Работа с Cloudflare
Как добавить домен, который стоит за Cloudflare, какой режим SSL выбрать и зачем трекеру API-токен Cloudflare.
С Cloudflare трекер работает в двух местах. В разделе Домены флажок Домен на Cloudflare не даёт добавить домен без проксирования Cloudflare. В разделе Админ-панель → Proxy-серверы API-токены Cloudflare дают трекеру право самому менять A-записи доменов. Добавляют домены и токены Cloudflare владелец и администратор.
Добавление домена за Cloudflare
Сначала настройте домен в Cloudflare: A-запись указывает на IP сервера трекера, проксирование включено (оранжевое облако).
- Откройте Домены.
- Нажмите + Домен, на телефоне — кнопку + внизу экрана.
- Введите домен в поле Домен, например
go.example.com. Несколько доменов — каждый с новой строки. - Включите флажок Домен на Cloudflare.
- Заполните остальные поля — они описаны на странице Домены.
- Нажмите Добавить, при нескольких доменах — Добавить (N).
При добавлении трекер смотрит, куда ведёт DNS каждого домена с флажком:
- хотя бы один адрес принадлежит Cloudflare — домен добавлен;
- DNS пока не отвечает — домен добавлен, проксирование позже проверит автоматическая проверка домена;
- адреса ведут мимо Cloudflare (серое облако) — домен не добавлен. Окно добавления остаётся открытым. Закройте его: над таблицей показано сообщение со списком таких доменов. Остальные домены из списка добавлены и появятся в таблице в течение 30 секунд.
У домена с флажком в колонке Возможности стоит метка «Cloudflare». В окне Изменить флажка нет: он задаётся только при добавлении. Пока облако серое, изменения такого домена не сохраняются.
Режим SSL в Cloudflare
Домены из раздела Домены, которые ведут на сервер трекера, работают в режимах Full, Full (strict) и Flexible.
| Режим | Как Cloudflare обращается к серверу | Что учесть |
|---|---|---|
| Full, Full (strict) | По HTTPS, порт 443 | Рекомендуемый режим: соединение Cloudflare с сервером зашифровано. Сертификат трекер выпускает сам — только для доменов из раздела Домены |
| Flexible | По HTTP, порт 80 | Трекер отвечает по HTTP без перенаправления на HTTPS. Между Cloudflare и сервером данные кликов идут без шифрования |
Режим задан в двух случаях:
- Домены, направленные на proxy-сервер: нода принимает от Cloudflare только HTTP на порту 80, поэтому нужен режим Flexible.
- Домен панели и домен трекинга из мастера первого запуска в раздел Домены не входят. За Cloudflare им нужен режим Full (strict) — см. требования к серверу.
Создание и добавление API-токена
Токен нужен, только если вы используете proxy-серверы. Домены за Cloudflare, которые ведут на сервер трекера, работают без токена.
- Создайте в Cloudflare API-токен с правами
Zone:ReadиZone.DNS:Editна зоны доменов, которые будете направлять на proxy-серверы. - Откройте Админ-панель → Proxy-серверы.
- В блоке Cloudflare API вставьте токен в поле CF API-токен (права Zone:Read + Zone.DNS:Edit).
- Если нужно, впишите название в поле метка (необязательно). Без метки запись получит название
Cloudflare (N зон). - Нажмите Добавить токен.
Трекер проверит токен: запросит у Cloudflare список зон. При успехе над таблицей нод появится сообщение «Cloudflare-аккаунт добавлен (N зон доступно).», а в блоке Cloudflare API — строка с меткой и датой добавления. Сам токен после сохранения в панели не показывается.
Несколько аккаунтов
Если домены лежат в разных аккаунтах Cloudflare, добавьте токен каждого: трекер сам находит токен, которому доступна зона домена. Зона ищется по имени домена и его родительских доменов — для lp.go.example.com подойдёт зона example.com.
Удаление токена
Нажмите удалить в строке токена и подтвердите вопрос «Удалить Cloudflare-аккаунт «метка»?». DNS-записи в Cloudflare при этом не меняются. Домены из зон этого токена трекер больше не сможет направлять на proxy-серверы.
Что трекер делает через токен
Трекер находит зону домена и создаёт или обновляет его A-запись на IP proxy-сервера. Запись ставится проксированной (оранжевое облако) с автоматическим TTL.
Это происходит в двух случаях:
- вы направляете домены на proxy-сервер в блоке Направить домены на ноду;
- proxy-сервер перестал отвечать, и трекер сам переводит его домены на другой отвечающий proxy-сервер.
Порядок работы и условия автоматического переноса — на странице Proxy-серверы.
Чего трекер не делает
- Не добавляет домены и зоны в Cloudflare.
- Не меняет режим SSL и другие настройки зоны.
- Не меняет и не удаляет другие DNS-записи.
- Не добавляет домен в раздел Домены — это делается вручную.
- Не возвращает A-запись на сервер трекера при удалении proxy-сервера или токена: запись меняется вручную в Cloudflare.
Проверка
- Откройте Домены.
- Нажмите ⟳ в строке домена, на телефоне — ⟳ Проверить.
- Посмотрите строку DNS в открывшемся окне.
Домен с флажком Домен на Cloudflare считается готовым, когда пройдены все четыре этапа проверки и все его адреса принадлежат Cloudflare. Если часть A- или AAAA-записей ведёт мимо Cloudflare, в строке DNS будет «Не все адреса проксированы Cloudflare»: включите проксирование у всех записей домена и нажмите Проверить. Остальные статусы и сообщения — на странице Проверка домена.
Если не получилось
Домен(ы) на Cloudflare не проксированы (серое облако) и раскрывают IP сервера: go.example.com. Включите проксирование (оранжевое облако) и повторите.
Домены из сообщения ведут мимо Cloudflare и не добавлены. Включите проксирование у их A-записей в Cloudflare и добавьте эти домены ещё раз.
Домен на Cloudflare не проксирован (серое облако) и раскрывает IP сервера. Включите оранжевое облако.
Сообщение появляется над таблицей доменов, когда домен с флажком сохраняют в окне Изменить или меняют ему группу в таблице. Окно Изменить при этом остаётся открытым. Включите проксирование в Cloudflare и сохраните ещё раз.
токен не прошёл проверку: …
Cloudflare не вернул список зон по этому токену; после двоеточия — ответ Cloudflare. Создайте токен с правами Zone:Read и Zone.DNS:Edit и добавьте его заново.
Направлено 0 домен(ов) на ноду 203.0.113.10; не удалось 1: go.example.com (not found)
Сообщение появляется после нажатия Направить выбранные (N). Ни один добавленный токен не дал доступа к зоне домена, или токенов нет. Добавьте токен аккаунта, в котором лежит зона домена, и направьте домен ещё раз.
Если текст в скобках начинается с cloudflare:, Cloudflare отклонил изменение A-записи домена; дальше идёт его ответ. Проверьте у токена право Zone.DNS:Edit.