn geroutet wird, ausschalten. Wir können das von unserer Seite nicht beheben.

Stapeln Sie nicht zwei CDNs

Das Ausführen von Kapsule CDN mit einem Proxy eines Drittanbieters davor verdoppelt Ihre Leistung nicht. Es gibt Ihnen zwei Caches, die sich uneinig sind, zwei Sätze von Purge-Regeln und ein sehr schwieriges Debugging-Problem.

Es gibt auch einen konkreten Blocker: Das Aktivieren von Kapsule CDN erfordert, dass unser Edge ein Zertifikat für Ihren Hostnamen ausstellt, was erfordert, dass der Hostname zu unserem Edge auflöst. Wenn DNS stattdessen auf einen Proxy eines Drittanbieters verweist, wird dieses Zertifikat niemals ausgestellt und das CDN tut stumm nichts.

Wählen Sie eins. Wenn Sie ihres wollen, schalten Sie Kapsule CDN zuerst aus, bevor Sie Ihre Nameserver delegieren. Wenn Sie unseres wollen, schalten Sie den Proxy aus. Das normale Aktivieren von Kapsule CDN schreibt die erforderlichen Edge-Einträge für Sie, aber nur wenn Ihr DNS bei uns gehostet wird; andernfalls veröffentlichen Sie sie selbst mit dem Edge-Hostnamen auf der CDN-Registerkarte.

Die Kapsule CDN Registerkarte in KPanel

Zurück zu Kapsule DNS

  1. Öffnen Sie die Registerkarte DNS in KPanel und überprüfen Sie, ob die Einträge weiterhin mit denen live am Proxy übereinstimmen. Fügen Sie alles hinzu, das Sie dort seit dem Gehen erstellt haben.
  2. Schalten Sie den Proxy-Toggle auf jedem Datensatz beim Drittanbieter-Service aus, sodass die Zone echte Adressen zeigt. Bestätigen Sie, dass die Website weiterhin geladen wird.
  3. Ändern Sie die Nameserver bei Ihrem Registrar zurück auf ns1.kapsulecloud.com, ns2.kapsulecloud.com, ns3.kapsuledns.com und ns4.kapsuledns.com.
  4. Sobald sich die Delegation verschiebt, bestätigen Sie, dass die Website über HTTPS mit einem gültigen Zertifikat geladen wird.
  5. Überprüfen Sie die Registerkarte Deliverability in einem Postfach und bestätigen Sie, dass die Mail-Einträge vorhanden sind.
  6. Aktivieren Sie Kapsule CDN erneut, wenn Sie es wollen, und bestätigen Sie, dass das Zertifikat ausgestellt wird.

Wenn DNSSEC am Proxy aktiviert ist, schalten Sie es aus und warten Sie, bis die übergeordnete Zone die Delegationsdatensatz nicht mehr veröffentlicht, BEVOR Sie die Nameserver ändern. Das Verschieben von Nameservern während ein veralteter Schlüssel veröffentlicht wird, macht die Domain überall unauflösbar. Siehe DNSSEC.

Wenn es schiefgeht

  • ERR_TOO_MANY_REDIRECTS: Der SSL-Modus ist Flexible. Ändern Sie ihn zu Full (strict).
  • Zertifikat abgelaufen oder ungültig: Erneuerung wurde blockiert. Fügen Sie den Ausschluss /.well-known/ hinzu und reissue dann aus dem Panel. Siehe SSL-Zertifikate.
  • E-Mail empfangen gestoppt: Der MX Eintrag fehlt, ist proxifiziert oder zeigt auf den falschen Host. Siehe E-Mail wird nicht empfangen.
  • E-Mail wird gesendet, kommt aber im Spam an: Ein SPF, DKIM oder DMARC Eintrag kam nicht herüber. Beheben Sie das, was die Registerkarte Deliverability markiert. Siehe Warum gehen meine E-Mails in Spam?.
  • Änderungen werden nicht angezeigt: zwei Caches. Leeren Sie beide, dann überprüfen Sie in einem privaten Fenster.
  • Einige Besucher können die Website nicht erreichen, andere können: wahrscheinlich eine automatische Blockierung in einem Proxy-Rechenzentrum. Siehe Support-Ticket öffnen.
  • Die Domain hat sich sofort nach der Nameserver-Änderung aufgelöst: normalerweise ein veralteter DNSSEC-Delegationsdatensatz. Bitten Sie Ihren Registrar, ihn zu entfernen.
  • Warnungen für gemischte Inhalte: nicht in Zusammenhang mit dem Proxy, wird aber oft zur gleichen Zeit bemerkt. Siehe Gemischte Inhalte beheben.

Verwandte Handbücher

Benötigen Sie noch Hilfe?

Schreiben Sie uns an support@kapsulehost.com oder öffnen Sie einen Chat in KPanel.

KPanel öffnen
Cloudflare oder einen anderen Proxy mit Kapsule verwenden