Risoluzione problemi

Utilizzo di Cloudflare o di un altro proxy con Kapsule

How to put a third-party proxy or CDN in front of a KapsuleHost site, including the two settings that break sites, the records that must never be proxied, and how to undo it.

Come mettere un proxy o CDN di terze parti davanti a un sito KapsuleHost, incluse le due impostazioni che interrompono i siti, i record che non devono mai essere sottoposti a proxy, e come annullare tutto.

Kapsule gestisce i propri nameserver e la propria rete edge globale, quindi la maggior parte di quello che offre un proxy di terze parti è già disponibile qui, integrato e supportato. Puoi comunque metterne uno davanti se vuoi. Questa pagina ti mostra come farlo e quali sono i costi.

Se desideri solo il caching e un edge globale, utilizza Kapsule CDN. Si integra con il pannello, mantiene intatti gli indirizzi IP dei client e non richiede alcun account aggiuntivo. Consulta Abilitazione della CDN.

Cosa Guadagni e Cosa Perdi

GuadagniPerdi
Il loro firewall, le regole bot e il rate limitingL'indirizzo IP reale del visitatore dal nostro lato, permanentemente
La loro dashboard di analiticheIl geo-blocking accurato e il blocco IP in KPanel
L'assorbimento DDoS al loro edgeUn unico posto per gestire DNS, SSL e caching
Le page rule e i reindirizzamenti edgeLa nostra capacità di diagnosticare il percorso completo della richiesta per te
Un secondo livello di cache, se ne hai bisognoKapsule CDN, che dovresti disattivare

Passare per una funzionalità specifica che hai testato e di cui hai bisogno è una buona ragione. Passare perché un post su un forum lo consigliava scambia una configurazione supportata con una non supportata.

Nota che la maggior parte dei provider, incluso Cloudflare, richiede di delegare l'intero dominio ai loro nameserver nei piani entry-level. Non puoi sottoporre a proxy un solo hostname e lasciare il resto del tuo DNS con noi. Spostare i tuoi nameserver sposta tutto: i record web, i record di posta, i record di verifica, tutto.

Le Due Impostazioni Che Interrompono Tutto

1. Utilizza Full (Strict) SSL, Mai Flexible

Il tuo sito Kapsule ha un certificato reale, pubblicamente attendibile, e reindirizza HTTP semplice a HTTPS all'origine.

Se il tuo proxy è impostato su Flexible SSL, comunica HTTP semplice alla tua origine. La tua origine lo reindirizza a HTTPS. Il proxy lo recupera di nuovo su HTTP. Avanti e indietro. I visitatori vedono ERR_TOO_MANY_REDIRECTS e il sito è inutilizzabile.

Imposta la modalità SSL su Full (strict). Il certificato della tua origine è valido e pubblicamente attendibile, quindi la convalida rigorosa passa. Questa è la causa più comune di un sito che si interrompe nel momento in cui un proxy viene attivato.

2. Non Intercettare il Percorso della Sfida dei Certificati

I certificati vengono emessi e rinnovati provando il controllo del dominio su HTTP semplice, presso /.well-known/acme-challenge/. Quella richiesta deve raggiungere l'origine di Kapsule e restituire la risposta esatta. Qualsiasi cosa al proxy che l'intercetti interrompe l'emissione e, tre mesi dopo, il rinnovo:

  • Protezione bot, modalità "under attack", o qualsiasi managed challenge che serve una pagina interstiziale.
  • Firewall, regole personalizzate o page rule che corrispongono al percorso o all'user agent, o che riscrivono il percorso.
  • Caching che serve un 404 scaduto per il percorso della sfida.
  • Forzare HTTPS sul percorso della sfida stesso, prima che esista un certificato per servirlo.

Aggiungi una regola esplicita escludendo /.well-known/ da ognuna di queste funzionalità.

Questo errore è ritardato e silenzioso. L'emissione ha successo oggi, poi in circa 60 giorni il rinnovo fallisce silenziosamente, e una mattina ogni visitatore riceve un avviso di certificato. Se attivi la protezione bot più tardi, aggiungi l'esclusione contemporaneamente.

I certificati a pagamento ordinati tramite Kapsule vengono convalidati tramite DNS, quindi il proxy non li influenza. Consulta Certificati SSL.

Spostamento del tuo DNS a Cloudflare

Passaggio 1: Copia i tuoi record attuali. Apri la scheda DNS del tuo sito in KPanel e annota ogni record: tipo, nome, valore, priorità. Non saltare quelli che non riconosci. I record di verifica di terze parti e i record di posta qui sotto sono quello che la gente perde. Gli importatori automatici perdono record regolarmente, quindi questo elenco è quello che controlli rispetto all'importazione e da cui ripristini in seguito.

Passaggio 2: Aggiungi il dominio e verifica l'importazione. Aggiungi il dominio in Cloudflare e lascia che esegua la scansione del tuo DNS. Confronta il risultato riga per riga rispetto al tuo elenco e aggiungi manualmente qualsiasi cosa mancante. I valori devono corrispondere esattamente, inclusi i punti finali e le virgolette su TXT record.

Passaggio 3: Decidi cosa è sottoposto a proxy. Ogni record ottiene un interruttore proxy, generalmente una nuvola arancione o grigia. Sottoposto a proxy significa che il traffico per quel hostname passa attraverso la loro rete; non sottoposto a proxy significa che il DNS risolve direttamente all'indirizzo reale. Sottoponete a proxy solo i record che servono il traffico del sito web. La sezione successiva è l'elenco definitivo.

Passaggio 4: Cambia i nameserver. Solo una volta che i record sono corretti, punta il dominio ai nameserver che Cloudflare ti fornisce. Se il dominio è registrato con Kapsule, usa la pagina Nameservers, trattata in Nameservers. Altrimenti usa il pannello del tuo registrar. La delega impiega minuti o ore per essere visibile ovunque.

Non eliminare la zona in KPanel dopo averla delegata via. Mantenerla non costa nulla ed è la copia da cui ripristini se lo spostamento va male.

Quali Record Non Devono Mai Essere Sottoposti a Proxy

Sottoporre a proxy un record che non è traffico web non lo protegge. Sostituisce la risposta con l'indirizzo del proxy, quindi il servizio dall'altra parte smette di funzionare.

RecordProxy?Perché
Dominio nudo e wwwSì, se desideri il proxyQuesto è il traffico web
MX recordMaiUn proxy non può portare SMTP. Questo interrompe tutta la posta in ingresso
Il nome host di posta a cui punta MXMaiDeve risolvere al server di posta reale
SPF, DKIM, DMARCNessun interruttore esisteRicreali esattamente
Autodiscover e autoconfigMaiI client di posta hanno bisogno dell'host reale
SRV recordNessun interruttore esisteDevono essere esatti
Sottodominio che punta a un altro providerMaiSottoporre a proxy lo nasconde dietro l'indirizzo sbagliato

La regola sottostante: sottoponete a proxy i nomi host che servono HTTP e HTTPS ai browser, e nient'altro.

Mantenere la Posta Funzionante

La posta è la vittima più comune di uno spostamento di nameserver, e spesso passa inosservata per uno o due giorni perché la posta in ingresso semplicemente smette di arrivare invece di produrre un errore visibile.

Se le tue caselle di posta sono con Kapsule, quattro cose devono essere vere in seguito:

  1. Il MX record esiste e non è sottoposto a proxy, puntando a mail.kapsulehost.com con priorità 10.
  2. SPF è un singolo record. Un dominio è consentito esattamente uno. Il nostro assomiglia a v=spf1 include:_spf.kapsulehost.com ~all. Se invii anche tramite un altro servizio, i loro host appartengono all'interno di quel record, non a un secondo.
  3. Ogni DKIM record è arrivato. Ogni dominio ha le sue chiavi di firma pubblicate come TXT record sotto _domainkey. Ce n'è più di uno, e la posta firmata con una chiave il cui record è mancante fallisce l'autenticazione.
  4. DMARC è arrivato. Il _dmarc record dice ai server riceventi cosa fare con la posta che fallisce i controlli precedenti.

La scheda Deliverability su qualsiasi casella di posta mostra cosa è attualmente pubblicato e cosa è mancante, con i valori corretti da copiare. Controllalo dopo che i nameserver si sono propagati. SPF, DKIM e DMARC Explained spiega cosa fa ogni record.

La posta viene inviata e ricevuta direttamente sul nome host di posta reale, quindi non passa mai attraverso il proxy. Le impostazioni del tuo client di posta non cambiano.

Quello Che Perdi: L'Indirizzo IP Reale del Client

Kapsule legge l'indirizzo IP reale del visitatore da un'intestazione inoltrata, ma solo quando la richiesta arriva dalla nostra stessa rete edge o dalla macchina stessa. Qualsiasi altra fonte non è attendibile, deliberatamente, perché un'intestazione inoltrata può essere falsificata da chiunque. Un proxy di terze parti non è in quella lista di fiducia, e non c'è un modo supportato per aggiungerne uno.

Quindi tutto ciò che dipende dall'IP del visitatore vede il proxy invece:

FunzionalitàCosa accade
Log di accessoRegistrano l'indirizzo del proxy, non quello del visitatore
Analitiche del sitoAttribuiscono il traffico al proxy
Geo-blockingGeolocalizza il data centre del proxy, quindi le regole di paese non funzionano
Il tuo elenco di negazione di IPNon può bloccare un visitatore che non vedi mai
Blocco automatico degli abusi della piattaformaVede il proxy
Plugin di sicurezza WordPressLa limitazione dei login e il filtro dei commenti non funzionano correttamente

C'è una versione peggiore. La piattaforma blocca automaticamente gli indirizzi che generano una raffica di errori o accessi falliti. Dietro un proxy quell'attività sembra tutta provenire dal proxy, quindi un visitatore dal cattivo comportamento può ottenere un intero data centre proxy temporaneamente bloccato, mandando offline tutti gli altri instradati attraverso di esso. Non possiamo risolvere questo dal nostro lato.

Non Impilare Due CDN

L'esecuzione di Kapsule CDN con un proxy di terze parti davanti non raddoppia le tue prestazioni. Ti dà due cache che non sono d'accordo, due serie di regole di purge, e un problema molto difficile da eseguire il debug.

C'è anche un blocco concreto: abilitare Kapsule CDN richiede al nostro edge di emettere un certificato per il tuo nome host, il che richiede che il nome host si risolva al nostro edge. Se il DNS punta a un proxy di terze parti, quel certificato non viene mai emesso e la CDN silenziosamente non fa nulla.

Scegli uno. Se vuoi il loro, disattiva Kapsule CDN prima, prima di delegare i tuoi nameserver via. Se vuoi il nostro, disattiva il proxy. Abilitare Kapsule CDN normalmente scrive i record edge richiesti per te, ma solo quando il tuo DNS è ospitato con noi; altrimenti pubblicali tu stesso utilizzando il nome host edge sulla scheda CDN.

La scheda Kapsule CDN in KPanel

Ritorno a Kapsule DNS

  1. Apri la scheda DNS in KPanel e verifica che i record corrispondano ancora a quelli live al proxy. Aggiungi qualsiasi cosa tu abbia creato lì da quando te ne sei andato.
  2. Disattiva il toggle del proxy su ogni record al servizio di terze parti, in modo che la zona mostri indirizzi reali. Conferma che il sito si carica ancora.
  3. Cambia i nameserver al tuo registrar a ns1.kapsulecloud.com, ns2.kapsulecloud.com, ns3.kapsuledns.com e ns4.kapsuledns.com.
  4. Una volta che la delega si muove, conferma che il sito si carica su HTTPS con un certificato valido.
  5. Controlla la scheda Deliverability su una casella di posta e conferma che i record di posta sono presenti.
  6. Riabilita Kapsule CDN se lo desideri, e conferma che il certificato viene emesso.

Se DNSSEC è abilitato al proxy, disattivalo e attendi che la zona padre smetta di pubblicare il record di delega PRIMA di cambiare i nameserver. Spostare i nameserver mentre una chiave scaduta è pubblicata rende il dominio irraggiungibile ovunque. Consulta DNSSEC.

Quando Va Male

  • ERR_TOO_MANY_REDIRECTS: La modalità SSL è Flexible. Cambiala a Full (strict).
  • Certificato scaduto o non valido: il rinnovo è stato bloccato. Aggiungi l'esclusione /.well-known/, quindi ristampa dal pannello. Consulta Certificati SSL.
  • La posta ha smesso di arrivare: il MX record è mancante, sottoposto a proxy, o punta all'host sbagliato. Consulta Email Not Receiving.
  • La posta inviata finisce nello spam: un SPF, DKIM o DMARC record non è arrivato. Correggi quello che la scheda Deliverability segnala. Consulta Why Are My Emails Going to Spam?.
  • I cambiamenti non appaiono: due cache. Purga entrambi, quindi controlla in una finestra privata.
  • Alcuni visitatori non possono raggiungere il sito, altri possono: probabilmente un blocco automatico su un data centre proxy. Consulta Opening a Support Ticket.
  • Il dominio ha smesso di risolvere subito dopo il cambio di nameserver: di solito un record di delega DNSSEC scaduto. Chiedi al tuo registrar di rimuoverlo.
  • Avvisi di contenuto misto: non correlati al proxy, ma spesso notati contemporaneamente. Consulta Fixing Mixed Content.

Guide Correlate

Hai ancora bisogno di aiuto?

Scrivici a support@kapsulehost.com oppure apri una chat in KPanel.

Apri KPanel