פרק 14
מלכודות, תקלות ופתרונות מעשיים
במעבר לקלאודפלייר ובתפעול שוטף, ישנן טעויות קונפיגורציה חוזרות העלולות לגרום להשבתות, שגיאות דפדפן או חורי אבטחה. פרק זה מרכז את המלכודות הנפוצות, פיענוח קודי השגיאה הייחודיים של קלאודפלייר, ודרכי הפתרון המעשיות.
#פיענוח קודי שגיאה ייחודיים (5xx Error Codes)
כאשר מופיע דף שגיאה של קלאודפלייר עם קוד מסדרת 5xx, משמעות הדבר היא ששרת הקצה של קלאודפלייר נתקל בבעיה בעת הניסיון לתקשר עם שרת המקור שלכם:
[דפדפן הגולש] ──(תקין)──> [שרת קצה של קלאודפלייר] ───X (תקלה בתקשורת) ───> [שרת המקור שלכם]
│
מחזיר דף שגיאה 5xx| קוד שגיאה | שם התקלה | סיבה מרכזית | כיצד לפתור |
|---|---|---|---|
| 520 | Web Server Returns an Unknown Error | שרת המקור החזיר תגובה ריקה, שגויה או סגר את החיבור במפתיע | בדיקת יומן השגיאות של שרת האינטרנט (Nginx/Apache), בדיקת גודל כותרות HTTP חריג |
| 521 | Web Server Is Down | שרת המקור סירב לחיבור בפורט 80/443 (Connection Refused) | ודאו ששרת האינטרנט פעיל, וכי חומת האש בשרת (iptables/ufw) אינה חוסמת את כתובות ה-IP של קלאודפלייר |
| 522 | Connection Timed Out | פסק זמן ביצירת חיבור TCP בין קלאודפלייר לשרת המקור | בדיקת עומס וזיכרון בשרת המקור, וידוא שנתבי הרשת וחומות האש אינם מפילים חבילות (Packet Drop) |
| 523 | Origin Is Unreachable | קלאודפלייר אינה מצליחה לנתב חבילות אל כתובת ה-IP של השרת | ודאו שכתובת ה-IP ברשומת ה-DNS מדויקת וכי אין תקלת ניתוב (BGP Routing) אצל ספק האחסון |
| 524 | A Timeout Occurred | חיבור ה-TCP הצליח, אך השרת לא החזיר תגובת HTTP תוך 100 שניות | העברת תהליכים כבדים (עיבוד נתונים/דוחות) לעיבוד ברקע או שימוש ב-Server-Sent Events / WebSockets |
| 525 | SSL Handshake Failed | כשל בלחיצת היד של ה-TLS מול שרת המקור | ודאו ששרת המקור תומך בפרוטוקול TLS 1.2 ומעלה וב-Cipher Suites מודרניים |
| 526 | Invalid SSL Certificate | מצב Full (strict) מופעל, אך התעודה בשרת המקור אינה תקינה או פגת תוקף | התקנת תעודת Cloudflare Origin CA תקפה או חידוש תעודת ה-SSL בשרת המקור |
#המלכודות הנפוצות ביותר וכיצד להימנע מהן
#1. השבתת קבלת דואר אלקטרוני בעת העברת DNS
- הבעיה: בעת החלפת שרתי השמות, רשומות ה-MX ורשומות ה-TXT של הדואר (SPF/DKIM) לא הועתקו, או שרשומות הדואר סומנו בענן כתום (Proxied).
- הפתרון: לפני החלפת ה-Nameservers אצל הרשם, יש לוודא שכל רשומות ה-MX מוגדרות במדויק ומופיעות בסטטוס DNS Only (ענן אפור) בלבד.
#2. לולאת הפניות אינסופית (ERR_TOO_MANY_REDIRECTS)
- הבעיה: הגדרת מצב הצפנה Flexible בלוח הבקרה, בזמן ששרת המקור שלכם מוגדר להפנות כל בקשת HTTP ל-HTTPS. קלאודפלייר פונה לשרת ב-HTTP, השרת מחזיר הפניה ל-HTTPS, וקלאודפלייר שוב פונה ב-HTTP וחוזר חלילה.
- הפתרון: העבירו תמיד את מצב ההצפנה בלוח הבקרה ל-Full (strict) והתקינו תעודת Origin CA בשרת המקור.
#3. דליפת כתובת ה-IP האמיתית (Origin IP Leak)
- הבעיה: השרת הועבר לקלאודפלייר, אך כתובת ה-IP נותרה גלויה בתת-דומיין לא מוגן (כגון
direct.example.com,ftp.example.com) או בהיסטוריית ה-DNS הציבורית, מה שמאפשר לתוקפים לעקוף את ה-WAF ולפנות ישירות לשרת. - הפתרון: החליפו את כתובת ה-IP של השרת לאחר המעבר לקלאודפלייר, הגדירו את חומת האש בשרת לחסום כל גישה שאינה מגיעה מטווח כתובות ה-IP הרשמי של קלאודפלייר, או השתמשו ב-Cloudflare Tunnel.
#4. עריכת קובץ תצורה מקומי במנהרה מנוהלת מרחוק (Tunnel)
- הבעיה: המנהרה הוקמה דרך לוח הבקרה (Remote-Managed), אך המפתח עורך את הקובץ המקומי
/etc/cloudflared/config.ymlומתפלא שהניתובים אינם מתעדכנים. - הפתרון: במנהרה מנוהלת מרחוק, כלל שינויי ה-Ingress מתבצעים ישירות דרך ממשק Zero Trust בלוח הבקרה.
#5. מדיניות Access מתירנית מדי (Everyone)
- הבעיה: יצירת מדיניות מסוג Allow עם בורר מסוג
Everyone, מה שמאפשר לכל משתמש באינטרנט לעבור את מסך ההתחברות. - הפתרון: הגבירו את הסינון באמצעות הגדרת סיומת דוא"ל ארגונית (
@company.com), רשימת מורשים ספציפית או חיבור לספק זהות (IdP) עם אימות רב-שלבי (MFA).
#6. חסימה אגרסיבית של משתמשים לגיטימיים ב-WAF
- הבעיה: הפעלת כללי חסימה (Block) חדשים ללא בדיקה מקדימה, הגורמת לחסימת לקוחות או שירותי צד שלישי חיוניים.
- הפתרון: כלל אבטחה חדש יש להפעיל תחילה במצב Log או Managed Challenge, לעקוב אחר יומן האירועים ב-Security Events, ורק לאחר ווידוא שאין False Positives להעבירו ל-Block.
#רשימת בדיקה (Checklist) לסביבת ייצור בטוחה
- מצב הצפנה מוגדר כ-Full (strict) עם תעודת Origin CA מותקנת בשרת המקור.
- הפעלת Always Use HTTPS ואכיפת פרוטוקול TLS 1.2 ומעלה.
- הפעלת DNSSEC והדבקת רשומת ה-DS אצל רשם הדומיינים.
- כל רשומות הדואר (MX, SPF, DKIM) מאומתות ומוגדרות כ-DNS Only (אפור).
- חסימת גישה ישירה לשרת המקור מכל IP שאינו של קלאודפלייר (או שימוש בלעדי ב-Tunnel).
- יצירת API Tokens מוגבלים ומחיקת השימוש ב-Global API Key.