פרק 13
לוח הבקרה, מנוע הכללים ו-API
לוח הבקרה של קלאודפלייר (dash.cloudflare.com) מרכז את כלל כלי הניהול, האבטחה והתשתית. כדי לעבוד בצורה יעילה, חשוב להבין את ההפרדה בין שני מרחבי ניהול: רמת החשבון (Account Level) ו-רמת האזור (Zone Level).
מבנה הניווט בלוח הבקרה:
[Account Level - רמת החשבון]
├── Workers & Pages (קוד ופיתוח)
├── R2 Object Storage (אחסון קבצים)
├── Zero Trust / Cloudflare One (Tunnel, Access, Gateway)
├── Turnstile (מנגנון אימות בוטים חכם)
└── Manage Account & API Tokens (חיוב, משתמשים והרשאות)
│
└── [Zone Level - דומיין ספציפי: example.com]
├── DNS (רשומות, שרתי שמות, DNSSEC)
├── SSL/TLS (מצבי הצפנה, תעודות מקור)
├── Security (WAF, בוטים, יומן אירועים)
├── Caching (הגדרות מטמון, Purge)
├── Rules (הפניות, שינוי כותרות וניתוב)
└── Analytics & Logs (ניטור תנועה ואיומים)#מנוע הכללים המודרני (Rules Engine)
בעבר, ניהול התנהגויות מותאמות אישית בוצע באמצעות Page Rules ישנים. כיום קלאודפלייר מציעה מנוע כללים מודרני המחולק לקטגוריות ייעודיות תחת Rules:
| סוג כלל | תפקיד ושימוש מעשי | דוגמה |
|---|---|---|
| Redirect Rules | ביצוע הפניות 301 או 302 ישירות משרתי הקצה ללא פנייה לשרת המקור | הפניית www.example.com אל example.com |
| Transform Rules: URL Rewrite | שכתוב נתיבים (Path / Query String) באופן שקוף לפני ההעברה למקור | מיפוי /blog/new-post אל /posts/new-post.html |
| Transform Rules: HTTP Headers | הוספה, עריכה או מחיקה של כותרות HTTP בבקשה או בתשובה | הזרקת כותרות אבטחה כגון Content-Security-Policy |
| Origin Rules | שינוי יעד שרת המקור, פורט היעד או ה-SNI עבור בקשות מסוימות | הפניית תת-נתיב ספציפי לפורט 8443 בשרת המקור |
| Configuration Rules | דריסת הגדרות אבטחה או ביצועים עבור תבניות URL מוגדרות | כיבוי זמני של בדיקת בוטים עבור כתובת Webhook ידועה |
#אנליטיקה וניטור ביצועים
בלוח הבקרה תחת Analytics & Logs עומדים לרשותכם מספר כלי ניטור מתקדמים:
- Traffic Analytics: מציג פילוח של סך הבקשות, נפח רוחב הפס (Bandwidth), אחוז הבקשות שהוגשו מהמטמון (Cached vs Uncached), וחלוקת קודי תגובה (2xx, 3xx, 4xx, 5xx).
- Security Analytics: תמונת מצב של מתקפות שנבלמו, אירועי WAF, פעילות בוטים ופילוח לפי מדינות מקור.
- Web Analytics (ללא עוגיות): כלי מדידת כניסות לאתר הפועל על פי עקרונות פרטיות מחמירים, אינו משתמש בקובצי Cookie חודרניים ואינו דורש הצגת חלונות הסכמה (Cookie Banners).
#עבודה עם ה-API וניהול אסימונים (API Tokens)
כל פעולה הניתנת לביצוע בלוח הבקרה נתמכת גם דרך ה-API הרשמי של קלאודפלייר.
#מעבר מ-Global API Key ל-API Tokens
בעבר נעשה שימוש במפתח גלובלי (Global API Key) בעל הרשאות מלאות לחשבון כולו. שימוש במפתח גלובלי אינו מומלץ ומסוכן. במקומו, יש ליצור תמיד API Tokens מוגבלים לפי עקרון ההרשאה המינימלית (Least Privilege):
- נכנסים לפרופיל המשתמש ב-My Profile → API Tokens → Create Token.
- בוחרים תבנית מוכנה (כגון Edit zone DNS) או מגדירים הרשאות מותאמות אישית.
- מגבילים את האסימון לאזור ספציפי (Zone Specific) בלבד.
- ניתן להגדיר הגבלת IP (מאיזה מחשב מותר להשתמש בטוקן) ותאריך תפוגה.
#דוגמת שאילתת API משורת הפקודה עם Bearer Token:
# בדיקת תקינות הטוקן והרשאותיו:
curl -X GET "https://api.cloudflare.com/client/v4/user/tokens/verify" \
-H "Authorization: Bearer YOUR_API_TOKEN" \
-H "Content-Type: application/json"
# שליפת רשימת רשומות DNS עבור אזור (Zone):
curl -X GET "https://api.cloudflare.com/client/v4/zones/YOUR_ZONE_ID/dns_records" \
-H "Authorization: Bearer YOUR_API_TOKEN" \
-H "Content-Type: application/json"בפרק הבא והמסכם נסקור את המלכודות הנפוצות ביותר, טעויות קונפיגורציה שכיחות ופתרונות מעשיים למניעת תקלות והשבתות.