Probleemoplossing
Cloudflare of een ander proxy gebruiken met Kapsule
How to put a third-party proxy or CDN in front of a KapsuleHost site, including the two settings that break sites, the records that must never be proxied, and how to undo it.
Hoe u een proxy of CDN van derden voor een KapsuleHost-site plaatst, inclusief de twee instellingen die sites breken, de records die nooit via proxy mogen gaan, en hoe u dit ongedaan maakt.
Kapsule voert zijn eigen naamservers en zijn eigen wereldwijd edge-netwerk uit, dus het grootste deel van wat een proxy van derden biedt, is hier al beschikbaar, geïntegreerd en ondersteund. U kunt er nog steeds een plaatsen als u dat wilt. Deze pagina laat zien hoe u dit doet en wat het u kost.
Als u alleen caching en een wereldwijd edge wilt, gebruik dan Kapsule CDN. Dit integreert met het paneel, behoudt client-IP-adressen en vereist geen extra account. Zie Het CDN inschakelen.
Wat u wint en wat u opgeeft
| U wint | U geeft op |
|---|---|
| Hun firewall, botregels en frequentiebeperkingen | Het echte IP-adres van de bezoeker aan onze kant, permanent |
| Hun analyticsdashboard | Nauwkeurige geofiltering en IP-blokkering in KPanel |
| DDoS-absorptie aan hun edge | Één plek om DNS, SSL en caching te beheren |
| Paginaregels en edge-omleidingen | Ons vermogen om het volledige verzoekpad voor u te diagnosticeren |
| Een tweede cachelaag, als u die nodig heeft | Kapsule CDN, die u moet uitschakelen |
Overstappen voor een specifieke functie die u heeft getest en nodig hebt, is een goed motief. Overstappen omdat een forumpost dat zei, vervangt een ondersteunde setup door een niet-ondersteunde.
Houd er rekening mee dat de meeste providers, inclusief Cloudflare, op instappakketten vereisen dat u het hele domein naar hun naamservers delegeert. U kunt niet één hostnaam via proxy sturen en de rest van uw DNS bij ons laten. Het verplaatsen van uw naamservers verplaatst alles: webrecords, mailrecords, verificatierecords, alles.
De twee instellingen die alles breken
1. Gebruik Full (Strict) SSL, nooit Flexible
Uw Kapsule-site heeft een echt, openbaar vertrouwd certificaat en stuurt gewone HTTP naar HTTPS door naar de origin.
Als uw proxy is ingesteld op Flexible SSL, communiceert het via gewone HTTP met uw origin. Uw origin stuurt dat door naar HTTPS. De proxy haalt het opnieuw op via HTTP. Rond en rond. Bezoekers zien ERR_TOO_MANY_REDIRECTS en de site is onbruikbaar.
Stel de SSL-modus in op Full (strict). Uw origin-certificaat is geldig en openbaar vertrouwd, dus strikte validatie slaagt. Dit is de meest voorkomende oorzaak van een site die kapot gaat op het moment dat een proxy wordt ingeschakeld.
2. Onderschep het pad van de certificaatuitdaging niet
Certificaten worden uitgegeven en vernieuwd door controle van het domein via gewone HTTP op /.well-known/acme-challenge/ te bewijzen. Dat verzoek moet de Kapsule-origin bereiken en het exacte antwoord retourneren. Alles op de proxy die het onderschept, breekt de afgifte en, drie maanden later, vernieuwing:
- Botbescherming, "under attack"-modus of enige beheerde uitdaging met een tussenliggende pagina.
- Firewall, aangepaste of paginaregels die overeenkomen met pad of user agent, of die het pad herschrijven.
- Caching dat een verouderde 404 aanbiedt voor het uitdagingspad.
- HTTPS afdwingen op het uitdagingspad zelf, voordat er een certificaat bestaat om het mee te serveren.
Voeg een expliciete regel toe die /.well-known/ uitsluit van elk van deze functies.
Deze fout is vertraagd en stil. Afgifte slaagt vandaag, dan mislukt vernieuwing stilletjes in ongeveer 60 dagen, en op een ochtend krijgen alle bezoekers een certificaatwaarschuwing. Als u later botbescherming inschakelt, voegt u tegelijkertijd de uitsluiting toe.
Betaalde certificaten die via Kapsule worden besteld, worden in plaats daarvan via DNS gevalideerd, dus proxying beïnvloedt die niet. Zie SSL-certificaten.
Uw DNS naar Cloudflare verplaatsen
Stap 1: Kopieer uw huidige records. Open het tabblad DNS voor uw site in KPanel en noteer elk record: type, naam, waarde, prioriteit. Sla er geen over die u niet herkent. Verificatierecords van derden en de mailrecords hieronder zijn wat mensen verliezen. Automatische importers missen records regelmatig, dus deze lijst is wat u tegen de import controleert en wat u later van herstelt.
Stap 2: Voeg het domein toe en controleer de import. Voeg het domein toe op Cloudflare en laat het uw DNS scannen. Vergelijk het resultaat regel voor regel met uw lijst en voeg alles wat ontbreekt handmatig toe. Waarden moeten exact overeenkomen, inclusief punten aan het einde en aanhalingstekens op TXT-records.
Stap 3: Bepaal wat via proxy gaat. Elk record heeft een proxyomschakeling, meestal een oranje of grijze wolk. Via proxy betekent dat verkeer voor die hostnaam door hun netwerk gaat; niet via proxy betekent dat DNS rechtstreeks naar het echte adres wordt omgezet. Proxy alleen records die websiteverkeer serveren. De volgende sectie is de definitieve lijst.
Stap 4: Wijzig de naamservers. Pas als de records correct zijn, wijst u het domein naar de naamservers die Cloudflare u geeft. Als het domein bij Kapsule is geregistreerd, gebruikt u de pagina Nameservers, beschreven in Naamservers. Gebruik anders het paneel van uw registrar. Delegatie wordt in minuten tot uren zichtbaar overal.
Verwijder de zone in KPanel niet nadat u deze delegeert. Het behouden ervan kost niets en het is de kopie waarvan u herstelt als de verhuizing slecht gaat.
Welke records mogen nooit via proxy gaan
Proxying van een record dat niet webverkeer is, beschermt het niet. Het vervangt het antwoord door het adres van de proxy, dus de service aan het andere uiteinde stopt met werken.
| Record | Via proxy? | Waarom |
|---|---|---|
Bare domein en www | Ja, als u de proxy überhaupt wilt | Dit is het webverkeer |
MX-records | Nooit | Een proxy kan SMTP niet vervoeren. Dit breekt alle inkomende mail |
| De mailhostnaam waarnaar de MX wijst | Nooit | Deze moet naar de echte mailserver omgezet worden |
SPF, DKIM, DMARC | Geen omschakeling | Maak ze exact opnieuw aan |
| Autodiscover en autoconfig | Nooit | Mailclients hebben de echte host nodig |
SRV-records | Geen omschakeling | Deze moeten exact zijn |
| Subdomein dat naar een ander provider wijst | Nooit | Proxying verbergt het achter het verkeerde adres |
De regel eronder: proxy hostnamen die HTTP en HTTPS aan browsers serveren, en niets anders.
Uw e-mail werkend houden
Mail is het meest voorkomende slachtoffer van een naamserververhuizing, en het gaat vaak onopgemerkt voorbij voor een dag of twee omdat inkomende mail gewoon stopt met binnenkomen in plaats van een zichtbare fout te produceren.
Als uw mailboxen bij Kapsule zijn, moeten daarna vier dingen waar zijn:
- Het
MX-record bestaat en gaat niet via proxy, wijzend naarmail.kapsulehost.commet prioriteit 10. SPFis één record. Een domein mag er exact één hebben. De onze ziet er als volgt uit:v=spf1 include:_spf.kapsulehost.com ~all. Als u ook via een ander service verzendt, behoren hun hosts in dat ene record, niet in een tweede.- Elk
DKIM-record is overgekomen. Elk domein heeft zijn eigen ondertekeningssleutels gepubliceerd alsTXT-records onder_domainkey. Er is meer dan één, en mail ondertekend met een sleutel waarvan het record ontbreekt, mislukt verificatie. DMARCis overgekomen. Het_dmarc-record vertelt ontvangende servers wat ze moeten doen met mail die bovenstaande controles mislukt.
Het tabblad Deliverability op een willekeurige mailbox toont wat momenteel is gepubliceerd en wat ontbreekt, met de juiste waarden om te kopiëren. Controleer dit nadat de naamservers zijn verspreid. SPF, DKIM en DMARC uitgelegd behandelt wat elk record doet.
Mail wordt verzonden en ontvangen rechtstreeks op de echte mailhostnaam, dus het gaat nooit door de proxy. Uw mailclientinstellingen veranderen niet.
Wat u verliest: het echte client-IP-adres
Kapsule leest het echte IP-adres van bezoekers uit een doorgestuurde header, maar alleen wanneer het verzoek van ons eigen edge-netwerk of de machine zelf aankomt. Elke andere bron wordt niet vertrouwd, opzettelijk, omdat een doorgestuurde header door iedereen kan worden vervalst. Een proxy van derden staat niet op die vertrouwenslijst, en er is geen ondersteunde manier om er een toe te voegen.
Dus alles dat afhangt van het IP-adres van de bezoeker ziet de proxy in plaats daarvan:
| Functie | Wat er gebeurt |
|---|---|
| Toegangslogboeken | Het adres van de proxy registreren, niet dat van de bezoeker |
| Site-analyse | Verkeer toewijzen aan de proxy |
| Geofiltering | Geo-locatie bepalen aan het datacentrum van de proxy, dus landregels mislukken |
| Uw IP-blokkeringslijst | Kan een bezoeker niet blokkeren die u nooit ziet |
| Platform-misbruikblokkering | Ziet de proxy |
| WordPress-beveiligingsplugins | Login-beperkingen en commentaarfiltering hebben de verkeerde sleutel |
Er is een ergere versie. Het platform blokkeert automatisch adressen die een lawine van fouten of mislukte aanmeldingen genereren. Achter een proxy ziet al die activiteit eruit alsof het van de proxy afkomstig is, dus één slecht opgevoerd bezoeker kan een heel proxy-datacentrum tijdelijk blokkeren, waarbij iedereen anders die erdoorheen wordt gerouteerd, wordt buitengesloten. We kunnen dit niet van onze kant repareren.
Twee CDN's niet stapelen
Het uitvoeren van Kapsule CDN met een proxy van derden eraan vast verdubbelt uw prestaties niet. Het geeft u twee caches die het oneens zijn, twee sets zuiveringsregels en een zeer moeilijk probleem om op te sporen.
Er is ook een concrete blokkering: het inschakelen van Kapsule CDN vereist dat ons edge een certificaat voor uw hostnaam uitgeeft, wat vereist dat de hostnaam naar ons edge wordt omgezet. Als DNS naar een proxy van derden wijst, wordt dat certificaat nooit uitgegeven en doet de CDN stilletjes niets.
Kies een. Als u de hunne wilt, schakel Kapsule CDN eerst uit, voordat u uw naamservers delegeert. Als u de onze wilt, schakel de proxy uit. Het inschakelen van Kapsule CDN schrijft normaal de vereiste edge-records voor u, maar alleen wanneer uw DNS bij ons wordt gehost; publiceer ze anders zelf met behulp van de edge-hostnaam op het CDN-tabblad.

Teruggaan naar Kapsule DNS
- Open het tabblad DNS in KPanel en controleer of de records nog steeds overeenkomen met wat live is op de proxy. Voeg alles toe wat u daar hebt aangemaakt sinds u bent weggegaan.
- Schakel de proxyomschakeling uit op elk record bij de service van derden, zodat de zone echte adressen toont. Bevestig dat de site nog steeds wordt geladen.
- Wijzig de naamservers op uw registrar terug naar
ns1.kapsulecloud.com,ns2.kapsulecloud.com,ns3.kapsuledns.comenns4.kapsuledns.com. - Zodra de delegatie wordt verplaatst, bevestig dat de site wordt geladen via HTTPS met een geldig certificaat.
- Controleer het tabblad Deliverability op een mailbox en bevestig dat de mailrecords aanwezig zijn.
- Schakel Kapsule CDN opnieuw in als u dat wilt, en bevestig dat het certificaat wordt uitgegeven.
Als DNSSEC op de proxy is ingeschakeld, schakel het uit en wacht tot de ouderzones het delegatierecord niet meer publiceren VOORDAT u naamservers wijzigt. Het verplaatsen van naamservers terwijl een verouderde sleutel is gepubliceerd, maakt het domein overal onoplosbaar. Zie DNSSEC.
Als het mis gaat
ERR_TOO_MANY_REDIRECTS: SSL-modus is Flexible. Wijzig deze in Full (strict).- Certificaat verlopen of ongeldig: vernieuwing is geblokkeerd. Voeg de uitsluiting
/.well-known/toe en geef het opnieuw uit van het paneel. Zie SSL-certificaten. - Mail stopt met binnenkomen: het record
MXontbreekt, gaat via proxy of wijst naar de verkeerde host. Zie E-mail niet ontvangen. - Mail wordt verzonden maar landet in spam: een record
SPF,DKIMofDMARCis niet overgekomen. Repareer wat het tabblad Deliverability markeert. Zie Waarom gaan mijn e-mails naar spam?. - Wijzigingen verschijnen niet: twee caches. Purge beide, controleer vervolgens in een privévenster.
- Sommige bezoekers kunnen de site niet bereiken, anderen wel: waarschijnlijk een automatische blokkering op één proxy-datacentrum. Zie Een ondersteuningsticket openen.
- Het domein is gestopt met omgezet worden direct na de naamserverwijziging: meestal een verouderd DNSSEC-delegatierecord. Vraag uw registrar dit te verwijderen.
- Waarschuwingen voor gemengde inhoud: niet gerelateerd aan de proxy, maar vaak tegelijkertijd opgemerkt. Zie Gemengde inhoud repareren.