מדריך קלאודפלייר בעברית

פרק 14

מלכודות, תקלות ופתרונות מעשיים

במעבר לקלאודפלייר ובתפעול שוטף, ישנן טעויות קונפיגורציה חוזרות העלולות לגרום להשבתות, שגיאות דפדפן או חורי אבטחה. פרק זה מרכז את המלכודות הנפוצות, פיענוח קודי השגיאה הייחודיים של קלאודפלייר, ודרכי הפתרון המעשיות.

#פיענוח קודי שגיאה ייחודיים (5xx Error Codes)

כאשר מופיע דף שגיאה של קלאודפלייר עם קוד מסדרת 5xx, משמעות הדבר היא ששרת הקצה של קלאודפלייר נתקל בבעיה בעת הניסיון לתקשר עם שרת המקור שלכם:

[דפדפן הגולש] ──(תקין)──> [שרת קצה של קלאודפלייר] ───X (תקלה בתקשורת) ───> [שרת המקור שלכם]
                                     │
                             מחזיר דף שגיאה 5xx
קוד שגיאהשם התקלהסיבה מרכזיתכיצד לפתור
520Web Server Returns an Unknown Errorשרת המקור החזיר תגובה ריקה, שגויה או סגר את החיבור במפתיעבדיקת יומן השגיאות של שרת האינטרנט (Nginx/Apache), בדיקת גודל כותרות HTTP חריג
521Web Server Is Downשרת המקור סירב לחיבור בפורט 80/443 (Connection Refused)ודאו ששרת האינטרנט פעיל, וכי חומת האש בשרת (iptables/ufw) אינה חוסמת את כתובות ה-IP של קלאודפלייר
522Connection Timed Outפסק זמן ביצירת חיבור TCP בין קלאודפלייר לשרת המקורבדיקת עומס וזיכרון בשרת המקור, וידוא שנתבי הרשת וחומות האש אינם מפילים חבילות (Packet Drop)
523Origin Is Unreachableקלאודפלייר אינה מצליחה לנתב חבילות אל כתובת ה-IP של השרתודאו שכתובת ה-IP ברשומת ה-DNS מדויקת וכי אין תקלת ניתוב (BGP Routing) אצל ספק האחסון
524A Timeout Occurredחיבור ה-TCP הצליח, אך השרת לא החזיר תגובת HTTP תוך 100 שניותהעברת תהליכים כבדים (עיבוד נתונים/דוחות) לעיבוד ברקע או שימוש ב-Server-Sent Events / WebSockets
525SSL Handshake Failedכשל בלחיצת היד של ה-TLS מול שרת המקורודאו ששרת המקור תומך בפרוטוקול TLS 1.2 ומעלה וב-Cipher Suites מודרניים
526Invalid SSL Certificateמצב Full (strict) מופעל, אך התעודה בשרת המקור אינה תקינה או פגת תוקףהתקנת תעודת Cloudflare Origin CA תקפה או חידוש תעודת ה-SSL בשרת המקור

#המלכודות הנפוצות ביותר וכיצד להימנע מהן

#1. השבתת קבלת דואר אלקטרוני בעת העברת DNS

  • הבעיה: בעת החלפת שרתי השמות, רשומות ה-MX ורשומות ה-TXT של הדואר (SPF/DKIM) לא הועתקו, או שרשומות הדואר סומנו בענן כתום (Proxied).
  • הפתרון: לפני החלפת ה-Nameservers אצל הרשם, יש לוודא שכל רשומות ה-MX מוגדרות במדויק ומופיעות בסטטוס DNS Only (ענן אפור) בלבד.

#2. לולאת הפניות אינסופית (ERR_TOO_MANY_REDIRECTS)

  • הבעיה: הגדרת מצב הצפנה Flexible בלוח הבקרה, בזמן ששרת המקור שלכם מוגדר להפנות כל בקשת HTTP ל-HTTPS. קלאודפלייר פונה לשרת ב-HTTP, השרת מחזיר הפניה ל-HTTPS, וקלאודפלייר שוב פונה ב-HTTP וחוזר חלילה.
  • הפתרון: העבירו תמיד את מצב ההצפנה בלוח הבקרה ל-Full (strict) והתקינו תעודת Origin CA בשרת המקור.

#3. דליפת כתובת ה-IP האמיתית (Origin IP Leak)

  • הבעיה: השרת הועבר לקלאודפלייר, אך כתובת ה-IP נותרה גלויה בתת-דומיין לא מוגן (כגון direct.example.com, ftp.example.com) או בהיסטוריית ה-DNS הציבורית, מה שמאפשר לתוקפים לעקוף את ה-WAF ולפנות ישירות לשרת.
  • הפתרון: החליפו את כתובת ה-IP של השרת לאחר המעבר לקלאודפלייר, הגדירו את חומת האש בשרת לחסום כל גישה שאינה מגיעה מטווח כתובות ה-IP הרשמי של קלאודפלייר, או השתמשו ב-Cloudflare Tunnel.

#4. עריכת קובץ תצורה מקומי במנהרה מנוהלת מרחוק (Tunnel)

  • הבעיה: המנהרה הוקמה דרך לוח הבקרה (Remote-Managed), אך המפתח עורך את הקובץ המקומי /etc/cloudflared/config.yml ומתפלא שהניתובים אינם מתעדכנים.
  • הפתרון: במנהרה מנוהלת מרחוק, כלל שינויי ה-Ingress מתבצעים ישירות דרך ממשק Zero Trust בלוח הבקרה.

#5. מדיניות Access מתירנית מדי (Everyone)

  • הבעיה: יצירת מדיניות מסוג Allow עם בורר מסוג Everyone, מה שמאפשר לכל משתמש באינטרנט לעבור את מסך ההתחברות.
  • הפתרון: הגבירו את הסינון באמצעות הגדרת סיומת דוא"ל ארגונית (@company.com), רשימת מורשים ספציפית או חיבור לספק זהות (IdP) עם אימות רב-שלבי (MFA).

#6. חסימה אגרסיבית של משתמשים לגיטימיים ב-WAF

  • הבעיה: הפעלת כללי חסימה (Block) חדשים ללא בדיקה מקדימה, הגורמת לחסימת לקוחות או שירותי צד שלישי חיוניים.
  • הפתרון: כלל אבטחה חדש יש להפעיל תחילה במצב Log או Managed Challenge, לעקוב אחר יומן האירועים ב-Security Events, ורק לאחר ווידוא שאין False Positives להעבירו ל-Block.

#רשימת בדיקה (Checklist) לסביבת ייצור בטוחה

  1. מצב הצפנה מוגדר כ-Full (strict) עם תעודת Origin CA מותקנת בשרת המקור.
  2. הפעלת Always Use HTTPS ואכיפת פרוטוקול TLS 1.2 ומעלה.
  3. הפעלת DNSSEC והדבקת רשומת ה-DS אצל רשם הדומיינים.
  4. כל רשומות הדואר (MX, SPF, DKIM) מאומתות ומוגדרות כ-DNS Only (אפור).
  5. חסימת גישה ישירה לשרת המקור מכל IP שאינו של קלאודפלייר (או שימוש בלעדי ב-Tunnel).
  6. יצירת API Tokens מוגבלים ומחיקת השימוש ב-Global API Key.