Устранение неполадок

Использование Cloudflare или другого прокси с Kapsule

How to put a third-party proxy or CDN in front of a KapsuleHost site, including the two settings that break sites, the records that must never be proxied, and how to undo it.

Как использовать Cloudflare или другой прокси с Kapsule

Как поместить прокси-сервер третьей стороны или CDN перед сайтом KapsuleHost, включая два параметра, которые нарушают работу сайтов, записи, которые никогда не должны проксироваться, и как это отменить.

Kapsule использует собственные серверы имён и собственную глобальную сеть на периферии, поэтому большая часть того, что предлагает прокси третьей стороны, уже доступна здесь, интегрирована и поддерживается. Вы всё равно можете поместить его перед сайтом, если хотите. На этой странице показано, как это сделать и какова цена.

Если вам требуются только кэширование и глобальная периферийная сеть, используйте Kapsule CDN. Он интегрируется с панелью, сохраняет IP-адреса посетителей и не требует отдельного аккаунта. См. Включение CDN.

Что вы получите и на что пойдёте

Что вы получитеНа что пойдёте
Их брандмауэр, правила ботов и ограничение скоростиРеальный IP-адрес посетителя с нашей стороны, навсегда
Их панель аналитикиТочная геоблокировка и IP-блокировка в KPanel
Поглощение DDoS на их периферииОдно место для управления DNS, SSL и кэшированием
Правила страниц и периферийные перенаправленияНаша способность диагностировать полный путь запроса для вас
Второй уровень кэширования, если он вам нуженKapsule CDN, которую следует отключить

Переход для конкретной функции, которую вы протестировали и которая вам нужна, это хорошая причина. Переход, потому что в форуме написали, что нужно, означает замену поддерживаемой конфигурации на неподдерживаемую.

Учтите, что большинство провайдеров, включая Cloudflare, требуют делегировать весь домен их серверам имён в тарифах начального уровня. Вы не можете проксировать один хостнейм и оставить остальную часть вашего DNS у нас. Перемещение ваших серверов имён перемещает всё: записи веб-сайтов, записи почты, записи проверки, всё.

Два параметра, которые нарушают всё

1. Используйте Full (Strict) SSL, никогда Flexible

Ваш сайт Kapsule имеет настоящий, общественно доверенный сертификат и перенаправляет простой HTTP на HTTPS в оригине.

Если прокси установлен на Flexible SSL, он разговаривает простым HTTP с вашим оригином. Ваш оригин перенаправляет это на HTTPS. Прокси снова получает это через HTTP. И так по кругу. Посетители видят ERR_TOO_MANY_REDIRECTS и сайт невозможно использовать.

Установите режим SSL на Full (strict). Ваш сертификат оригина действителен и общественно доверен, поэтому строгая проверка проходит. Это наиболее частая причина нарушения работы сайта в момент включения прокси.

2. Не перехватывайте путь проверки сертификата

Сертификаты выдаются и возобновляются путём доказания контроля над доменом через простой HTTP по адресу /.well-known/acme-challenge/. Этот запрос должен достичь оригина Kapsule и вернуть точный ответ. Любое на стороне прокси, что его перехватывает, нарушает выпуск и через три месяца возобновление:

  • Защита от ботов, режим "под атакой" или любая управляемая проверка, служащая интерстициальной страницей.
  • Брандмауэр, пользовательские или страничные правила, которые совпадают по пути или пользовательскому агенту или переписывают путь.
  • Кэширование, служащее устаревшей ошибкой 404 для пути проверки.
  • Принуждение HTTPS на самом пути проверки, до того как сертификат существует, чтобы служить им.

Добавьте явное правило, исключающее /.well-known/ из каждой из этих функций.

Эта ошибка задерживается и молчит. Выпуск успешен сегодня, затем примерно через 60 дней возобновление тихо не удаётся, и одним утром каждый посетитель получает предупреждение о сертификате. Если вы позже включите защиту от ботов, добавьте исключение одновременно.

Платные сертификаты, заказанные через Kapsule, проверяются через DNS, поэтому проксирование их не влияет. См. SSL-сертификаты.

Перемещение вашего DNS на Cloudflare

Шаг 1: Скопируйте ваши текущие записи. Откройте вкладку DNS вашего сайта в KPanel и запишите каждую запись: тип, имя, значение, приоритет. Не пропускайте записи, которые вы не узнаёте. Записи проверки третьей стороны и записи почты ниже - это то, что люди теряют. Автоматические импортёры регулярно упускают записи, поэтому этот список - то, что вы проверяете при импорте, и то, откуда вы восстанавливаете позже.

Шаг 2: Добавьте домен и проверьте импорт. Добавьте домен в Cloudflare и дайте ему сканировать ваш DNS. Сравните результат построчно с вашим списком и добавьте вручную всё пропущенное. Значения должны совпадать точно, включая конечные точки и кавычки на записях TXT.

Шаг 3: Решите, что проксируется. Каждая запись получает переключатель прокси, обычно оранжевое или серое облако. Проксировано означает, что трафик для этого хостнейма проходит через их сеть; непроксировано означает, что DNS разрешается прямо на реальный адрес. Проксируйте только записи, которые служат трафику веб-сайтов. Следующий раздел - окончательный список.

Шаг 4: Измените серверы имён. Только после того, как записи правильны, укажите домен на серверы имён, которые даёт вам Cloudflare. Если домен зарегистрирован в Kapsule, используйте страницу Nameservers, рассмотренную в Серверы имён. В противном случае используйте панель вашего регистратора. Делегирование становится видным везде через минуты или часы.

Не удаляйте зону в KPanel после её делегирования. Её сохранение ничего не стоит, и это копия, которую вы восстанавливаете, если переход пойдёт плохо.

Какие записи никогда не должны проксироваться

Использование Cloudflare или другого прокси с Kapsule

Проксирование записи, которая не является веб-трафиком, не защищает её. Оно заменяет ответ адресом прокси, и служба на другом конце перестаёт работать.

ЗаписьПрокси?Почему
Корневой домен и wwwДа, если вообще хотите проксиЭто веб-трафик
MX записиНикогдаПрокси не может передавать SMTP. Это нарушает входящую почту
Имя хоста почты, на которое указывает MXНикогдаОно должно разрешаться на реальный почтовый сервер
SPF, DKIM, DMARCПереключателя нетПересоздайте их точно
Autodiscover и autoconfigНикогдаПочтовым клиентам нужен реальный хост
SRV записиПереключателя нетОни должны быть точными
Поддомен, указывающий на другого провайдераНикогдаПроксирование скрывает его за неправильным адресом

Главное правило: проксируйте только имена хостов, которые обслуживают HTTP и HTTPS для браузеров, и ничего больше.

Сохранение работоспособности электронной почты

Почта является наиболее частой жертвой при переносе nameserver, и это часто остаётся незамеченным в течение дня или двух, потому что входящая почта просто перестаёт поступать, вместо того чтобы выдавать видимую ошибку.

Если ваши почтовые ящики находятся у Kapsule, после переноса должны быть истинны четыре вещи:

  1. Запись MX существует и не проксирована, указывает на mail.kapsulehost.com с приоритетом 10.
  2. SPF является одной записью. Домену разрешена ровно одна. Наша выглядит как v=spf1 include:_spf.kapsulehost.com ~all. Если вы также отправляете через другую службу, их хосты должны находиться внутри этой единственной записи, а не второй.
  3. Все DKIM записи перенеслись. Каждый домен имеет собственные ключи подписи, опубликованные как TXT записи под _domainkey. Их больше одной, и почта, подписанная ключом, запись которого отсутствует, не проходит проверку подлинности.
  4. DMARC перенеслась. Запись _dmarc указывает серверам-получателям, что делать с почтой, которая не прошла проверки выше.

На вкладке Deliverability любого почтового ящика показано, что в настоящий момент опубликовано и что отсутствует, с правильными значениями для копирования. Проверьте после распространения nameserver. SPF, DKIM и DMARC объяснены описывает, что делает каждая запись.

Почта отправляется и принимается непосредственно на реальном имени хоста почты, поэтому никогда не проходит через прокси. Настройки почтового клиента не меняются.

Что вы теряете: реальный IP клиента

Kapsule читает реальный IP посетителя из переданного заголовка, но только когда запрос поступает из нашей собственной сети edge или самой машины. Любой другой источник не является доверенным, намеренно, потому что переданный заголовок может быть подделан кем-либо. Прокси третьей стороны не входит в список доверия, и нет поддерживаемого способа добавить его.

Поэтому всё, что зависит от IP-адреса посетителя, видит вместо этого прокси:

ФункцияЧто происходит
Журналы доступаЗаписывают адрес прокси, а не адрес посетителя
Аналитика сайтаПриписывают трафик прокси
ГеоблокировкаГеолокализирует центр данных прокси, поэтому правила по странам работают неправильно
Ваш список заблокированных IPНе может заблокировать посетителя, которого вы никогда не видите
Блокировка злоупотреблений платформойВидит прокси
Плагины безопасности WordPressОграничение входов и фильтрация комментариев сбиваются

Есть более серьёзный вариант. Платформа автоматически блокирует адреса, генерирующие всплеск ошибок или неудачных входов. За прокси вся эта активность выглядит поступающей с прокси, поэтому один плохо себя ведущий посетитель может временно заблокировать весь центр данных прокси, отключив всех остальных, направленных через него. Мы не можем это исправить с нашей стороны.

Не комбинируйте две CDN

Запуск Kapsule CDN с прокси третьей стороны впереди не удваивает вашу производительность. Это даёт вам две кэши, которые не согласны друг с другом, два набора правил очистки кэша и очень сложную проблему для отладки.

Существует также конкретное препятствие: включение Kapsule CDN требует, чтобы наш edge выдал сертификат для вашего имени хоста, что требует, чтобы имя хоста разрешалось на наш edge. Если DNS указывает на прокси третьей стороны, этот сертификат никогда не выпускается и Kapsule CDN молча ничего не делает.

Выберите одно. Если вам нужен их, сначала отключите Kapsule CDN перед тем, как делегировать nameserver. Если вам нужен наш, отключите прокси. Включение Kapsule CDN обычно записывает необходимые записи edge за вас, но только когда ваш DNS размещен у нас; в противном случае опубликуйте их сами, используя edge hostname на вкладке CDN.

Вкладка Kapsule CDN в KPanel

Возвращение на Kapsule DNS

  1. Откройте вкладку DNS в KPanel и проверьте, что записи по-прежнему совпадают с тем, что опубликовано на прокси. Добавьте всё, что вы создали там после отхода.
  2. Отключите переключатель прокси на каждой записи в сервисе третьей стороны, чтобы зона показывала реальные адреса. Подтвердите, что сайт всё ещё загружается.
  3. Измените nameserver на вашем регистраторе обратно на ns1.kapsulecloud.com, ns2.kapsulecloud.com, ns3.kapsuledns.com и ns4.kapsuledns.com.
  4. После перемещения делегирования подтвердите, что сайт загружается по HTTPS с действительным сертификатом.
  5. Проверьте вкладку Deliverability в почтовом ящике и подтвердите, что записи почты присутствуют.
  6. Повторно включите Kapsule CDN, если вам это нужно, и подтвердите, что сертификат выпущен.

Если DNSSEC включён на прокси, отключите его и дождитесь, пока родительская зона перестанет публиковать запись делегирования ДО изменения nameservers. Изменение nameservers при опубликованном устаревшем ключе делает домен неразрешимым повсеместно. См. DNSSEC.

Когда возникают проблемы

  • ERR_TOO_MANY_REDIRECTS: режим SSL установлен на Flexible. Измените его на Full (strict).
  • Сертификат истёк или невалиден: обновление было заблокировано. Добавьте исключение /.well-known/, затем переиздайте сертификат из панели управления. См. Сертификаты SSL.
  • Почта перестала поступать: запись MX отсутствует, проксирована или указывает на неправильный хост. См. Почта не поступает.
  • Почта отправляется, но попадает в спам: запись SPF, DKIM или DMARC не была перенесена. Исправьте то, что отмечает вкладка Deliverability. См. Почему мои письма попадают в спам?.
  • Изменения не отображаются: два кэша. Очистите оба, затем проверьте в приватном окне браузера.
  • Некоторые посетители не могут получить доступ к сайту, другие могут: вероятно, автоматическая блокировка на одном центре обработки данных прокси. См. Открытие запроса поддержки.
  • Домен перестал разрешаться сразу после изменения nameserver: обычно устаревшая запись делегирования DNSSEC. Попросите у регистратора удалить её.
  • Предупреждения о смешанном контенте: не связано с прокси, но часто замечается одновременно. См. Исправление смешанного контента.

Связанные руководства

Вам всё ещё нужна помощь?

Напишите нам на support@kapsulehost.com или откройте чат в KPanel.

Открыть KPanel
Использование Cloudflare или другого прокси с Kapsule