故障排除
将 Cloudflare 或其他代理与 Kapsule 配合使用
How to put a third-party proxy or CDN in front of a KapsuleHost site, including the two settings that break sites, the records that must never be proxied, and how to undo it.
使用 Cloudflare 或其他代理与 Kapsule 配合
如何在 KapsuleHost 网站前放置第三方代理或 CDN,包括会破坏网站的两个设置、绝不应被代理的记录,以及如何撤销这些设置。
Kapsule 运行自己的名称服务器和全球边缘网络,因此第三方代理提供的大部分功能已经在这里可用、集成且受支持。如果您愿意,仍然可以在前面放置一个代理。本页面将向您展示如何操作,以及它的成本。
如果您只想要缓存和全球边缘网络,请改用 Kapsule CDN。它与面板集成,保持客户端 IP 地址完整,无需额外账户。请参阅启用 CDN。
您获得什么和失去什么
| 您获得 | 您失去 |
|---|---|
| 他们的防火墙、机器人规则和速率限制 | 我们端永久的真实访问者 IP 地址 |
| 他们的分析仪表板 | KPanel 中的准确地理位置阻止和 IP 阻止 |
| 在他们边缘的 DDoS 吸收 | 一个管理 DNS、SSL 和缓存的地方 |
| 页面规则和边缘重定向 | 我们为您诊断完整请求路径的能力 |
| 第二个缓存层(如果需要) | Kapsule CDN,您应该关闭它 |
为了获得您已测试并需要的特定功能而迁移是合理的。因为论坛帖子建议而迁移会把受支持的设置换成不受支持的。
请注意,大多数提供商(包括 Cloudflare)在入门级计划中要求您将整个域委派给他们的名称服务器。您无法仅代理一个主机名而将其余 DNS 保留在我们这里。迁移名称服务器会移动一切:网站记录、邮件记录、验证记录,所有的。
破坏一切的两个设置
1. 使用完全(严格)SSL,从不使用灵活 SSL
您的 Kapsule 网站有真实的、公开受信任的证书,并在源处将普通 HTTP 重定向到 HTTPS。
如果您的代理设置为灵活 SSL,它与您的源进行普通 HTTP 通信。您的源将其重定向到 HTTPS。代理再次通过 HTTP 获取它。往复循环。访问者看到 ERR_TOO_MANY_REDIRECTS 网站无法使用。
将 SSL 模式设置为完全(严格)。您的源证书有效且公开受信任,因此严格验证通过。这是代理切换的那一刻网站破坏的最常见原因。
2. 不要拦截证书质询路径
证书通过在 /.well-known/acme-challenge/ 的普通 HTTP 上证明对域的控制来颁发和更新。该请求必须到达 Kapsule 源并返回准确的答案。代理处的任何东西拦截它都会破坏颁发,三个月后会破坏更新:
- 机器人保护、"受攻击"模式或任何提供间隙页面的托管质询。
- 防火墙、自定义或页面规则,匹配路径或用户代理,或重写路径。
- 为质询路径缓存过期的 404。
- 在证书存在之前强制在质询路径本身上使用 HTTPS。
添加明确规则排除 /.well-known/ 不受这些功能影响。
这种失败是延迟和无声的。颁发今天成功,然后大约 60 天后更新默默失败,某个早上每个访问者都收到证书警告。如果您稍后打开机器人保护,请同时添加排除规则。
通过 Kapsule 订购的付费证书改为通过 DNS 验证,因此代理不会影响这些。请参阅 SSL 证书。
将您的 DNS 迁移到 Cloudflare
步骤 1:复制您的当前记录。 在 KPanel 中打开网站的 DNS 选项卡,记下每条记录:类型、名称、值、优先级。不要跳过您不认识的记录。第三方验证记录和下面的邮件记录是人们丢失的。自动导入程序经常遗漏记录,因此此列表是您用来检查导入的内容,也是您稍后恢复的内容。
步骤 2:添加域并检查导入。 在 Cloudflare 添加域并让它扫描您的 DNS。逐行比较结果和您的列表,手动添加任何缺失的内容。值必须完全匹配,包括末尾点和 TXT 记录上的引用。
步骤 3:确定什么被代理。 每条记录都有一个代理切换,通常是橙色或灰色云。代理意味着该主机名的流量通过他们的网络;未代理意味着 DNS 直接解析到真实地址。仅代理服务网站流量的记录。下一部分是权威列表。
步骤 4:更改名称服务器。 仅当记录正确时,才将域指向 Cloudflare 给您的名称服务器。如果域注册于 Kapsule,请使用名称服务器页面,在名称服务器中介绍。否则使用您的注册商面板。委派需要几分钟到几小时才能在所有地方可见。
委派后不要删除 KPanel 中的区域。保留它不会产生成本,如果迁移进展不顺利,它是您恢复的副本。
绝不应被代理的记录
代理不是网络流量的记录不会保护它。它用代理的地址替换答案,因此另一端的服务停止工作。
| 记录 | 代理? | 原因 |
|---|---|---|
裸域和 www | 是的,如果您想要代理的话 | 这是网站流量 |
MX 记录 | 绝不 | 代理无法携带 SMTP。这会破坏所有传入邮件 |
| MX 指向的邮件主机名 | 绝不 | 它必须解析到真实邮件服务器 |
SPF、DKIM、DMARC | 无切换 | 准确地重新创建它们 |
| 自动发现和自动配置 | 绝不 | 邮件客户端需要真实主机 |
SRV 记录 | 无切换 | 它们必须准确 |
| 指向另一个提供商的子域 | 绝不 | 代理会隐藏在错误的地址后面 |
下面的规则:代理为浏览器服务 HTTP 和 HTTPS 的主机名,仅此而已。
保持您的电子邮件工作
在名称服务器迁移期间,邮件是最常见的损失,通常在一两天内都不会被注意到,因为传入邮件只是停止到达而不是产生可见的错误。
如果您的邮箱与 Kapsule 一起,之后必须满足四项条件:
MX记录存在且未被代理,指向mail.kapsulehost.com优先级为 10。SPF是单条记录。 一个域只允许一条。我们的看起来像v=spf1 include:_spf.kapsulehost.com ~all。如果您也通过另一个服务发送,他们的主机属于该条记录内部,而不是第二条。- 每条
DKIM记录都通过了。 每个域都有自己的签名密钥作为TXT记录发布在_domainkey下。有不止一条,用其记录缺失的密钥签名的邮件认证失败。 DMARC通过了。_dmarc记录告诉接收服务器对上述检查失败的邮件执行什么操作。
任何邮箱上的送达能力选项卡显示当前发布的内容和缺失的内容,以及复制的正确值。在名称服务器传播后检查。SPF、DKIM 和 DMARC 解释涵盖每条记录的作用。
邮件在真实邮件主机名上直接发送和接收,因此从不通过代理。您的邮件客户端设置不会改变。
您失去的:真实客户端 IP
Kapsule 从转发头读取真实访问者 IP,但仅当请求来自我们自己的边缘网络或机器本身时。任何其他来源都不受信任,故意如此,因为转发头可以被任何人伪造。第三方代理不在该信任列表上,没有受支持的方法来添加一个。
因此所有依赖访问者 IP 的功能都会看到代理:
| 功能 | 发生的事情 |
|---|---|
| 访问日志 | 记录代理的地址,而不是访问者的 |
| 网站分析 | 将流量归属于代理 |
| 地理位置阻止 | 地理定位代理的数据中心,因此国家/地区规则出现故障 |
| 您的 IP 拒绝列表 | 无法阻止您看不到的访问者 |
| 平台滥用阻止 | 看到代理 |
| WordPress 安全插件 | 登录限制和评论过滤错误键入 |
有一个更糟的版本。该平台会自动阻止生成错误突发或登录失败的地址。在代理后面,该活动似乎都来自代理,因此一个表现不当的访问者可以临时阻止整个代理数据中心,导致通过它路由的所有人都失败。我们无法从我们这边解决这个问题。
不要堆叠两个 CDN
运行 Kapsule CDN 并在前面放置第三方代理不会使您的性能加倍。它给您两个缓存不同意、两套清除规则和一个非常难调试的问题。
还有一个具体的阻止:启用 Kapsule CDN 要求我们的边缘为您的主机名颁发证书,这要求主机名解析到我们的边缘。如果 DNS 改为指向第三方代理,该证书永远不会颁发,CDN 默默地什么都不做。
选择一个。如果您想要他们的,先关闭 Kapsule CDN,然后再委派您的名称服务器。如果您想要我们的,关闭代理。正常启用 Kapsule CDN 会为您写入所需的边缘记录,但仅当您的 DNS 与我们一起托管时;否则使用 CDN 选项卡上的边缘主机名自己发布它们。

回到 Kapsule DNS
- 在 KPanel 中打开 DNS 选项卡,检查记录是否仍然与代理处的实时内容匹配。添加您离开后在那里创建的任何内容。
- 在第三方服务处关闭每条记录上的代理切换,以便区域显示真实地址。确认网站仍然加载。
- 在您的注册商处将名称服务器改回
ns1.kapsulecloud.com、ns2.kapsulecloud.com、ns3.kapsuledns.com和ns4.kapsuledns.com。 - 一旦委派移动,确认网站通过 HTTPS 使用有效证书加载。
- 检查邮箱上的送达能力选项卡,确认邮件记录存在。
- 如果需要,重新启用 Kapsule CDN,并确认证书颁发。
如果 DNSSEC 在代理处启用,请关闭它并等待父区域停止发布委派记录,然后再更改名称服务器。在发布了过时密钥时更改名称服务器会使域在任何地方都无法解析。请参阅 DNSSEC。
当出错时
ERR_TOO_MANY_REDIRECTS:SSL 模式是灵活的。将其更改为完全(严格)。- 证书已过期或无效:更新被阻止。添加
/.well-known/排除,然后从面板重新颁发。请参阅 SSL 证书。 - 邮件停止到达:
MX记录缺失、被代理或指向错误的主机。请参阅电子邮件未接收。 - 邮件发送但落入垃圾邮件:
SPF、DKIM或DMARC记录没有通过。修复送达能力选项卡标记的内容。请参阅为什么我的电子邮件进入垃圾邮件?。 - 更改不出现:两个缓存。清除两个,然后在私密窗口中检查。
- 某些访问者无法到达网站,其他访问者可以:可能是一个代理数据中心上的自动阻止。请参阅打开支持工单。
- 域在名称服务器更改后立即停止解析:通常是过时的 DNSSEC 委派记录。要求您的注册商删除它。
- 混合内容警告:与代理无关,但通常在同时注意到。请参阅修复混合内容。