Componente aggiuntivo Cloudflare per WP Cerber
English version: Cloudflare add-on for WP Cerber
L'add-on Cloudflare per WP Cerber sincronizza le decisioni IP selezionate di WP Cerber con le regole di accesso IP di Cloudflare. Quando è attivo, può creare e rimuovere regole Cloudflare per i blocchi di WP Cerber e per le voci negli elenchi di accesso IP consentiti e bloccati. Poiché Cloudflare applica queste regole prima che una richiesta raggiunga il tuo server WordPress, l'add-on può ridurre il traffico che il tuo server riceve dagli indirizzi che WP Cerber ha già deciso di bloccare.
Questo componente aggiuntivo funziona con le regole di accesso IP di Cloudflare , non con le regole personalizzate di Cloudflare.
Importante: il componente aggiuntivo crea regole di accesso IP a Cloudflare a livello utente. Ogni regola si applica a tutte le zone Cloudflare di proprietà dell'utente Cloudflare di cui si configurano le credenziali , non solo al sito web WordPress in cui è installato il componente aggiuntivo. Tieni presente questo aspetto se lo stesso utente Cloudflare possiede più siti web.
Requisiti
Prima di installare il componente aggiuntivo, assicurati che il tuo sito web soddisfi i seguenti requisiti:
- WP Cerber 9.8.3 o versioni successive
- PHP 7.4 o versioni successive
- Un account Cloudflare gratuito o a pagamento
- Il nome host del sito web viene instradato tramite proxy attraverso Cloudflare, non è impostato solo su DNS.
- L'impostazione del motore di sicurezza Load di WP Cerber è impostata su modalità Standard.
- L'impostazione "Il mio sito si trova dietro un proxy inverso" di WP Cerber è abilitata quando il sito web viene servito tramite il proxy Cloudflare.
Le regole di accesso IP di Cloudflare possono agire sulle richieste prima che raggiungano il server di origine solo se Cloudflare funge effettivamente da proxy per il traffico HTTP e HTTPS del sito web. Un record DNS di sola configurazione non instrada il traffico web attraverso Cloudflare.
Anche per quanto riguarda WordPress, l'impostazione del reverse proxy è altrettanto importante. WP Cerber può prendere decisioni di sicurezza affidabili basate sull'IP solo se rileva correttamente l'indirizzo IP originale del visitatore. Attiva l'opzione "Il mio sito è dietro un reverse proxy" solo quando il sito web si trova effettivamente dietro Cloudflare o un altro reverse proxy affidabile.
Cloudflare e HTTPS
Quando il tuo sito web viene instradato tramite un proxy di Cloudflare, Cloudflare si interpone tra i visitatori e il tuo server di origine e termina le connessioni TLS dei visitatori al suo confine, il che significa che il traffico del tuo sito web viene elaborato dall'infrastruttura di Cloudflare.
La connessione tra Cloudflare e il tuo server di origine può comunque essere crittografata. Cloudflare supporta connessioni di origine crittografate e consiglia la modalità Completa (rigorosa) quando possibile.
Se il tuo sito web ha requisiti relativi alla privacy, all'elaborazione dei dati o al protocollo TLS, verifica la configurazione Cloudflare corrispondente prima di abilitare il componente aggiuntivo.
Installa il componente aggiuntivo
Il componente aggiuntivo Cloudflare è un plugin standard di WordPress. Viene distribuito tramite il sito web WP Cerber, non tramite il repository di plugin di wordpress.org.
- Scarica il componente aggiuntivo: https://downloads.wpcerber.com/plugin/wp-cerber-cloudflare-addon.zip
- Accedi alla dashboard di amministrazione di WordPress.
- Vai su Plugin → Aggiungi nuovo plugin .
- Fai clic su Carica plugin .
- Seleziona l'archivio ZIP scaricato.
- Fai clic su Installa ora .
- Fai clic su Attiva plugin .
Dopo l'attivazione, apri WP Cerber → Componenti aggiuntivi → Cloudflare . Tutte le opzioni di sincronizzazione sono disabilitate per impostazione predefinita.
Configura le credenziali di Cloudflare
Nella sezione delle credenziali Cloudflare , inserisci:
- l'indirizzo email del tuo account Cloudflare
- la chiave API globale per quell'account
Puoi trovare la chiave API globale nella dashboard di Cloudflare, alla voce Il mio profilo → Token API , nella sezione Chiavi API .
La versione 2.5 si autentica tramite l'indirizzo email dell'account e la Chiave API globale. I token API di Cloudflare non sono supportati da questa versione del componente aggiuntivo. Trattate la Chiave API globale come una credenziale sensibile, poiché garantisce un accesso più ampio rispetto a un token API con ambito più ristretto.
Quando si salvano le impostazioni del componente aggiuntivo, WP Cerber verifica le credenziali creando ed eliminando una regola di accesso IP temporanea per Cloudflare. Se Cloudflare rifiuta la richiesta, il componente aggiuntivo segnala l'errore nell'area di amministrazione di WordPress.
Sincronizzazione dei blocchi di WP Cerber
Senza l'estensione, WP Cerber applica i blocchi sul server WordPress. Abilita la sincronizzazione degli indirizzi IP bloccati per applicare i blocchi supportati anche su Cloudflare.
Quando WP Cerber blocca un indirizzo e il blocco è idoneo alla sincronizzazione, l'add-on crea una regola di blocco Cloudflare, in modo che le richieste successive provenienti da quell'indirizzo possano essere bloccate da Cloudflare prima che raggiungano il tuo server WordPress. Quando WP Cerber rimuove il blocco, l'add-on elimina la regola corrispondente.
Alcuni blocchi non sono sincronizzati
Per impostazione predefinita, il componente aggiuntivo non replica ogni blocco di WP Cerber non appena si verifica. Non viene creata alcuna regola Cloudflare quando:
- la richiesta appartiene a un utente autenticato
- Il blocco viene attivato da determinate richieste errate, come ad esempio richieste 404 ripetute.
- il limite dei tentativi di accesso viene raggiunto per la prima volta, nei casi in cui WP Cerber gestisce il primo blocco in modo diverso
- La richiesta è stata identificata come proveniente da Googlebot, dal dominio googlebot.com.
- Cloudflare non può rappresentare l'indirizzo o la rete bloccata come destinazione di una regola di accesso IP.
Queste esclusioni si applicano solo alla copia del blocco presente su Cloudflare. Il blocco stesso rimane attivo su WP Cerber.
Blocco delle sottoreti
La versione 2.5 supporta il blocco delle sottoreti. Se l'opzione "Blocca sottorete – Blocca sempre l'intera sottorete di classe C degli indirizzi IP degli intrusi " è abilitata in WP Cerber, il componente aggiuntivo crea la regola per la sottorete bloccata da WP Cerber anziché solo per il singolo indirizzo che ha attivato il blocco. Con l'attuale modalità di sottorete di WP Cerber, questo normalmente si traduce in una regola Cloudflare /24.
La regola viene creata solo se Cloudflare supporta quella dimensione di rete. In caso contrario, il blocco rimane attivo in WP Cerber senza una controparte in Cloudflare.
Le versioni precedenti del componente aggiuntivo non sincronizzavano i blocchi delle sottoreti e richiedevano la disabilitazione dell'opzione "Blocca sottorete" . La versione 2.5 rimuove tale limitazione.
Sincronizzazione degli elenchi di controllo degli accessi IP
Attiva la sincronizzazione dell'elenco di accesso IP per sincronizzare le modifiche supportate negli elenchi di accesso IP consentiti e bloccati di WP Cerber con le regole di accesso IP di Cloudflare.
La sincronizzazione avviene in una sola direzione: WP Cerber → Cloudflare . Le modifiche apportate direttamente alle regole di accesso IP nella dashboard di Cloudflare non vengono inviate a WP Cerber.
Elenco degli accessi IP bloccati
Un indirizzo IP supportato aggiunto all'elenco di indirizzi IP bloccati di WP Cerber diventa una regola di blocco di Cloudflare. Ad esempio, se aggiungi 192.168.1.0/24 all'elenco, il componente aggiuntivo può creare una regola Cloudflare corrispondente che blocca le richieste provenienti da quella rete prima che raggiungano il tuo server WordPress.
Elenco degli accessi IP consentiti
Un elemento supportato aggiunto all'elenco di accesso IP consentito di WP Cerber diventa una regola di autorizzazione di Cloudflare, quindi usa questo elenco con cautela. Cloudflare documenta che una regola di accesso IP con l'azione "Consenti" può ignorare altri controlli di sicurezza di Cloudflare per quell'indirizzo, incluse le regole personalizzate, le regole di limitazione della velocità, le regole gestite da WAF e alcune altre funzionalità di sicurezza.
Per questo motivo, aggiungi un indirizzo all'elenco degli IP consentiti solo se ti fidi di esso e comprendi l'effetto di una regola di autorizzazione di Cloudflare.
Indirizzi IP e reti supportati
WP Cerber accetta più indirizzi IP e formati di rete rispetto alle regole di accesso IP di Cloudflare.
Se una voce è valida in WP Cerber ma Cloudflare non può rappresentarla, il componente aggiuntivo non crea una regola Cloudflare corrispondente. La voce rimane nella tua lista di controllo degli accessi IP esattamente così com'è e nulla viene riscritto o rimosso per adattarla a Cloudflare.
| Inserimento in una lista di controllo degli accessi IP di WP Cerber | Sincronizzato con Cloudflare |
|---|---|
Un singolo indirizzo IPv4, ad esempio 192.168.1.1 |
SÌ |
Un singolo indirizzo IPv6, ad esempio 2001:db8::1 |
SÌ |
Una rete IPv4 con prefisso di lunghezza /16 o /24, ad esempio 192.168.1.0/24 |
SÌ |
Una rete IPv6 con prefisso di lunghezza /32, /48 o /64, ad esempio 2001:db8::/48 |
SÌ |
Una rete IPv4 con una lunghezza di prefisso diversa, ad esempio 10.0.0.0/8 |
NO |
| Un intervallo scritto come primo e ultimo indirizzo IP | NO |
La notazione wildcard di WP Cerber viene convertita automaticamente in notazione CIDR quando Cloudflare supporta la rete risultante:
-
192.168.1.*diventa192.168.1.0/24 -
192.168.*.*diventa192.168.0.0/16
Abilitazione della sincronizzazione degli elenchi di controllo degli accessi IP su un sito Web esistente
L'attivazione della sincronizzazione delle liste di controllo degli accessi IP non avvia una sincronizzazione in blocco delle voci già presenti nelle liste. Vengono sincronizzate solo le aggiunte e le rimozioni effettuate dopo l'attivazione della funzione, man mano che si verificano.
Per replicare immediatamente una voce esistente, rimuovila dall'elenco di accesso IP di WP Cerber e aggiungila di nuovo. Fai attenzione alle voci che influiscono sul tuo accesso al sito web.
La ricostruzione una tantum che viene eseguita quando si aggiorna da una versione di un componente aggiuntivo precedente alla 2.5 funziona in modo diverso. Legge gli elenchi di accesso correnti e può ricreare le regole di Cloudflare per le voci che esistono già al momento dell'aggiornamento.
Altre impostazioni aggiuntive
Note dettagliate sulle regole
Abilita le note dettagliate delle regole per includere ulteriori informazioni su WP Cerber nelle note delle regole di Cloudflare. Per le regole dell'elenco di controllo degli accessi IP, il componente aggiuntivo può aggiungere il commento alla voce. Per le regole di blocco, può aggiungere il motivo del blocco.
Le note dettagliate possono semplificare l'identificazione e la ricerca delle regole di Cloudflare, ma le informazioni in esse contenute vengono poi memorizzate da Cloudflare. Lascia questa opzione disattivata se i commenti dell'elenco di accesso o i motivi di blocco contengono informazioni che non desideri vengano memorizzate.
Elimina le regole di Cloudflare alla disattivazione
Quando l'opzione "Elimina le regole di Cloudflare alla disattivazione" è abilitata, la disattivazione del componente aggiuntivo Cloudflare rimuove le regole di Cloudflare registrate dal componente aggiuntivo stesso. La stessa operazione di pulizia viene eseguita anche quando WP Cerber viene disattivato.
Se la cancellazione da Cloudflare non riesce, non viene ritentata durante la disattivazione. L'add-on non terrà più traccia di quella regola, quindi è necessario rimuoverla manualmente in Cloudflare. Dopo aver utilizzato la disattivazione per cancellare il set di regole, controlla le Regole di accesso IP nel tuo account Cloudflare per verificare che le regole previste siano state rimosse.
La riattivazione dei plugin non ricrea automaticamente le regole rimosse durante la disattivazione. Da quel momento in poi, la sincronizzazione è basata sugli eventi.
Abilita la registrazione diagnostica
Attiva la registrazione diagnostica prima di esaminare un problema di sincronizzazione. Quando questa opzione è attiva, il componente aggiuntivo registra l'attività di sincronizzazione e gli errori di Cloudflare nel registro di diagnostica di WP Cerber, che puoi aprire da WP Cerber → Strumenti → Registro di diagnostica . Quando l'opzione è disattivata, il componente aggiuntivo non scrive nulla in questo registro.
Risoluzione dei problemi
Le credenziali di Cloudflare sono state rifiutate.
Verifica quanto segue:
- Hai inserito l'indirizzo email dell'account Cloudflare
- Hai inserito la chiave API globale , non un token API.
- Le credenziali appartengono all'utente Cloudflare le cui zone si intende influenzare con il componente aggiuntivo.
Quindi salva nuovamente le impostazioni per eseguire di nuovo il controllo delle credenziali.
La voce WP Cerber non compare in Cloudflare
Segui questi passaggi:
- Assicurati che l'opzione di sincronizzazione pertinente sia abilitata.
- Verifica che Cloudflare supporti il formato di indirizzo o di rete.
- Se la voce è stata aggiunta prima che tu attivassi la sincronizzazione, ricorda che le voci esistenti non vengono sincronizzate in blocco.
- Cerca un errore di Cloudflare nelle notifiche di amministrazione di WordPress.
- Abilita la registrazione diagnostica e rivedi i log in WP Cerber → Strumenti → Log di diagnostica .
Non succede nulla dopo l'aggiornamento da una versione precedente.
La ricostruzione una tantum inizia con il successivo evento WP Cerber IP rilevante, non necessariamente nel momento in cui aggiorni il plugin. Verifica inoltre che l'indirizzo email di Cloudflare e la chiave API globale siano stati salvati.
Per attivare un evento pertinente, aggiungi una voce all'elenco di controllo degli accessi IP e poi rimuovila. Scegli un indirizzo che non influisca sul tuo accesso a WordPress o ad altre zone Cloudflare.
Il set di regole di Cloudflare sembra incompleto dopo un aggiornamento
Una ricostruzione di grandi dimensioni può richiedere più richieste e, durante il suo svolgimento, gli ID delle regole di Cloudflare e il numero di regole visibili potrebbero cambiare.
Abilita la registrazione diagnostica e controlla il registro di diagnostica per individuare operazioni Cloudflare rifiutate o destinazioni non supportate.
Ripristino da un blocco accidentale
Una regola di blocco di Cloudflare può impedire completamente al tuo indirizzo IP attuale di raggiungere WordPress. Se ti blocchi accidentalmente, hai due modi pratici per risolvere il problema.
Utilizzare un'altra connessione Internet
Passa a un dispositivo o a una connessione con un indirizzo IP pubblico diverso, ad esempio un dispositivo mobile con connessione dati cellulare anziché la rete Wi-Fi. Dopodiché, accedi a WordPress e rimuovi il blocco o la voce dalla lista di controllo degli accessi IP che ha causato il blocco.
Questa è l'opzione preferibile quando è necessario ripristinare immediatamente il normale accesso a WordPress.
Rimuovere manualmente la regola di Cloudflare
Accedi a Cloudflare, apri Sicurezza → Regole di sicurezza → Regole di accesso IP , trova la regola relativa al tuo indirizzo IP e rimuovila. Per scoprire il tuo attuale indirizzo IP pubblico, utilizza la funzione Qual è il mio indirizzo IP ?
La rimozione della regola di Cloudflare consente alle richieste di raggiungere nuovamente il server WordPress, ma non rimuove il blocco di WP Cerber o la voce corrispondente nella lista di controllo degli accessi IP. WP Cerber continua a mantenere il proprio stato fino alla sua scadenza o fino a quando non viene modificato in WordPress.
L'estensione non rileva una regola rimossa manualmente e continua a considerarla come esistente finché il blocco corrispondente non viene rimosso o la voce nella lista di controllo degli accessi IP non viene eliminata in WordPress. A quel punto, l'estensione cancella la registrazione della regola e, se lo stesso indirizzo viene aggiunto nuovamente in seguito, viene creata una nuova regola Cloudflare come di consueto.
Elimina tutte le regole Cloudflare create dal componente aggiuntivo
Per rimuovere le regole attualmente registrate dal componente aggiuntivo:
- Apri WP Cerber → Componenti aggiuntivi → Cloudflare .
- Abilita l'eliminazione delle regole di Cloudflare alla disattivazione .
- Salva le impostazioni.
- Vai alla pagina dei plugin di WordPress.
- Disattiva il plugin Cloudflare for WP Cerber Security .
- Verifica le tue regole di accesso IP di Cloudflare per confermare che le regole previste siano state rimosse.
- Riattiva il componente aggiuntivo solo se desideri continuare a utilizzarlo.
Tieni presente che le singole eliminazioni da Cloudflare possono non riuscire, quindi la disattivazione non garantisce la rimozione di tutte le regole remote.
Supporto
Se riscontri un problema di sincronizzazione, attiva la registrazione diagnostica , riproduci il problema e poi controlla WP Cerber → Strumenti → Registro di diagnostica .
I clienti di WP Cerber Professional possono utilizzare il servizio di assistenza all'indirizzo https://my.wpcerber.com . Il supporto per la versione gratuita è disponibile tramite la community di WP Cerber all'indirizzo https://talk.wpcerber.com .
Riferimenti Cloudflare
La documentazione di Cloudflare tratta i seguenti argomenti in modo più dettagliato:
- Comportamento e ambito di applicazione delle regole di accesso IP: https://developers.cloudflare.com/waf/tools/ip-access-rules/
- Stato del proxy e differenza tra hostname con proxy e hostname solo DNS: https://developers.cloudflare.com/dns/proxy-status/
- Modalità TLS completa (rigorosa): https://developers.cloudflare.com/ssl/origin-configuration/ssl-modes/full-strict/