发现还真没人写这个教程,只有寥寥无几的文档,于是直接自己动手了。第一次在 NS 发完整教程,有错欢迎指出!
本文首发于博客,点击链接前往网页阅读体验更佳。
开始前,确保你的 SSL 是完全/完全(严格)
泄露 IP 和域名
当你建了个站,把你的域名解析到服务器,打开小黄云,你有没有想过——你怎么知道请求是不是 CF 传递过来的呢?
众所周知,你的 Nginx 反向代理会根据请求的 Host 头判断目标服务,比如下面的这个 server 配置就来自我的某台服务器:
server {
listen 443 ssl;
listen [::]:443 ssl;
... # ssl
server_name status.samhou.top; # Host
location / {
proxy_pass http://uptime;
...
}
}
也就是说,只要有人知道了你的服务域名+你的服务器 IP,就可以给你的源站发送请求,绕过 cloudflare 直接获取内容。
这就麻烦了——你可能配了一堆 WAF,又是速率限制又是区域锁定,结果源站泄露,直接变得跟摆设一样。
不信?你试试下面的 curl 命令:
curl -k https://ip -H "Host: example.com"
替换成你的源站 IP 和你的域名试试执行。

内容全出来了。
那怎么让源站验证你的请求确实来自 Cloudflare 的边缘节点呢?别急,Cloudflare 给你藏了一个非常隐秘的选项。
经过身份验证的源服务器拉取
先选中域名,然后导航到 SSL/TLS - 源服务器 - 经过身份验证的源服务器拉取,打开这个:

这个选项会让 Cloudflare 向源服务器发送自己的证书。
什么意思呢?
大家都知道,源站有 SSL 证书来验证自己的身份(SSL 完全严格模式),那么客户端当然也可以有证书来验证自己的身份(这称之为 mTLS 技术)。在我们的情景下,源站是服务端,客户端是 Cloudflare 的边缘节点。
打开这个选项后,边缘节点将向源站发送 Cloudflare 的证书。源站验证证书,确认来自 Cloudflare 之后,放行。否则,直接拒绝访问。
我知道大家都用 Nginx,没错,它可以在源站充当身份认证的功能,只需两步——
首先,下载 CF 的证书(官方文档里面给的地址):
wget https://developers.cloudflare.com/ssl/static/authenticated_origin_pull_ca.pem
然后,把它重命名为 crt 后缀:
mv ./authenticated_origin_pull_ca.pem ./authenticated_origin_pull_ca.crt
然后,配置你的 Nginx,根据你的证书保存位置加上两行(此处以放在全局 http 块中为例子。你也可以放在 server 块,为单个域名启用):
http {
...
ssl_client_certificate /etc/nginx/authenticated_origin_pull_ca.crt;
ssl_verify_client on;
...
include /etc/nginx/conf.d/*.conf;
}
现在重载 Nginx:
sudo service nginx reload
好了,访问你的域名,应该仍然可以正常访问。再试一次,用刚才的 curl 命令绕过 CF 直接访问,你就会很欣喜地发现一个 400 错误,提示没有提供客户端证书:

现在你的源站防护等级升高了一个档次。
其实原理很简单:就是源站要求客户端提供证书,然后对证书进行了一次验证而已,和普通的 SSL 只是方向相反而已。
Cloudflare 内部威胁
由于使用了 Cloudflare 的证书,所以只能验证请求来自 CF 的边缘节点,但不能验证请求是你的账号所发出的。也就是说,如果别人通过某种方法让 CF 以你的 Host 回源你的服务器,就会绕过此限制。要解决这个问题,只能自定义上传证书,这不在本文的探讨范围内。(据说要¥¥¥给CF打钱)
我喜欢这样
不错,LZ辛苦了!
这种事肯定不会发生在我的站上了,我都是优选的
可以 这就试试 现在没事正适合折腾
直接tunnel就好了
&&cf还有个白名单库
https://www.cloudflare.com/zh-tw/ips/
iptables只允许白名单ip访问即可
收藏
@Ariabennett #4
ip有时会变,但是证书是稳定的,也可以结合起来用
tunnel 我一般都和 zerotrust 一起用,感觉没直接暴露端口速度慢~
@samhou #6 也可以写个脚本定期更新下,楼主的教程不错,收藏了
@samhou #6
我就是防火墙只放行cf回源ip
其实已经三年没变过了
一顿操作猛如虎 还不如直接白名单 担心变动直接脚本定时更新就好了 你就算返回400人家的目的也达到了
@Maureen #9
就是为了防止你杠,所以我写的是绕过waf的速率限制规则和区域锁定,并非防止刷请求数量和防打