문제 해결

Kapsule과 함께 Cloudflare 또는 다른 프록시 사용하기

How to put a third-party proxy or CDN in front of a KapsuleHost site, including the two settings that break sites, the records that must never be proxied, and how to undo it.

KapsuleHost 사이트 앞에 제3자 프록시 또는 CDN을 배치하는 방법, 사이트를 중단시키는 두 가지 설정, 절대 프록시해서는 안 되는 레코드, 그리고 이를 취소하는 방법을 설명합니다.

Kapsule은 자체 네임서버와 자체 글로벌 엣지 네트워크를 운영하므로, 제3자 프록시가 제공하는 대부분의 기능이 이미 여기에 통합되어 지원되고 있습니다. 원하시면 여전히 앞에 하나를 배치할 수 있습니다. 이 페이지에서는 방법과 그에 따른 비용을 보여 줍니다.

캐싱과 글로벌 엣지만 필요하신 경우 Kapsule CDN을 대신 사용하세요. 패널과 통합되고, 클라이언트 IP 주소를 그대로 유지하며, 추가 계정이 필요하지 않습니다. CDN 활성화를 참조하세요.

얻는 것과 포기하는 것

얻는 것포기하는 것
이들의 방화벽, 봇 규칙 및 속도 제한실제 방문자 IP 주소(당사 측에서 영구적으로)
이들의 분석 대시보드KPanel에서의 정확한 지역 차단 및 IP 차단
엣지에서의 DDoS 흡수DNS, SSL 및 캐싱을 관리할 수 있는 한 곳
페이지 규칙 및 엣지 리디렉션당사가 전체 요청 경로를 진단할 수 있는 능력
필요한 경우 두 번째 캐시 계층Kapsule CDN(비활성화해야 함)

테스트하고 필요로 하는 특정 기능을 위해 이동하는 것은 좋은 이유입니다. 포럼 게시물이 그렇게 하라고 해서 지원되는 설정을 지원되지 않는 설정으로 바꾸는 것은 그렇지 않습니다.

대부분의 공급자(Cloudflare 포함)는 입급형 요금제에서 전체 도메인을 자신의 네임서버에 위임하도록 요구합니다. 하나의 호스트명만 프록시하고 DNS의 나머지를 당사와 유지할 수 없습니다. 네임서버를 이동하면 모든 것이 이동합니다: 웹 레코드, 메일 레코드, 검증 레코드, 모두 말입니다.

모든 것을 중단시키는 두 가지 설정

1. Full (Strict) SSL 사용, Flexible 사용 금지

Kapsule 사이트는 실제 공개적으로 신뢰할 수 있는 인증서를 가지고 있으며 원본에서 일반 HTTP를 HTTPS로 리디렉션합니다.

프록시가 Flexible SSL로 설정된 경우, 원본과 일반 HTTP로 통신합니다. 원본이 이를 HTTPS로 리디렉션합니다. 프록시가 HTTP를 통해 다시 가져옵니다. 계속 반복됩니다. 방문자는 ERR_TOO_MANY_REDIRECTS를 보고 사이트를 사용할 수 없습니다.

SSL 모드를 **Full (strict)**으로 설정하세요. 원본 인증서는 유효하고 공개적으로 신뢰할 수 있으므로 엄격한 검증이 통과합니다. 이것이 프록시가 켜지는 순간 사이트가 중단되는 가장 일반적인 원인입니다.

2. 인증서 챌린지 경로를 가로채지 마세요

인증서는 /.well-known/acme-challenge/에서 일반 HTTP를 통해 도메인 제어를 증명하여 발급되고 갱신됩니다. 해당 요청은 Kapsule 원본에 도달해야 하고 정확한 응답을 반환해야 합니다. 프록시의 이를 가로채는 모든 것이 발급을 중단시키고 3개월 후 갱신도 중단시킵니다:

  • 봇 보호, "공격 중" 모드 또는 중보 페이지를 제공하는 관리형 챌린지.
  • 경로 또는 사용자 에이전트와 일치하는 방화벽, 커스텀 또는 페이지 규칙, 또는 경로를 다시 쓰는 규칙.
  • 챌린지 경로에 대해 만료된 404를 제공하는 캐싱.
  • 인증서가 존재하기 전에 챌린지 경로 자체에서 HTTPS를 강제 적용하는 것.

/.well-known/를 제외하는 명시적 규칙을 이들 각 기능에 추가하세요.

이 실패는 지연되고 조용합니다. 발급은 오늘 성공하지만 약 60일 후 갱신이 조용히 실패하고 어느 날 아침 모든 방문자가 인증서 경고를 받게 됩니다. 나중에 봇 보호를 켜면 동시에 제외를 추가하세요.

Kapsule을 통해 주문한 유료 인증서는 대신 DNS를 통해 검증되므로 프록시가 영향을 주지 않습니다. SSL 인증서를 참조하세요.

DNS를 Cloudflare로 이동

단계 1: 현재 레코드를 복사합니다. KPanel에서 사이트의 DNS 탭을 열고 모든 레코드를 기록합니다: 유형, 이름, 값, 우선순위. 인식하지 못하는 레코드도 건너뛰지 마세요. 제3자 검증 레코드와 아래의 메일 레코드는 사람들이 잃는 것입니다. 자동 가져오기는 정기적으로 레코드를 놓치므로 이 목록은 가져오기와 나중에 복원할 때 확인하는 것입니다.

단계 2: 도메인을 추가하고 가져오기를 확인합니다. Cloudflare에서 도메인을 추가하고 DNS를 스캔하도록 합니다. 결과를 목록과 한 줄씩 비교하고 누락된 것을 손으로 추가합니다. 값은 뒤따르는 점과 TXT 레코드의 인용을 포함하여 정확히 일치해야 합니다.

단계 3: 프록시할 항목을 결정합니다. 모든 레코드는 프록시 토글을 받으며, 일반적으로 주황색 또는 회색 구름입니다. 프록시됨은 해당 호스트명에 대한 트래픽이 이들의 네트워크를 통과함을 의미합니다. 프록시되지 않음은 DNS가 실제 주소로 직접 확인됨을 의미합니다. 웹사이트 트래픽을 제공하는 레코드만 프록시하세요. 다음 섹션은 결정적인 목록입니다.

단계 4: 네임서버를 변경합니다. 레코드가 올바른 경우에만 도메인을 Cloudflare가 제공하는 네임서버로 지정합니다. 도메인이 Kapsule에 등록된 경우 Nameservers 페이지를 사용합니다. 네임서버에서 다룹니다. 그렇지 않으면 등록자의 패널을 사용하세요. 위임은 모든 곳에서 보이기까지 몇 분에서 몇 시간이 걸립니다.

위임을 해제한 후 KPanel에서 영역을 삭제하지 마세요. 유지하는 것은 비용이 들지 않으며 이동이 잘못되면 복원할 복사본입니다.

절대 프록시해서는 안 되는 레코드

웹 트래픽이 아닌 레코드를 프록시하는 것이 보호하지 않습니다. 답변을 프록시의 주소로 바꾸므로 다른 쪽의 서비스가 작동을 멈춥니다.

레코드프록시?이유
베어 도메인 및 www예, 프록시를 원하는 경우이것이 웹 트래픽입니다
MX 레코드절대 안 됨프록시는 SMTP를 전달할 수 없습니다. 이는 모든 수신 메일을 중단시킵니다
MX가 가리키는 메일 호스트명절대 안 됨실제 메일 서버로 확인되어야 합니다
SPF, DKIM, DMARC토글 없음정확히 다시 만들기
자동 검색 및 자동 설정절대 안 됨메일 클라이언트는 실제 호스트가 필요합니다
SRV 레코드토글 없음정확해야 합니다
다른 공급자를 가리키는 서브도메인절대 안 됨프록시가 잘못된 주소 뒤에 숨깁니다

아래 규칙: 브라우저에 HTTP와 HTTPS를 제공하는 호스트명만 프록시하고 다른 것은 프록시하지 않습니다.

이메일 작동 유지

메일은 네임서버 이동에서 가장 흔한 피해이며, 들어오는 메일이 보이는 오류를 생성하지 않고 단순히 도착을 멈추기 때문에 하루 이틀 동안 눈에 띄지 않을 수 있습니다.

메일 상자가 Kapsule에 있으면 이후 4가지가 참이어야 합니다:

  1. MX 레코드가 존재하고 프록시되지 않으며, mail.kapsulehost.com 를 가리킵니다. 우선순위는 10입니다.
  2. SPF는 단일 레코드입니다. 도메인은 정확히 하나만 허용됩니다. 당사 것은 v=spf1 include:_spf.kapsulehost.com ~all처럼 보입니다. 또한 다른 서비스를 통해 보내는 경우 해당 호스트는 그 하나 안에 속하며 두 번째가 아닙니다.
  3. 모든 DKIM 레코드가 전달됩니다. 각 도메인은 _domainkey 아래 TXT 레코드로 게시된 자체 서명 키를 가집니다. 하나 이상 있으며 레코드가 누락된 키로 서명된 메일은 인증에 실패합니다.
  4. DMARC이 전달됩니다. _dmarc 레코드는 수신 서버에 위의 검사에 실패한 메일을 어떻게 할지 알려줍니다.

메일 상자의 Deliverability 탭에는 현재 게시된 항목과 복사할 올바른 값과 함께 누락된 항목이 표시됩니다. 네임서버가 전파된 후 확인하세요. SPF, DKIM 및 DMARC 설명에서 각 레코드의 기능을 다룹니다.

메일은 실제 메일 호스트명에서 직접 전송 및 수신되므로 프록시를 통과하지 않습니다. 메일 클라이언트 설정은 변경되지 않습니다.

잃는 것: 실제 클라이언트 IP

Kapsule은 전달된 헤더에서 실제 방문자 IP를 읽지만 요청이 당사 자신의 엣지 네트워크 또는 머신 자체에서 도착할 때만 읽습니다. 다른 모든 소스는 신뢰되지 않습니다. 의도적으로, 전달된 헤더는 누구나 위조할 수 있기 때문입니다. 제3자 프록시는 신뢰 목록에 없으며 하나를 추가하는 지원되는 방법이 없습니다.

따라서 방문자 IP에 의존하는 모든 것이 대신 프록시를 봅니다:

기능일어나는 일
액세스 로그방문자의 주소가 아닌 프록시의 주소를 기록합니다
사이트 분석트래픽을 프록시에 귀속시킵니다
지역 차단프록시의 데이터 센터를 지역 위치 파악하므로 국가 규칙이 오작동합니다
당신의 IP 거부 목록보지 못하는 방문자를 차단할 수 없습니다
플랫폼 남용 차단프록시를 봅니다
WordPress 보안 플러그인로그인 제한 및 댓글 필터링이 잘못된 키로 작동합니다

더 나쁜 버전도 있습니다. 플랫폼은 오류 또는 실패한 로그인의 버스트를 생성하는 주소를 자동으로 차단합니다. 프록시 뒤에서 해당 활동이 모두 프록시에서 오는 것으로 나타나므로 행동이 잘못된 한 방문자가 전체 프록시 데이터 센터를 임시 차단할 수 있어 이를 통해 라우팅된 다른 모든 사람이 제거됩니다. 당사는 당사 측에서 이를 해결할 수 없습니다.

두 개의 CDN을 스택하지 마세요

Kapsule CDN을 제3자 프록시 앞에서 실행하는 것은 성능을 두 배로 하지 않습니다. 두 개의 캐시가 불일치하고, 두 개의 제거 규칙 집합이 있으며, 디버그하기 매우 어려운 문제를 제공합니다.

또한 구체적인 차단이 있습니다: Kapsule CDN을 활성화하려면 당사 엣지가 호스트명에 대한 인증서를 발급해야 하며, 이는 호스트명이 당사 엣지로 확인되어야 함을 의미합니다. DNS가 대신 제3자 프록시를 가리키면 해당 인증서는 절대 발급되지 않으며 CDN은 조용히 아무것도 하지 않습니다.

하나를 선택하세요. 당신이 그들의 것을 원한다면 네임서버를 위임하기 전에 먼저 Kapsule CDN을 끄세요. 당신이 우리의 것을 원한다면 프록시를 끄세요. 보통 Kapsule CDN을 활성화하면 필요한 엣지 레코드를 기록하지만 DNS가 당사로 호스팅되는 경우에만 수행됩니다. 그렇지 않으면 CDN 탭의 엣지 호스트명을 사용하여 직접 게시하세요.

KPanel의 Kapsule CDN 탭

Kapsule DNS로 돌아가기

  1. KPanel의 DNS 탭을 열고 레코드가 프록시에서 라이브인 것과 일치하는지 확인합니다. 떠난 후 생성한 것을 추가합니다.
  2. 제3자 서비스에서 모든 레코드의 프록시 토글을 끔으로써 영역이 실제 주소를 표시하도록 합니다. 사이트가 계속 로드되는지 확인합니다.
  3. 등록자에서 네임서버를 ns1.kapsulecloud.com, ns2.kapsulecloud.com, ns3.kapsuledns.comns4.kapsuledns.com로 다시 변경합니다.
  4. 위임이 이동되면 사이트가 유효한 인증서로 HTTPS를 통해 로드되는지 확인합니다.
  5. 메일 상자의 Deliverability 탭을 확인하고 메일 레코드가 존재하는지 확인합니다.
  6. 원하는 경우 Kapsule CDN을 다시 활성화하고 인증서가 발급되는지 확인합니다.

프록시에서 DNSSEC이 활성화된 경우 이를 끄고 부모 영역이 위임 레코드 게시를 중단할 때까지 기다렸다가 네임서버를 변경합니다. 만료된 키가 게시된 상태에서 네임서버를 이동하면 도메인이 어디서나 확인할 수 없게 됩니다. DNSSEC를 참조하세요.

문제가 발생하면

  • ERR_TOO_MANY_REDIRECTS: SSL 모드는 Flexible입니다. Full (strict)로 변경합니다.
  • 인증서 만료 또는 무효: 갱신이 차단됨. /.well-known/ 제외를 추가한 후 패널에서 다시 발급합니다. SSL 인증서를 참조하세요.
  • 메일 도착 중단: MX 레코드가 누락되거나, 프록시되거나, 잘못된 호스트를 가리킵니다. 이메일 수신 없음을 참조하세요.
  • 메일 전송되지만 스팸으로 이동: SPF, DKIM 또는 DMARC 레코드가 전달되지 않았습니다. Deliverability 탭이 플래그하는 것을 수정합니다. 내 이메일이 스팸으로 가는 이유는 무엇입니까?를 참조하세요.
  • 변경 사항이 나타나지 않음: 두 개의 캐시. 둘 다 제거한 후 개인 창에서 확인합니다.
  • 일부 방문자는 사이트에 도달할 수 없고 다른 방문자는 할 수 있음: 한 프록시 데이터 센터에서의 자동 차단 가능성. 지원 티켓 열기를 참조하세요.
  • 도메인이 네임서버 변경 직후 확인을 멈춤: 보통 만료된 DNSSEC 위임 레코드입니다. 등록자에 이를 제거하도록 요청합니다.
  • 혼합 콘텐츠 경고: 프록시와 무관하지만 동시에 자주 발견됩니다. 혼합 콘텐츠 수정를 참조하세요.

관련 가이드

여전히 도움이 필요하신가요?

다음 주소로 이메일을 보내주세요 support@kapsulehost.com 또는 KPanel에서 채팅을 시작하세요.

KPanel 열기
Kapsule과 함께 Cloudflare 또는 다른 프록시 사용하기