Sorun Giderme
Kapsule ile Cloudflare veya Başka Bir Proxy Kullanmak
How to put a third-party proxy or CDN in front of a KapsuleHost site, including the two settings that break sites, the records that must never be proxied, and how to undo it.
KapsuleHost sitesinin önüne bir üçüncü taraf proxy veya CDN nasıl konur, siteleri bozan iki ayar, hiçbir zaman proxy'lenecek olmayan kayıtlar ve bunun nasıl geri alınacağı dahil.
Kapsule kendi nameserverlarını ve kendi global edge ağını çalıştırır; bu nedenle üçüncü taraf proxy'nin sunduğu çoğu şey burada zaten kullanılabilir, entegre ve desteklenir. İsterseniz yine de bir tane önüne koyabilirsiniz. Bu sayfa bunun nasıl yapılacağını ve ne pahasına yapılacağını gösterir.
Sadece önbelleğe alma ve global edge istiyorsanız Kapsule CDN kullanın. Panel ile entegre, müşteri IP adreslerini korur ve ek hesap gerektirmez. Bkz. CDN'yi Etkinleştirme.
Ne Kazanırsınız ve Ne Kaybedersiniz
| Kazanırsınız | Kaybedersiniz |
|---|---|
| Onların güvenlik duvarı, bot kuralları ve hız sınırlaması | Gerçek ziyaretçi IP adresi bizim tarafımızda, kalıcı olarak |
| Onların analitik gösterge paneli | KPanel'de doğru coğrafi engelleme ve IP engelleme |
| Onların edge'inde DDoS emilimi | DNS, SSL ve önbelleğe almayı yönetmek için tek bir yer |
| Sayfa kuralları ve edge yönlendirmeleri | İstek yolunun tamamını teşhis etme yeteneği |
| İkinci bir önbellek katmanı, gerekiyorsa | Kapatmanız gereken Kapsule CDN |
Test ettiğiniz ve ihtiyaç duyduğunuz belirli bir özellik için taşınmak iyi bir nedentir. Bir forum yazısının söylediği için taşınmak desteklenen bir kurulumu desteklenmeyen birine dönüştürür.
Çoğu sağlayıcı, Cloudflare dahil olmak üzere, giriş seviyesi planlarında tüm alanı nameserverlarına devretmenizi gerektirir. Bir hostname'i proxy'leyip DNS'in geri kalanını bizde bırakamazsınız. Nameserverları taşımak her şeyi taşır: web kayıtları, posta kayıtları, doğrulama kayıtları, hepsi.
Her Şeyi Bozan İki Ayar
1. Full (Strict) SSL Kullanın, Asla Flexible Kullanmayın
Kapsule sitenizde gerçek, herkese açık olarak güvenilen bir sertifika vardır ve düz HTTP'yi origin'de HTTPS'ye yönlendirir.
Proxy'niz Flexible SSL olarak ayarlanırsa, origin'le düz HTTP üzerinden konuşur. Origin bunu HTTPS'ye yönlendirir. Proxy bunu HTTP üzerinden yeniden getirir. Döner döner. Ziyaretçiler ERR_TOO_MANY_REDIRECTS görür ve site kullanılamaz duruma gelir.
SSL modunu Full (strict) olarak ayarlayın. Origin sertifikanız geçerli ve herkese açık olarak güvenilir, bu nedenle sıkı doğrulama geçer. Bu, proxy açıldığı anda bir sitenin bozulmasının en yaygın nedenidir.
2. Sertifika Sorgusu Yolunu Kesmeyin
Sertifikalar, düz HTTP üzerinde /.well-known/acme-challenge/ adresinde alan kontrolünü kanıtlayarak verilir ve yenilenir. Bu istek Kapsule origin'ine ulaşmalı ve tam yanıt döndürmelidir. Proxy'de bunu kesen her şey issuance'ı ve üç ay sonra renewal'ı bozar:
- Bot koruması, "attack" modu veya interstitial sayfa sunan yönetilen herhangi bir challenge.
- Güvenlik duvarı, path veya user agent üzerinde eşleşen veya path'i yeniden yazan özel veya sayfa kuralları.
- Challenge path'i için eski 404 sunan önbelleğe alma.
- Sertifika önce var olmadan challenge path'ini HTTPS olarak zorlama.
Bu özelliklerin her birinden /.well-known/ hariç açık bir kural ekleyin.
Bu arıza gecikmiş ve sessizdir. İssuance bugün başarılı olur, ardından yaklaşık 60 gün sonra renewal sessizce başarısız olur ve bir sabah her ziyaretçi sertifika uyarısı alır. Bot korusunu daha sonra açarsanız, exclusion'ı aynı zamanda ekleyin.
Kapsule aracılığıyla verilen ücretli sertifikalar bunun yerine DNS üzerinden doğrulanır, bu nedenle proxy'leme bunları etkilemez. Bkz. SSL Sertifikaları.
DNS'nizi Cloudflare'e Taşıma
Adım 1: Mevcut kayıtlarınızı kopyalayın. KPanel'de sitenizin DNS sekmesini açın ve her kaydı yazın: tür, ad, değer, öncelik. Tanımadığınız olanları atlayın. Üçüncü taraf doğrulama kayıtları ve aşağıdaki posta kayıtları insanların kaybettiği şeydir. Otomatik importers düzenli olarak kayıtları kaçırır, bu nedenle bu liste import'u kontrol ettiğiniz ve daha sonra geri yüklediğiniz şeydir.
Adım 2: Alan ekleyin ve import'u kontrol edin. Cloudflare'e alan ekleyin ve DNS'ini taratmasına izin verin. Sonucu listenizel satır satır karşılaştırın ve eksik olanları el ile ekleyin. Değerler, TXT kayıtlarında sondaki noktalar ve alıntılar dahil olmak üzere tamamen eşleşmelidir.
Adım 3: Proxy'lenecek olanları belirleyin. Her kaydın bir proxy toggle'ı vardır, genellikle turuncu veya gri bir bulut. Proxy'lenmiş, o hostname için trafiğin onların ağından geçmesi anlamına gelir; proxy'lenmemiş, DNS'in doğrudan gerçek adrese çözümlenmesi anlamına gelir. Yalnızca web trafiği sunan kayıtları proxy'leyin. Sonraki bölüm kesin liste.
Adım 4: Nameserverları değiştirin. Kayıtlar doğru olana kadar, alanı Cloudflare'in size verdiği nameserverlarına yönlendirin. Alan Kapsule'ye kayıtlıysa, Nameserverlar başlığında ele alınan Nameservers sayfasını kullanın. Aksi takdirde kayıt yazan kişinin panelini kullanın. Delegasyon, her yerde görünür olması dakikalar ila saatler alır.
Temsilci verdikten sonra KPanel'de zone'u silmeyin. Tutmak hiçbir pahasına gelmez ve çıkış kötü giderse geri yüklediğiniz kopya olur.
Hangi Kayıtlar Asla Proxy'lenmemeli
Web trafiği olmayan bir kaydı proxy'lemek onu korumaz. Yanıtı proxy'nin adresiyle değiştirir, böylece diğer tarafta hizmet çalışmaz.
| Kayıt | Proxy? | Neden |
|---|---|---|
Bare domain ve www | Evet, proxy'yi istiyorsanız | Bu web trafiğidir |
MX kayıtları | Asla | Proxy SMTP taşıyamaz. Bu tüm gelen postaları bozar |
| MX'in işaret ettiği posta hostname'i | Asla | Gerçek posta sunucusuna çözümlenmelidir |
SPF, DKIM, DMARC | Toggle yok | Tam olarak yeniden oluşturun |
| Autodiscover ve autoconfig | Asla | Posta istemcileri gerçek host'a ihtiyaç duyar |
SRV kayıtları | Toggle yok | Tam olmalıdırlar |
| Başka bir sağlayıcıyı işaret eden subdomain | Asla | Proxy'leme onu yanlış adresin arkasında saklar |
Altında kalan kural: tarayıcılara HTTP ve HTTPS sunan ve başka bir şey olmayan hostname'leri proxy'leyin.
E-Postanızı Çalışır Durumda Tutma
Posta, nameserver taşınmasının en yaygın kaybıdır ve gelen posta basitçe gelmeyi bıraktığı için genellikle bir iki gün boyunca fark edilmez, görünür bir hata üretmez.
Mailbox'larınız Kapsule'da ise, daha sonra dört şey doğru olmalıdır:
MXkaydı var ve proxy'lenmemiş,mail.kapsulehost.com'a 10 önceliğiyle işaret eder.SPFtek bir kayıttır. Bir alanın tam olarak bir taneye izin verilir. Bizimkiv=spf1 include:_spf.kapsulehost.com ~allgibi görünür. Başka bir hizmet aracılığıyla da gönderirseniz, onların host'ları bu kaydın içine, ikinci bir kayda değil.- Her
DKIMkaydı geçti. Her alanın kendi imzalama anahtarlarıTXTkayıtları olarak_domainkeyaltında yayınlanır. Birden fazla vardır ve kaydı eksik olan bir anahtarla imzalanan posta doğrulama başarısız olur. DMARCgeçti._dmarckaydı alıcı sunuculara yukarıdaki kontroller başarısız olan postayla ne yapacağını söyler.
Herhangi bir mailbox'ta Deliverability sekmesi şu anda yayınlananı ve eksik olanları gösterir, kopyalanacak doğru değerlerle. Nameserverlar yayıldıktan sonra kontrol edin. SPF, DKIM ve DMARC Açıklanmış her kaydın ne yaptığını kapsar.
Posta gerçek posta hostname'inde doğrudan gönderilir ve alınır, bu nedenle hiçbir zaman proxy'den geçmez. Posta istemcisi ayarlarınız değişmez.
Kaybettikleriniz: Gerçek İstemci IP'si
Kapsule gerçek ziyaretçi IP'sini iletilen bir başlıktan okur, ancak yalnızca istek kendi edge ağından veya makinenin kendisinden geldiğinde. Başka herhangi bir kaynak güvenilmezdir, kasıtlı olarak, çünkü iletilen bir başlık herkes tarafından taklit edilebilir. Üçüncü taraf proxy bu güven listesinde değildir ve bir tane eklemek için desteklenen bir yol yoktur.
Bu nedenle ziyaretçi IP'sine bağlı her şey proxy'yi görür:
| Özellik | Ne olur |
|---|---|
| Erişim günlükleri | Proxy'nin adresini kayıt edin, ziyaretçinin değil |
| Site analitiği | Trafiği proxy'ye atfet |
| Coğrafi engelleme | Proxy'nin veri merkezini coğrafyalandır, bu nedenle ülke kuralları hata yapar |
| IP inkar listesi | Hiçbir zaman görmediğiniz ziyaretçiyi engelleyemez |
| Platform kötüye kullanım engelleme | Proxy'yi görür |
| WordPress güvenlik eklentileri | Giriş sınırlaması ve yorum filtreleme yanlış anahtarlanır |
Daha kötü bir versiyon vardır. Platform, hata patlaması veya başarısız girişler üreten adresleri otomatik olarak engeller. Proxy'nin arkasında bu etkinlik proxy'den gelmesi görünür, bu nedenle bir kötü davranan ziyaretçi tüm proxy veri merkezinin geçici olarak engellenmesini sağlayabilir ve diğer herkes bunun aracılığıyla yönlendirilir. Bunu bizim tarafımızdan düzeltemeyiz.
İki CDN'yi Stack Etmeyin
Kapsule CDN'ni üçüncü taraf proxy'niyle çalıştırmak performansınızı iki katına çıkarmaz. Size iki cachenin anlaşmadığını, iki purge kuralı setini ve hata ayıklanması çok zor bir sorunu verir.
Ayrıca somut bir bloker vardır: Kapsule CDN'ni etkinleştirmek bizim edge'nin hostname'iniz için bir sertifika vermesini gerektirir; bu da hostname'in bizim edge'imize çözümlenmesini gerektirir. DNS'i üçüncü taraf proxy'ye işaret ederse, bu sertifika hiçbir zaman verilmez ve CDN sessizce hiçbir şey yapmaz.
Birini seçin. Onlarınızı istiyorsanız Kapsule CDN'ni kapatın, nameserverlarınızı devretmeden önce. Bizim olanı istiyorsanız proxy'yi kapatın. Kapsule CDN'ni normal şekilde etkinleştirmek gerekli edge kayıtlarını sizin için yazar, ancak yalnızca DNS'iniz bizde barındırıldığında; aksi takdirde bunları CDN sekmesinde edge hostname kullanarak kendiniz yayınlayın.

Kapsule DNS'e Geri Dönme
- KPanel'deki DNS sekmesini açın ve kayıtların proxy'de canlı olanla hala eşleşip eşleşmediğini kontrol edin. Ayrıldığınızdan beri orada oluşturduğunuz herhangi bir şey ekleyin.
- Üçüncü taraf hizmetindeki her kayıtta proxy toggle'ını kapatın, böylece zone gerçek adresleri gösterir. Sitenin yine de yüklediğini doğrulayın.
- Kayıt yazan kişideki nameserverları
ns1.kapsulecloud.com,ns2.kapsulecloud.com,ns3.kapsuledns.comvens4.kapsuledns.comolarak geri değiştirin. - Delegasyon taşındıktan sonra, sitenin geçerli sertifikayla HTTPS üzerinden yüklediğini doğrulayın.
- Mailbox'ta Deliverability sekmesini kontrol edin ve posta kayıtlarının mevcut olduğunu doğrulayın.
- İsterseniz Kapsule CDN'ni yeniden etkinleştirin ve sertifikanın verildiğini doğrulayın.
DNSSEC proxy'de etkinse, nameserverları değiştirmeden ÖNCELİKLE kapatın ve ana zone delegasyon kaydını yayınlamayı bırakana kadar bekleyin. Eski bir anahtar yayınlanan halde nameserverları taşımak alanı her yerde çözülemez duruma getirir. Bkz. DNSSEC.
Yanlış Giderse
ERR_TOO_MANY_REDIRECTS: SSL modu Flexible. Full (strict) olarak değiştirin.- Sertifika süresi doldu veya geçersiz: renewal engellendi.
/.well-known/exclusion'ını ekleyin, ardından panelden yeniden verin. Bkz. SSL Sertifikaları. - Posta gelmeyi bıraktı:
MXkaydı eksik, proxy'lenmemiş veya yanlış host'a işaret ediyor. Bkz. E-Posta Alınmıyor. - Posta gönderilir ancak spam'e gider:
SPF,DKIMveyaDMARCkaydı geçmedi. Deliverability sekmesinin işaret ettiği olanı düzeltiniz. Bkz. E-Postalarım Neden Spam Dosyasına Gidiyor?. - Değişiklikleri görünmüyor: iki cache. Her ikisini de temizleyin, ardından özel bir pencerede kontrol edin.
- Bazı ziyaretçiler siteye ulaşamıyor, diğerleri yapabiliyor: muhtemelen bir proxy veri merkezinde otomatik bloke. Bkz. Destek Bileti Açma.
- Alan, nameserver değişikliğinden hemen sonra çözümlenmesi bıraktı: genellikle eski bir DNSSEC delegasyon kaydı. Kayıt yazan kişiden bunu kaldırmasını isteyin.
- Karışık içerik uyarıları: proxy'yle ilgisiz, ancak genellikle aynı anda fark edilir. Bkz. Karma İçeriği Düzeltme.