מדריך קלאודפלייר בעברית

תיעוד 60

פרמטרים של Origin

פרמטרים של Origin קובעים איך cloudflared שולח בקשות לשרת ה-origin של האפליקציה שפורסמה.

#עדכון פרמטרים של Origin

הסעיף הזה מתאר איך לעדכן פרמטרים של Origin עבור מנהרה שמנוהלת מרחוק. אם אתם משתמשים במנהרה שמנוהלת מקומית, הוסיפו את הפרמטרים האלה לקובץ התצורה.

  1. בלוח הבקרה של Cloudflare, עברו אל Networking > Tunnels ובחרו את המנהרה שלכם.
    עברו אל Tunnels
  2. עברו ללשונית Routes.
  3. בחרו Edit route מתפריט הפעולות באפליקציה שפורסמה שאתם רוצים להגדיר, או בחרו Add route כדי ליצור אחת חדשה.
  4. הרחיבו Additional application settings ושנו פרמטרים של Origin תחת הקטגוריות HTTP, TLS או Connection.
  5. בחרו Save changes.

#הגדרות TLS

#originServerName

ברירת מחדלשם בממשק
""Origin Server Name

שם המארח ש-cloudflared אמור לצפות לו באישור של שרת ה-origin. אם השדה ריק, cloudflared משתמש בשם המארח מכתובת ה-URL של השירות, לדוגמה localhost אם השירות הוא https://localhost:443.

#matchSNItoHost

ברירת מחדלשם בממשק
falseMatch SNI to host

כשהערך הוא true, cloudflared מגדיר את Server Name Indication (SNI) במהלך לחיצת היד של TLS לערך Host של הבקשה שנשלחת ל-origin. אם הגדרתם HTTP Host Header, cloudflared משתמש בערך הזה עבור SNI. ההגדרה הזו דורסת את Origin Server Name בכל בקשה.

ההגדרה הזו שימושית כשמפנים תעבורה לנקודות כניסה שמארחות כמה שירותים ונסמכות על SNI כדי לנתב בקשות או להציג את האישור הנכון. היא מבטלת את הצורך להגדיר במפורש את originServerName לכל שירות בנפרד כשמשתמשים בניתוב עם תו כללי.

#caPool

ברירת מחדלשם בממשק
""CA Pool

נתיב קובץ מקומי לרשות האישורים (CA) של אישור שרת ה-origin שלכם (לדוגמה, /root/certs/ca.pem). הנתיב צריך להצביע על קובץ מאגר אישורים או על קובץ חבילה בפורמט .pem או .crt שמכיל אישור CA שורש מהימן אחד או יותר. cloudflared מוסיף את האישורים האלה למאגר האמון ברירת המחדל שלו. הגדירו את ההגדרה הזו כש-CA פרטי חותם על האישור וה-CA לא נמצא במאגר האמון ברירת המחדל.

#noTLSVerify

ברירת מחדלשם בממשק
falseDisable TLS certificate verification

כשהערך הוא false, מתבצע אימות TLS על האישור שמוצג על ידי ה-origin שלכם.

כשהערך הוא true, אימות TLS מבוטל. זה יאפשר לקבל כל אישור מה-origin.

#tlsTimeout

ברירת מחדלשם בממשק
10sTLS Timeout

זמן קצוב להשלמת לחיצת יד TLS מול שרת ה-origin, אם בחרתם לחבר את Tunnel לשרת HTTPS.

#http2Origin

ברירת מחדלשם בממשק
falseUse HTTP/2 to origin

כשהערך הוא false, cloudflared יתחבר ל-origin שלכם עם HTTP/1.1.

כשהערך הוא true, cloudflared מנסה להתחבר לשרת ה-origin באמצעות HTTP/2 במקום HTTP/1.1. HTTP/2 אל ה-origin דורש HTTPS. עבור אישור שנחתם על ידי CA פרטי, הגדירו CA Pool והשאירו את אימות TLS מופעל.

#הגדרות HTTP

#httpHostHeader

ברירת מחדלשם בממשק
""HTTP Host Header

מגדיר את כותרת HTTP Host בבקשות שנשלחות לשירות המקומי.

#disableChunkedEncoding

ברירת מחדלשם בממשק
falseDisable Chunked Encoding

כשהערך הוא false, cloudflared מבצע chunked transfer encoding כשמעביר נתונים מעל HTTP/1.1.

כשהערך הוא true, chunked transfer encoding מבוטל. זה שימושי אם אתם מריצים שרת Web Server Gateway Interface (WSGI).

#הגדרות חיבור

#connectTimeout

ברירת מחדלשם בממשק
30sConnect Timeout

זמן קצוב ליצירת חיבור TCP חדש לשרת ה-origin. זה לא כולל את הזמן שנדרש ליצירת TLS, שנשלט על ידי tlsTimeout.

#noHappyEyeballs

ברירת מחדלשם בממשק
falseNo Happy Eyeballs

כשהערך הוא false, cloudflared משתמש באלגוריתם Happy Eyeballs עבור נסיגה בין IPv4 ל-IPv6 אם הרשת המקומית שלכם מוגדרת באופן שגוי באחד הפרוטוקולים.

כשהערך הוא true, Happy Eyeballs מבוטל.

#proxyType

ברירת מחדלשם בממשק
""Proxy Type

cloudflared מפעיל שרת proxy כדי לתרגם תעבורת HTTP ל-TCP כשמבצעים proxy, לדוגמה עבור SSH או RDP. זה מגדיר איזה סוג proxy יופעל. האפשרויות התקפות הן:

#proxyAddress

הערה: עבור מנהרות שמנוהלות מקומית בלבד.

ברירת מחדלשם בממשק
127.0.0.1--

cloudflared מפעיל שרת proxy כדי לתרגם תעבורת HTTP ל-TCP כשמבצעים proxy, לדוגמה עבור SSH או RDP. זה מגדיר את כתובת ההאזנה של ה-proxy.

#proxyPort

הערה: עבור מנהרות שמנוהלות מקומית בלבד.

ברירת מחדלשם בממשק
0--

cloudflared מפעיל שרת proxy כדי לתרגם תעבורת HTTP ל-TCP כשמבצעים proxy, לדוגמה עבור SSH או RDP. זה מגדיר את פורט ההאזנה של ה-proxy. אם הערך הוא אפס, ייבחר באקראי פורט שאינו בשימוש.

#keepAliveTimeout

ברירת מחדלשם בממשק
1m30sIdle Connection Expiration Time

זמן קצוב שאחריו אפשר להשליך חיבור keepalive במצב סרק.

#keepAliveConnections

ברירת מחדלשם בממשק
100Keep Alive Connections

ברירת מחדל: 100

מספר מרבי של חיבורי keepalive במצב סרק בין cloudflared לבין ה-origin שלכם. זה לא מגביל את המספר הכולל של חיבורים במקביל.

#tcpKeepAlive

ברירת מחדלשם בממשק
30sTCP Keep Alive Interval

ברירת מחדל: 30s

הזמן הקצוב שאחריו cloudflared שולח חבילת TCP keepalive לשרת ה-origin.

#הגדרות Access

#access

ברירת מחדלשם בממשק
""Protect with Access

דורש מ-cloudflared לאמת את JWT של Cloudflare Access לפני שהוא מעביר תעבורה ב-proxy אל ה-origin שלכם. אפשר לאכוף את הבדיקה הזו על שירותים עם שם מארח ציבורי שמוגנים על ידי אפליקציית Access. עבור כל בקשות L7 לשמות המארח האלה, Access ישלח את ה-JWT אל cloudflared ככותרת בקשה Cf-Access-Jwt-Assertion.

כדי להפעיל את בקרת האבטחה הזו בקובץ תצורה, קבלו את תג AUD עבור אפליקציית Access שלכם והוסיפו את הכלל הבא אל originRequest:

access:
  required: true
  teamName: <your-team-name>
  audTag:
    - <Access-application-audience-tag>
    - <Optional-additional-tags>