DNS
Cloudflare + HestiaCP integráció
Cloudflare beállítása HestiaCP-vel: ajánlott DNS konfiguráció, SSL mód, email kivétel és IP engedélyezés.
A Cloudflare előnyei
- DDoS védelem: A Cloudflare átveszi és szűri a forgalmat, a szervered valódi IP-je rejtve marad a támadók elől.
- CDN (Content Delivery Network): Statikus fájlokat (képek, CSS, JS) a Cloudflare globális szerverei szolgálják ki, csökkentve a késleltetést.
- Ingyenes SSL: A Cloudflare saját SSL tanúsítványt biztosít a látogató és a Cloudflare között – de a szerveren is kell SSL!
- IP elrejtés: A látogatók és a legtöbb eszköz csak a Cloudflare IP-jét látja, nem a szervered valódi IP-jét.
- Tűzfal szabályok: Cloudflare WAF és bot-szűrés az ingyenes csomagban is elérhető alapszinten.
- Analitika: Forgalmi statisztikák, bot-látogatások kiszűrve – ingyenesen.
Ajánlott DNS konfiguráció Cloudflare-ben
Nem minden rekord kerülhet proxy alá! Az alábbi táblázat megmutatja, melyik rekordot kell proxyzni és melyiket nem:
| Rekord | Type | Proxy állapota | Miért? |
|---|---|---|---|
@ (domain.hu) | A | Proxyzott ✅ | Webes forgalom védelme és CDN |
www | A / CNAME | Proxyzott ✅ | Webes forgalom védelme és CDN |
mail | A | Csak DNS ❌ | Email forgalom NEM mehet a Cloudflare-en át |
@ (MX) | MX | Csak DNS ❌ | Email kézbesítés közvetlen kapcsolatot igényel |
@ (TXT/SPF) | TXT | Csak DNS ❌ | TXT rekordok automatikusan DNS-only módban vannak |
ftp | A | Csak DNS ❌ | FTP protokollt a Cloudflare nem proxyzza |
Email és Cloudflare: A
mail aldomain A rekordja és az MX rekord SOHA ne legyen Cloudflare proxy alatt! Az email protokollok (SMTP, IMAP, POP3) nem kompatibilisek a Cloudflare proxy-val. Ha a mail rekordot proxyzod, az email forgalom megszakad – sem küldeni, sem fogadni nem lehet majd emailt.SSL mód beállítása Cloudflare-ben
Ez az egyik legfontosabb beállítás! Ha a szerveredre Let's Encrypt (vagy más érvényes) SSL van telepítve, és a domain Cloudflare mögött fut, akkor az SSL módot a következőre kell állítani:
- Cloudflare irányítópult → válaszd ki a domaint.
- Bal oldali menüben: SSL/TLS → Overview.
- Állítsd az SSL módot Full (strict) értékre.
| SSL mód | Mit csinál? | Javasolt? |
|---|---|---|
| Off | Nincs SSL – HTTP forgalom | ❌ Soha |
| Flexible | Cloudflare→látogató: SSL, de Cloudflare→szerver: HTTP | ❌ Redirect loop okozhat |
| Full | Mindkét szakasz SSL, de a szerveren önaláírt is jó | ⚠️ Csak ideiglenesen |
| Full (strict) | Mindkét szakasz SSL, a szerveren érvényes cert kell | ✅ Ez a helyes beállítás |
Cloudflare IP-k engedélyezése a tűzfalban
Ha a szerveredre Cloudflare-en keresztül érkezik a forgalom, a tűzfalnak engedélyeznie kell a Cloudflare IP-tartományait. A Cloudflare aktuális IP-listája itt érhető el:
bash
# Cloudflare IPv4 tartományok letöltése
curl https://www.cloudflare.com/ips-v4
# Cloudflare IPv6 tartományok letöltése
curl https://www.cloudflare.com/ips-v6Ezeket az IP-ket érdemes a HestiaCP tűzfalban engedélyezni a 80-as és 443-as portokon.
SSL tanúsítvány kiállítása Cloudflare mögött
Ha Let's Encrypt tanúsítványt szeretnél kiadni egy Cloudflare mögött futó domainre, az HTTP-01 kihívás problémás lehet, mert a Cloudflare közbeékelődik. A megoldás:
- Cloudflare-ben kapcsold a domain A rekordjánál (
@éswww) a proxyt szürkére (DNS only). - Várd meg, amíg a DNS változás propagálódik (általában 1-5 perc Cloudflare esetén).
- Állítsd ki a Let's Encrypt tanúsítványt HestiaCP-ből (panel vagy CLI).
- Miután a tanúsítvány sikeresen ki lett állítva, kapcsold vissza narancsra (Proxied) a rekordokat.
- Cloudflare SSL mód legyen Full (strict).