מדריך קלאודפלייר בעברית

פרק 5

תעודות SSL ו-TLS

כאשר אתר אינטרנט פועל מאחורי פרוקסי הפוך, ההצפנה מתפצלת לשני חיבורים נפרדים:

[דפדפן הגולש] ◄────(מקטע 1: Edge Certificate)────► [רשת קלאודפלייר] ◄────(מקטע 2: Origin Certificate)────► [שרת המקור]
  1. מקטע הקצה (Edge): החיבור בין דפדפן המשתמש לבין שרתי הקצה של קלאודפלייר. מוגן בתעודת קצה ציבורית.
  2. מקטע המקור (Origin): החיבור בין שרתי הקצה של קלאודפלייר לבין שרת המקור שלכם.

כדי למנוע יירוט מידע, חובה לאבטח את שני המקטעים גם יחד.

לפי התיעוד הרשמי (עודכן ב-6 במאי 2026), סדר השלבים להגדרת חיבורים מוצפנים לדומיין:

  1. לפני שמתחילים: יצירת חשבון ורישום יישום (Create an account and register an application).
  2. בחירת תעודת קצה (Choose an edge certificate).
  3. בחירת מצב הצפנה (Choose your encryption mode).
  4. אכיפת חיבורי HTTPS (Enforce HTTPS connections).

#בחירת תעודת קצה (Edge Certificates)

תעודת הקצה היא התעודה שקלאודפלייר מציגה לגולשים שמתחברים לדומיין שלכם.

סוג תעודהלמי זה מיועדמה חשוב לדעת
Universalברירת המחדל לכל דומייןמונפקת ומחודשת אוטומטית וללא עלות, אמינה ציבורית, לא משותפת עם דומיינים אחרים. חלה על דומיינים שנוספו והופעלו בקלאודפלייר
Advancedכשצריך יותר גמישות מ-Universalקלאודפלייר עדיין מנפיקה ומחדשת את התעודה, עם יותר התאמה אישית
Customתוכניות Business ו-Enterpriseאתם מעלים תעודת SSL משלכם
Keyless SSLEnterprise בלבדתעודה מותאמת אישית בלי לחשוף את המפתח הפרטי של TLS לקלאודפלייר

אם Universal לא מספיקה לכיסוי או לגמישות שאתם צריכים, עוברים ל-Advanced. אם חייבים תעודה שהונפקה מחוץ לקלאודפלייר, משתמשים ב-Custom (וב-Enterprise אפשר גם Keyless SSL).

[!NOTE] ספקי SaaS שמציעים ללקוחות דומיין מותאם (vanity domain) עובדים במסלול נפרד: Cloudflare for SaaS, עם ניהול תעודות ל-managed hostnames. זה לא מחליף את תעודת הקצה של הדומיין שלכם עצמכם.

#מצבי הצפנה בלוח הבקרה (SSL/TLS Encryption Modes)

אחרי שיש תעודת קצה, בוחרים מצב הצפנה. המצב קובע איך קלאודפלייר מנהלת שני חיבורים: גולש אל קלאודפלייר, וקלאודפלייר אל שרת המקור. המצבים נעים בין חוסר הצפנה לבין אימות קפדני של תעודת שרת המקור. בלוח הבקרה נכנסים ל-SSL/TLSOverview.

מצב הצפנהחיבור גולש לקלאודפליירחיבור קלאודפלייר לשרת המקוררמת אבטחה בפועל
OffHTTP בלבד (ללא הצפנה)HTTP בלבדלא מאובטח כלל
FlexibleHTTPS (תעודה תקינה בדפדפן)HTTP בלבד (פורט 80)מסוכן ופגיע: התעבורה לשרת אינה מוצפנת, ועלולה להיווצר לולאת הפניות
FullHTTPSHTTPS (פורט 443, ללא אימות תעודה)הצפנה בסיסית: מקבל גם תעודה בחתימה עצמית או פגת תוקף
Full (strict)HTTPSHTTPS (פורט 443, עם אימות תעודה מלא)תקן הייצור המומלץ: הצפנה מלאה ומאומתת בשני המקטעים

Full (strict) הוא האפשרות המאובטחת ביותר. הוא דורש בשרת המקור תעודה תקינה ושלא פג תוקפה. אפשר להשתמש בתעודה מרשות הסמכה ציבורית (CA), או להנפיק תעודת Origin CA חינמית מקלאודפלייר. לכל מצב הצפנה יש דרישות מוגדרות משלו.

מדוע Flexible מסוכן?
1. התעבורה בין קלאודפלייר לשרת המקור עוברת בלי הצפנה ברשת האינטרנט הפתוחה.
2. אם שרת המקור מוגדר להפנות כל בקשת HTTP ל-HTTPS, נוצרת לולאת הפניות אינסופית (ERR_TOO_MANY_REDIRECTS), כי קלאודפלייר פונה אליו שוב ושוב ב-HTTP.

#תעודות שרת מקור (Cloudflare Origin CA)

כדי לעבוד ב-Full (strict) בלי לנהל תעודה ציבורית על שרת המקור, קלאודפלייר מנפיקה תעודות מקור בחינם:

  1. בלוח הבקרה: SSL/TLSOrigin ServerCreate Certificate.
  2. בוחרים את שמות הדומיינים הכלולים (לדוגמה example.com ו-*.example.com).
  3. קלאודפלייר מייצרת זוג מפתחות: תעודה ציבורית (cert.pem) ומפתח פרטי (key.pem).
  4. מתקינים את שני הקבצים בשרת האינטרנט שלכם (Nginx, Apache, Caddy או IIS).

[!NOTE] תעודת Origin CA חתומה על ידי רשות ההסמכה הפנימית של קלאודפלייר. דפדפן רגיל שיפנה ישירות לשרת יציג שגיאת אבטחה, אך שרתי הפרוקסי של קלאודפלייר מזהים אותה כתקינה.

#דוגמת הגדרה בשרת Nginx עבור תעודת Origin CA

server {
    listen 443 ssl http2;
    server_name example.com www.example.com;

    ssl_certificate /etc/ssl/cloudflare/example.com.pem;
    ssl_certificate_key /etc/ssl/cloudflare/example.com.key;

    ssl_protocols TLSv1.2 TLSv1.3;
    ssl_ciphers HIGH:!aNULL:!MD5;

    location / {
        proxy_pass http://127.0.0.1:3000;
        proxy_set_header Host $host;
        proxy_set_header X-Real-IP $http_cf_connecting_ip;
        proxy_set_header X-Forwarded-For $proxy_add_x_forwarded_for;
        proxy_set_header X-Forwarded-Proto https;
    }
}

#אכיפת HTTPS

גם כאשר יש ליישום תעודת קצה פעילה, גולשים עדיין יכולים לגשת למשאבים דרך חיבורי HTTP לא מאובטחים. בעזרת הגדרות שונות בקלאודפלייר, ניתן לאלץ את כל חיבורי המבקרים, או את רובם, להשתמש ב-HTTPS:

  • Always Use HTTPS: הפניה אוטומטית של כל בקשת HTTP לבקשת HTTPS מקבילה עם קוד 301.
  • HTTP Strict Transport Security (HSTS): כותרת אבטחה שמורה לדפדפן לגשת לאתר רק ב-HTTPS, גם בהקלדה ידנית של הכתובת, ומגנה מפני התקפות שדרוג לאחור (SSL Stripping).

שימוש ב-HTTPS משפר את אמון המשתמשים, ועשוי לשמש כאות דירוג עבור מנועי חיפוש. זה לא מחליף תוכן תקין או ביצועים, אבל כדאי לא להשאיר את האתר נגיש ב-HTTP אחרי שהתעודה כבר פעילה.

#הגדרות נוספות אחרי ההצפנה הבסיסית

אחרי שמצב ההצפנה מוגדר ו-HTTPS נאכף, בדקו את ההגדרות הבאות:

  • Minimum TLS Version: גרסת מינימום TLS 1.2 ומעלה, כדי לחסום פרוטוקולים ישנים (TLS 1.0, TLS 1.1).
  • Opportunistic Encryption: אפשרות נוספת בתעודות הקצה. מפעילים רק אם אתם מבינים את ההשפעה על לקוחות HTTP.
  • Authenticated Origin Pull: מוודא שבקשות לשרת המקור מגיעות מרשת קלאודפלייר, ולא מגורם שמתחזה אליה.
  • Notifications: התראות על מצב אימות התעודה, הנפקה, חידוש ותפוגה. כדאי להגדיר לפני שתעודה פגה בלי ששמתם לב.

בפרק הבא נלמד כיצד פועל מנגנון ה-Cache של קלאודפלייר, כיצד שולטים בכותרות המטמון ואיך מאיצים את ביצועי האתר בלי תקלות עדכון.