Cloudflare

Cloudflare Origin IP Nasıl Gizlenir?

Cloudflare Origin IP Nasıl Gizlenir? konusunda güvenli uygulama, doğrulama ve sık yapılan hatalar için UST Bilişim teknik rehberi.

Cloudflare Origin IP Nasıl Gizlenir?Teknik bilgi • Uygulanabilir yaklaşım
Cloudflare Origin IP Nasıl Gizlenir? konusunda güvenli uygulama, doğrulama ve sık yapılan hatalar için UST Bilişim teknik rehberi.

Cloudflare proxy web ziyaretçisine origin yerine edge IP'lerini gösterebilir. Ancak eski DNS kayıtları, mail sunucusu, alt alan adları veya sızmış bağlantılar origin IP'sini açığa çıkarabilir. Hedef, origin'e doğrudan web erişimini de denetlemektir.

1. DNS yüzeyini inceleyin

dig +short A example.com
dig +short A direct.example.com
dig +short A mail.example.com

Yalnız kullandığınız alt alan adlarını sorgulayın. Web ve mail aynı IP'deyse mail kaydı web origin IP'sini gösterebilir. SMTP hostname'ini sırf IP gizlemek için standart turuncu bulut proxy'sine almayın.

2. Web erişimini sınırlandırın

Origin güvenlik duvarında 80/443 için Cloudflare'nin resmi güncel IP aralıklarına izin verip diğer dış kaynakları sınırlayabilirsiniz. IPv4 ve IPv6 birlikte ele alınmalıdır. Yönetim, sağlık kontrolü ve sertifika doğrulama ihtiyacını planlayın. SSH portunu bu web kuralıyla yanlışlıkla kapatmayın; konsol erişimini hazır tutun.

3. Uygulama katmanını doğrulayın

Yalnız IP allowlist, farklı Cloudflare müşterisinin origin'e yönlendirme denemesini her durumda ayırt etmez. Hostname doğrulaması ve uygun Authenticated Origin Pulls veya Tunnel tasarımını değerlendirin. Gelen gerçek istemci IP başlıklarına yalnız güvenilir proxy'den geldiğinde güvenin.

4. İki yolu ayrı test edin

curl -I https://example.com/
curl --connect-timeout 5 --resolve example.com:443:203.0.113.10 -I https://example.com/

Normal yol çalışmalı; izinli olmayan dış istemciden doğrudan yol politikanıza göre engellenmelidir. Örnek IP'yi origin ile değiştirin. Origin geçmişte açığa çıktıysa proxy açmak onu geçmiş kayıtlardan silmez; yeni IP ve ayrılmış mail mimarisi gerekebilir.

Sınırlandırma sonrası kabul tablosu

DenemeBeklenti
Normal HTTPS domainSayfa çalışır
İzinli olmayan dış ağdan origin IP + doğru Host/SNIDoğrudan web erişimi engellenir
Yönetim bağlantısıİzinli yönetici/konsol erişimi korunur
IPv6 doğrudan yolIPv4 ile aynı politika uygulanır
Sertifika yenilemeSeçilen doğrulama yöntemi çalışır

Cloudflare IP aralıkları için sabit eski liste kopyalamayın; resmî güncel listeyi kullanın. Bu kontrol tablosunu geçmeden eski alternatif yönetim yolunu kaldırmayın.

UST Bilişim Yaklaşımı

Bilgiyi uygulanabilir projeye dönüştürelim.

İhtiyacınızı teknik, operasyonel ve ticari açıdan değerlendirip doğru çözüm yol haritasını birlikte oluşturalım.

Projenizi Anlatın