Cloudflare vašemu spletu hkrati ponuja štiri stvari: CDN (predpomnilnik static blizu uporabnika), zaščito pred DDoS, pravila WAF in SSL edge. Brezplačni paket zadostuje za 90 % strank. Ta vodnik zajema celotno nastavitev, praktične nastavitve in pasti, ki smo jih videli v praksi.
1. Ustvarite račun in dodajte domeno
- Registrirajte se na
cloudflare.com. - Dodaj spletno mesto → vnesite domeno (brez www) → izberite Brezplačni paket.
- Cloudflare pregleda obstoječe zapise DNS in predlaga, da jih ohranite. Prepričajte se, da so prisotni vsi zapisi A, AAAA, MX, TXT in CNAME . Če kaj manjka, to dodajte ročno.
- Kopirajte dva prejeta imenska strežnika Cloudflare.
2. Sprememba imenskega strežnika pri registrarju
Pri registrarju domen (ali pri CARNet za .hr) zamenjajte obstoječe imenske strežnike z imenskimi strežniki Cloudflare. Primer:
jake.ns.cloudflare.com lucy.ns.cloudflare.comŠirjenje traja od 5 minut do 48 ur (običajno < 1 ura). Medtem ko se širjenje nadaljuje, splet deluje normalno – nekateri uporabniki uporabljajo novi NS, nekateri pa starega.
3. Proxy (oranžni oblak) ali samo DNS
Vsak zapis A/CNAME ima stikalo v oblaku:
- Oranžna (posredovano prek posrednika) – promet poteka prek Cloudflare (CDN, WAF, SSL).
- Siva (samo DNS) – Cloudflare razrešuje samo DNS.
Pravilo: splet in www = oranžna. Zapisi MX = siva (Cloudflare ne posreduje SMTP-ja). Določene poddomene (ftp, cpanel, spletna pošta) = siva.
4. Nastavitve SSL/TLS
SSL/TLS → Pregled:
- Prilagodljivo – uporabnik ↔ CF ima HTTPS, CF ↔ strežnik ima HTTP. Se ne uporablja! Strežnik ne ve, da je promet HTTPS → pride do mešane vsebine in zanke preusmeritve.
- Polno — CF ↔ strežnik je HTTPS, vendar ne preverja veljavnosti potrdila. Samopodpisano potrdilo. Sprejemljivo za razvoj.
- Polno (strogo) – strežnik CF ↔ mora imeti veljavno potrdilo. Uporabite to v produkciji.
Potrdila o robu:
- Vedno uporabi HTTPS: Vklopljeno .
- HTTP Strict Transport Security (HSTS): vklopite ga, ko ste prepričani, da HTTPS deluje 100 % (HSTS je težko razveljaviti).
- Najnižja različica TLS: 1.2 (ali 1.3 za strožje pravilnike).
- TLS 1.3: Vklopljeno .
5. Potrdilo o izvoru (namesto Let's Encrypt)
Ko je vse v načinu proxyja, lahko ustvarite potrdilo o izvoru , ki ga Cloudflare prepozna, traja 15 let in ne porablja omejitve hitrosti Let's Encrypt.
- SSL/TLS → Izvorni strežnik → Ustvari potrdilo.
- Ohranite RSA 2048, veljavnost 15 let, imena gostiteljev:
vasadomena.hrin*.vasadomena.hr. - Namestite potrdilo in ključ na strežnik (cPanel: SSL/TLS → Upravljanje spletnih mest SSL).
- V Cloudflare: Preverjanje pristnosti izvornih podatkov (neobvezno) – strežnik sprejema povezave SSL samo z roba CF.
6. Pravila strani in preusmeritve
Brezplačni načrt: 3 pravila na strani. Tipična uporaba:
# forsiraj HTTPS + www http://*vasadomena.hr/* → Forwarding URL (301) → https://www.vasadomena.hr/$2 # duži cache za asset folder www.vasadomena.hr/assets/* → Cache Level: Cache Everything, Edge Cache TTL: 1 month # bypass cache za admin www.vasadomena.hr/admin/* → Cache Level: BypassSodobna alternativa so Pravila → Množične preusmeritve in pravila predpomnilnika – več možnosti, enake nastavitve, bolj prilagodljivo.
7. WAF – osnovno zaprtje
Varnost → WAF:
- Upravljana pravila: omogoči (omejeno v brezplačnem paketu, vendar je nabor OWASP prisoten).
- Omejitev hitrosti: eno pravilo v brezplačnem načrtu – najbolje ga je porabiti za
/wp-login.php,/adminali/xmlrpc.php. - Pravila po meri: blokirajte znana izhodna vozlišča TOR, oceno grožnje > 40 ali geografska območja, ki jih ne uporabljate.
Primer pravila po meri: Blokiranje zahtev iz »Ocene grožnje« > 40.
8. Zmogljivost
Hitrost → Optimizacija:
- Samodejno minimiziranje (HTML/CSS/JS) – izklopite ga, če uporabljate lasten gradbeni cevovod (Vite, webpack). Dvojno minimiziranje ne pomaga in lahko povzroči težave.
- Brotli : On.
- Zgodnji namigi : Vklopljeno (če vaš strežnik pošlje 103 zgodnjih namigov).
- HTTP/3 (QUIC) : Vklopljeno.
- Polish (Pro paket) – samodejna optimizacija slik.
9. Kaj se privzeto NE shranjuje v predpomnilniku
Cloudflare privzeto shranjuje v predpomnilnik samo statična sredstva (slike, CSS, JS, pisave). HTML, izhod PHP, JSON API in odgovori, obremenjeni s piškotki, se ne shranjujejo v predpomnilnik, razen če izrecno omogočite predpomnjenje vsega . Zato dinamični splet privzeto ne trpi zaradi "zastarelosti".
10. Pogoste pasti
Preusmeritvena zanka po aktivaciji
SSL v prilagodljivem načinu in strežnik preusmerja HTTP → HTTPS. Rešitev: Polno (strogo) + .htaccess brez preusmeritve na HTTPS (preusmeritev izvaja Cloudflare).
IP strežnika si lahko ogledate v zgodovini DNS-a
CF skrije izvorni IP, vendar zgodovina DNS (npr. prek securitytrails.com , viewdns.info ) prikazuje stari IP. Za resnično zaščito: spremenite izvorni IP in omejite požarni zid tako, da sprejema samo razpone IP-jev CF.
Pravi IP odjemalca v dnevniku
Apache/nginx vidi Cloudflare IP kot odjemalca. Konfigurirati morate mod_remoteip (Apache) ali real_ip_module (nginx) in dodati obsege CF IP. Cloudflare objavlja seznam na cloudflare.com/ips .
Pošta ne deluje po spremembi NS
Zapisi MX morajo biti »samo DNS« (sivi). Če so oranžni, jih Cloudflare ne posreduje (SMTP ne gre prek HTTP proxyja) in pošta ne gre nikamor.
Potrdilo ne pokriva poddomene
Brezplačni univerzalni SSL pokriva root in *.vasadomena.hr , ne pa *.sub.vasadomena.hr . Za to potrebujete izvorni certifikat z eksplicitnim imenom gostitelja.
11. Priporočilo za resnejše projekte
- Pro paket (20 USD/mesec) za optimizacijo slik, optimizacijo za mobilne naprave in več pravil za strani.
- Poslovni načrt za pravila WAF po meri in potrdila BYO.
- Cloudflare Access za skrbniške plošče z ničelnim zaupanjem – brez VPN-ja, prijave SSO, natančnih pravilnikov.
Za stranke z bolj kompleksnimi zahtevami (e-trgovina, SaaS) običajno konfiguriramo Cloudflare skupaj z gostovanjem WMD – DNS, SSL, WAF, pravila predpomnilnika, konfiguracija dejanskega IP-ja na izvornem strežniku. Stopite v stik z nami, če potrebujete popolno nastavitev ali revizijo obstoječega računa Cloudflare.