פרק 5
תעודות SSL ו-TLS
כאשר אתר אינטרנט פועל מאחורי פרוקסי הפוך, ההצפנה מתפצלת לשני חיבורים נפרדים:
[דפדפן הגולש] ◄────(מקטע 1: Edge Certificate)────► [רשת קלאודפלייר] ◄────(מקטע 2: Origin Certificate)────► [שרת המקור]- מקטע הקצה (Edge): החיבור בין דפדפן המשתמש לבין שרתי הקצה של קלאודפלייר. מוגן בתעודת קצה ציבורית.
- מקטע המקור (Origin): החיבור בין שרתי הקצה של קלאודפלייר לבין שרת המקור שלכם.
כדי למנוע יירוט מידע, חובה לאבטח את שני המקטעים גם יחד.
לפי התיעוד הרשמי (עודכן ב-6 במאי 2026), סדר השלבים להגדרת חיבורים מוצפנים לדומיין:
- לפני שמתחילים: יצירת חשבון ורישום יישום (
Create an account and register an application). - בחירת תעודת קצה (
Choose an edge certificate). - בחירת מצב הצפנה (
Choose your encryption mode). - אכיפת חיבורי HTTPS (
Enforce HTTPS connections).
#בחירת תעודת קצה (Edge Certificates)
תעודת הקצה היא התעודה שקלאודפלייר מציגה לגולשים שמתחברים לדומיין שלכם.
| סוג תעודה | למי זה מיועד | מה חשוב לדעת |
|---|---|---|
Universal | ברירת המחדל לכל דומיין | מונפקת ומחודשת אוטומטית וללא עלות, אמינה ציבורית, לא משותפת עם דומיינים אחרים. חלה על דומיינים שנוספו והופעלו בקלאודפלייר |
Advanced | כשצריך יותר גמישות מ-Universal | קלאודפלייר עדיין מנפיקה ומחדשת את התעודה, עם יותר התאמה אישית |
Custom | תוכניות Business ו-Enterprise | אתם מעלים תעודת SSL משלכם |
Keyless SSL | Enterprise בלבד | תעודה מותאמת אישית בלי לחשוף את המפתח הפרטי של TLS לקלאודפלייר |
אם Universal לא מספיקה לכיסוי או לגמישות שאתם צריכים, עוברים ל-Advanced. אם חייבים תעודה שהונפקה מחוץ לקלאודפלייר, משתמשים ב-Custom (וב-Enterprise אפשר גם Keyless SSL).
[!NOTE] ספקי SaaS שמציעים ללקוחות דומיין מותאם (
vanity domain) עובדים במסלול נפרד:Cloudflare for SaaS, עם ניהול תעודות ל-managed hostnames. זה לא מחליף את תעודת הקצה של הדומיין שלכם עצמכם.
#מצבי הצפנה בלוח הבקרה (SSL/TLS Encryption Modes)
אחרי שיש תעודת קצה, בוחרים מצב הצפנה. המצב קובע איך קלאודפלייר מנהלת שני חיבורים: גולש אל קלאודפלייר, וקלאודפלייר אל שרת המקור. המצבים נעים בין חוסר הצפנה לבין אימות קפדני של תעודת שרת המקור. בלוח הבקרה נכנסים ל-SSL/TLS → Overview.
| מצב הצפנה | חיבור גולש לקלאודפלייר | חיבור קלאודפלייר לשרת המקור | רמת אבטחה בפועל |
|---|---|---|---|
Off | HTTP בלבד (ללא הצפנה) | HTTP בלבד | לא מאובטח כלל |
Flexible | HTTPS (תעודה תקינה בדפדפן) | HTTP בלבד (פורט 80) | מסוכן ופגיע: התעבורה לשרת אינה מוצפנת, ועלולה להיווצר לולאת הפניות |
Full | HTTPS | HTTPS (פורט 443, ללא אימות תעודה) | הצפנה בסיסית: מקבל גם תעודה בחתימה עצמית או פגת תוקף |
Full (strict) | HTTPS | HTTPS (פורט 443, עם אימות תעודה מלא) | תקן הייצור המומלץ: הצפנה מלאה ומאומתת בשני המקטעים |
Full (strict) הוא האפשרות המאובטחת ביותר. הוא דורש בשרת המקור תעודה תקינה ושלא פג תוקפה. אפשר להשתמש בתעודה מרשות הסמכה ציבורית (CA), או להנפיק תעודת Origin CA חינמית מקלאודפלייר. לכל מצב הצפנה יש דרישות מוגדרות משלו.
מדוע Flexible מסוכן?
1. התעבורה בין קלאודפלייר לשרת המקור עוברת בלי הצפנה ברשת האינטרנט הפתוחה.
2. אם שרת המקור מוגדר להפנות כל בקשת HTTP ל-HTTPS, נוצרת לולאת הפניות אינסופית (ERR_TOO_MANY_REDIRECTS), כי קלאודפלייר פונה אליו שוב ושוב ב-HTTP.#תעודות שרת מקור (Cloudflare Origin CA)
כדי לעבוד ב-Full (strict) בלי לנהל תעודה ציבורית על שרת המקור, קלאודפלייר מנפיקה תעודות מקור בחינם:
- בלוח הבקרה:
SSL/TLS→Origin Server→Create Certificate. - בוחרים את שמות הדומיינים הכלולים (לדוגמה
example.comו-*.example.com). - קלאודפלייר מייצרת זוג מפתחות: תעודה ציבורית (
cert.pem) ומפתח פרטי (key.pem). - מתקינים את שני הקבצים בשרת האינטרנט שלכם (Nginx, Apache, Caddy או IIS).
[!NOTE] תעודת
Origin CAחתומה על ידי רשות ההסמכה הפנימית של קלאודפלייר. דפדפן רגיל שיפנה ישירות לשרת יציג שגיאת אבטחה, אך שרתי הפרוקסי של קלאודפלייר מזהים אותה כתקינה.
#דוגמת הגדרה בשרת Nginx עבור תעודת Origin CA
server {
listen 443 ssl http2;
server_name example.com www.example.com;
ssl_certificate /etc/ssl/cloudflare/example.com.pem;
ssl_certificate_key /etc/ssl/cloudflare/example.com.key;
ssl_protocols TLSv1.2 TLSv1.3;
ssl_ciphers HIGH:!aNULL:!MD5;
location / {
proxy_pass http://127.0.0.1:3000;
proxy_set_header Host $host;
proxy_set_header X-Real-IP $http_cf_connecting_ip;
proxy_set_header X-Forwarded-For $proxy_add_x_forwarded_for;
proxy_set_header X-Forwarded-Proto https;
}
}#אכיפת HTTPS
גם כאשר יש ליישום תעודת קצה פעילה, גולשים עדיין יכולים לגשת למשאבים דרך חיבורי HTTP לא מאובטחים. בעזרת הגדרות שונות בקלאודפלייר, ניתן לאלץ את כל חיבורי המבקרים, או את רובם, להשתמש ב-HTTPS:
Always Use HTTPS: הפניה אוטומטית של כל בקשת HTTP לבקשת HTTPS מקבילה עם קוד 301.HTTP Strict Transport Security (HSTS): כותרת אבטחה שמורה לדפדפן לגשת לאתר רק ב-HTTPS, גם בהקלדה ידנית של הכתובת, ומגנה מפני התקפות שדרוג לאחור (SSL Stripping).
שימוש ב-HTTPS משפר את אמון המשתמשים, ועשוי לשמש כאות דירוג עבור מנועי חיפוש. זה לא מחליף תוכן תקין או ביצועים, אבל כדאי לא להשאיר את האתר נגיש ב-HTTP אחרי שהתעודה כבר פעילה.
#הגדרות נוספות אחרי ההצפנה הבסיסית
אחרי שמצב ההצפנה מוגדר ו-HTTPS נאכף, בדקו את ההגדרות הבאות:
Minimum TLS Version: גרסת מינימוםTLS 1.2ומעלה, כדי לחסום פרוטוקולים ישנים (TLS 1.0,TLS 1.1).Opportunistic Encryption: אפשרות נוספת בתעודות הקצה. מפעילים רק אם אתם מבינים את ההשפעה על לקוחות HTTP.Authenticated Origin Pull: מוודא שבקשות לשרת המקור מגיעות מרשת קלאודפלייר, ולא מגורם שמתחזה אליה.Notifications: התראות על מצב אימות התעודה, הנפקה, חידוש ותפוגה. כדאי להגדיר לפני שתעודה פגה בלי ששמתם לב.
בפרק הבא נלמד כיצד פועל מנגנון ה-Cache של קלאודפלייר, כיצד שולטים בכותרות המטמון ואיך מאיצים את ביצועי האתר בלי תקלות עדכון.