תיעוד 60
פרמטרים של Origin
פרמטרים של Origin קובעים איך cloudflared שולח בקשות לשרת ה-origin של האפליקציה שפורסמה.
#עדכון פרמטרים של Origin
הסעיף הזה מתאר איך לעדכן פרמטרים של Origin עבור מנהרה שמנוהלת מרחוק. אם אתם משתמשים במנהרה שמנוהלת מקומית, הוסיפו את הפרמטרים האלה לקובץ התצורה.
- בלוח הבקרה של Cloudflare, עברו אל Networking > Tunnels ובחרו את המנהרה שלכם.
עברו אל Tunnels ↗ - עברו ללשונית Routes.
- בחרו Edit route מתפריט הפעולות באפליקציה שפורסמה שאתם רוצים להגדיר, או בחרו Add route כדי ליצור אחת חדשה.
- הרחיבו Additional application settings ושנו פרמטרים של Origin תחת הקטגוריות HTTP, TLS או Connection.
- בחרו Save changes.
#הגדרות TLS
#originServerName
| ברירת מחדל | שם בממשק |
|---|---|
"" | Origin Server Name |
שם המארח ש-cloudflared אמור לצפות לו באישור של שרת ה-origin. אם השדה ריק, cloudflared משתמש בשם המארח מכתובת ה-URL של השירות, לדוגמה localhost אם השירות הוא https://localhost:443.
#matchSNItoHost
| ברירת מחדל | שם בממשק |
|---|---|
false | Match SNI to host |
כשהערך הוא true, cloudflared מגדיר את Server Name Indication (SNI) במהלך לחיצת היד של TLS לערך Host של הבקשה שנשלחת ל-origin. אם הגדרתם HTTP Host Header, cloudflared משתמש בערך הזה עבור SNI. ההגדרה הזו דורסת את Origin Server Name בכל בקשה.
ההגדרה הזו שימושית כשמפנים תעבורה לנקודות כניסה שמארחות כמה שירותים ונסמכות על SNI כדי לנתב בקשות או להציג את האישור הנכון. היא מבטלת את הצורך להגדיר במפורש את originServerName לכל שירות בנפרד כשמשתמשים בניתוב עם תו כללי.
#caPool
| ברירת מחדל | שם בממשק |
|---|---|
"" | CA Pool |
נתיב קובץ מקומי לרשות האישורים (CA) של אישור שרת ה-origin שלכם (לדוגמה, /root/certs/ca.pem). הנתיב צריך להצביע על קובץ מאגר אישורים או על קובץ חבילה בפורמט .pem או .crt שמכיל אישור CA שורש מהימן אחד או יותר. cloudflared מוסיף את האישורים האלה למאגר האמון ברירת המחדל שלו. הגדירו את ההגדרה הזו כש-CA פרטי חותם על האישור וה-CA לא נמצא במאגר האמון ברירת המחדל.
#noTLSVerify
| ברירת מחדל | שם בממשק |
|---|---|
false | Disable TLS certificate verification |
כשהערך הוא false, מתבצע אימות TLS על האישור שמוצג על ידי ה-origin שלכם.
כשהערך הוא true, אימות TLS מבוטל. זה יאפשר לקבל כל אישור מה-origin.
#tlsTimeout
| ברירת מחדל | שם בממשק |
|---|---|
10s | TLS Timeout |
זמן קצוב להשלמת לחיצת יד TLS מול שרת ה-origin, אם בחרתם לחבר את Tunnel לשרת HTTPS.
#http2Origin
| ברירת מחדל | שם בממשק |
|---|---|
false | Use HTTP/2 to origin |
כשהערך הוא false, cloudflared יתחבר ל-origin שלכם עם HTTP/1.1.
כשהערך הוא true, cloudflared מנסה להתחבר לשרת ה-origin באמצעות HTTP/2 במקום HTTP/1.1. HTTP/2 אל ה-origin דורש HTTPS. עבור אישור שנחתם על ידי CA פרטי, הגדירו CA Pool והשאירו את אימות TLS מופעל.
#הגדרות HTTP
#httpHostHeader
| ברירת מחדל | שם בממשק |
|---|---|
"" | HTTP Host Header |
מגדיר את כותרת HTTP Host בבקשות שנשלחות לשירות המקומי.
#disableChunkedEncoding
| ברירת מחדל | שם בממשק |
|---|---|
false | Disable Chunked Encoding |
כשהערך הוא false, cloudflared מבצע chunked transfer encoding כשמעביר נתונים מעל HTTP/1.1.
כשהערך הוא true, chunked transfer encoding מבוטל. זה שימושי אם אתם מריצים שרת Web Server Gateway Interface (WSGI).
#הגדרות חיבור
#connectTimeout
| ברירת מחדל | שם בממשק |
|---|---|
30s | Connect Timeout |
זמן קצוב ליצירת חיבור TCP חדש לשרת ה-origin. זה לא כולל את הזמן שנדרש ליצירת TLS, שנשלט על ידי tlsTimeout.
#noHappyEyeballs
| ברירת מחדל | שם בממשק |
|---|---|
false | No Happy Eyeballs |
כשהערך הוא false, cloudflared משתמש באלגוריתם Happy Eyeballs עבור נסיגה בין IPv4 ל-IPv6 אם הרשת המקומית שלכם מוגדרת באופן שגוי באחד הפרוטוקולים.
כשהערך הוא true, Happy Eyeballs מבוטל.
#proxyType
| ברירת מחדל | שם בממשק |
|---|---|
"" | Proxy Type |
cloudflared מפעיל שרת proxy כדי לתרגם תעבורת HTTP ל-TCP כשמבצעים proxy, לדוגמה עבור SSH או RDP. זה מגדיר איזה סוג proxy יופעל. האפשרויות התקפות הן:
""עבור ה-proxy הרגיל"socks"עבור proxy מסוג SOCKS5. עיינו במדריך על התחברות דרך Cloudflare Access באמצעותkubectlלמידע נוסף.
#proxyAddress
הערה: עבור מנהרות שמנוהלות מקומית בלבד.
| ברירת מחדל | שם בממשק |
|---|---|
127.0.0.1 | -- |
cloudflared מפעיל שרת proxy כדי לתרגם תעבורת HTTP ל-TCP כשמבצעים proxy, לדוגמה עבור SSH או RDP. זה מגדיר את כתובת ההאזנה של ה-proxy.
#proxyPort
הערה: עבור מנהרות שמנוהלות מקומית בלבד.
| ברירת מחדל | שם בממשק |
|---|---|
0 | -- |
cloudflared מפעיל שרת proxy כדי לתרגם תעבורת HTTP ל-TCP כשמבצעים proxy, לדוגמה עבור SSH או RDP. זה מגדיר את פורט ההאזנה של ה-proxy. אם הערך הוא אפס, ייבחר באקראי פורט שאינו בשימוש.
#keepAliveTimeout
| ברירת מחדל | שם בממשק |
|---|---|
1m30s | Idle Connection Expiration Time |
זמן קצוב שאחריו אפשר להשליך חיבור keepalive במצב סרק.
#keepAliveConnections
| ברירת מחדל | שם בממשק |
|---|---|
100 | Keep Alive Connections |
ברירת מחדל: 100
מספר מרבי של חיבורי keepalive במצב סרק בין cloudflared לבין ה-origin שלכם. זה לא מגביל את המספר הכולל של חיבורים במקביל.
#tcpKeepAlive
| ברירת מחדל | שם בממשק |
|---|---|
30s | TCP Keep Alive Interval |
ברירת מחדל: 30s
הזמן הקצוב שאחריו cloudflared שולח חבילת TCP keepalive לשרת ה-origin.
#הגדרות Access
#access
| ברירת מחדל | שם בממשק |
|---|---|
"" | Protect with Access |
דורש מ-cloudflared לאמת את JWT של Cloudflare Access לפני שהוא מעביר תעבורה ב-proxy אל ה-origin שלכם. אפשר לאכוף את הבדיקה הזו על שירותים עם שם מארח ציבורי שמוגנים על ידי אפליקציית Access. עבור כל בקשות L7 לשמות המארח האלה, Access ישלח את ה-JWT אל cloudflared ככותרת בקשה Cf-Access-Jwt-Assertion.
כדי להפעיל את בקרת האבטחה הזו בקובץ תצורה, קבלו את תג AUD עבור אפליקציית Access שלכם והוסיפו את הכלל הבא אל originRequest:
access:
required: true
teamName: <your-team-name>
audTag:
- <Access-application-audience-tag>
- <Optional-additional-tags>