Cloudflare

Cloudflare SSL Flexible, Full ve Full Strict Farkları

Cloudflare SSL Flexible, Full ve Full Strict Farkları konusunda güvenli uygulama, doğrulama ve sık yapılan hatalar için UST Bilişim teknik rehberi.

Cloudflare SSL Flexible, Full ve Full Strict FarklarıTeknik bilgi • Uygulanabilir yaklaşım
Cloudflare SSL Flexible, Full ve Full Strict Farkları konusunda güvenli uygulama, doğrulama ve sık yapılan hatalar için UST Bilişim teknik rehberi.

Cloudflare kullanırken iki ayrı TLS bağlantısı vardır: ziyaretçi–Cloudflare ve Cloudflare–origin. Tarayıcıdaki kilit yalnız ilk bağlantıyı gösterir. Mod seçimini origin sunucudaki sertifikaya göre yapın.

İki ayrı TLS bağlantısı
Tarayıcıdaki kilit origin sertifikasının doğrulandığını tek başına göstermez.

1. Modların farkını uygulamada görün

Flexible, ziyaretçiye HTTPS sunarken origin'e HTTP ile bağlanabilir. Origin bütün HTTP isteklerini HTTPS'ye yönlendiriyorsa döngü oluşabilir. Full origin bağlantısını şifreler fakat sertifika doğrulaması Full (strict) kadar sıkı değildir. Full (strict), origin sertifikasının geçerliliğini ve alan adı eşleşmesini de doğrular.

2. Origin sertifikasını sınayın

openssl s_client -connect 203.0.113.10:443 -servername example.com </dev/null 2>/dev/null | openssl x509 -noout -dates -issuer -ext subjectAltName

IP ve domain'i değiştirin. Bu komut sertifika alanlarını gösterir; zincirin güvenilirliğini tek başına kanıtlamaz. Public CA sertifikası kullanılıyorsa curl --resolve example.com:443:203.0.113.10 https://example.com/ -I ile doğrulamayı kapatmadan test edin. Cloudflare Origin CA, normal curl güven deposunda bulunmayabilir.

3. Doğru modu seçin

Origin'e geçerli public CA veya uygun Cloudflare Origin CA sertifikasını kurup ilgili virtual host'a atayın. Ardından SSL/TLS bölümünden Full (strict) seçin. Origin sertifikası yokken yalnız modu değiştirmek 525/526 hatası doğurabilir. Origin CA kullanıyorsanız doğrudan proxy dışı erişimin güven zincirini ayrıca düşünün.

4. Sonuç ve hata ayrımı

curl -IL --max-redirs 10 https://example.com/

Son yanıt beklenen sayfa olmalı. 525 handshake, 526 sertifika doğrulama sorununa yönlendirir. Hata halinde modu sürekli düşürmek yerine origin sertifikası/portu/SNI ayarını düzeltin; eski ayarı acil geri dönüş bilgisi olarak kaydedin.

UST Bilişim Yaklaşımı

Bilgiyi uygulanabilir projeye dönüştürelim.

İhtiyacınızı teknik, operasyonel ve ticari açıdan değerlendirip doğru çözüm yol haritasını birlikte oluşturalım.

Projenizi Anlatın