Dodatek Cloudflare dla WP Cerber
English version: Cloudflare add-on for WP Cerber
Dodatek Cloudflare dla WP Cerber synchronizuje wybrane decyzje dotyczące adresów IP w WP Cerber z regułami dostępu do adresów IP w Cloudflare. Po włączeniu może tworzyć i usuwać reguły Cloudflare dotyczące blokad WP Cerber oraz wpisów na listach dozwolonych i zablokowanych adresów IP. Ponieważ Cloudflare stosuje te reguły, zanim żądanie dotrze do serwera WordPress, dodatek może zmniejszyć ruch generowany przez serwer z adresów, które WP Cerber już zablokował.
Dodatek współpracuje z zasadami dostępu IP Cloudflare , a nie z zasadami niestandardowymi Cloudflare.
Ważne: Dodatek tworzy reguły dostępu IP do Cloudflare na poziomie użytkownika. Każda reguła ma zastosowanie do wszystkich stref Cloudflare należących do użytkownika Cloudflare, którego dane logowania konfigurujesz , a nie tylko do witryny WordPress, na której zainstalowany jest dodatek. Należy o tym pamiętać, jeśli ten sam użytkownik Cloudflare jest właścicielem kilku witryn.
Wymagania
Przed zainstalowaniem dodatku upewnij się, że Twoja witryna spełnia następujące wymagania:
- WP Cerber 9.8.3 lub nowszy
- PHP 7.4 lub nowszy
- Bezpłatne lub płatne konto Cloudflare
- Nazwa hosta witryny jest obsługiwana przez serwer proxy Cloudflare, a nie tylko przez DNS
- Ustawienia silnika bezpieczeństwa ładowania WP Cerber są ustawione na tryb standardowy
- Ustawienie WP Cerber Moja witryna znajduje się za odwrotnym serwerem proxy jest włączone, gdy witryna jest obsługiwana przez serwer proxy Cloudflare
Reguły dostępu IP Cloudflare mogą reagować na żądania, zanim dotrą one do serwera źródłowego, tylko jeśli Cloudflare faktycznie obsługuje ruch HTTP i HTTPS witryny za pośrednictwem serwera proxy. Rekord DNS-only nie przesyła ruchu internetowego przez Cloudflare.
W przypadku WordPressa równie ważne jest ustawienie odwrotnego proxy. WP Cerber może podejmować trafne decyzje dotyczące bezpieczeństwa w oparciu o adres IP tylko wtedy, gdy poprawnie wykryje adres IP oryginalnego odwiedzającego. Włącz opcję „Moja witryna znajduje się za odwrotnym proxy” tylko wtedy, gdy witryna faktycznie znajduje się za Cloudflare lub innym zaufanym odwrotnym proxy.
Cloudflare i HTTPS
Gdy Twoja witryna korzysta z serwera proxy Cloudflare, Cloudflare znajduje się między użytkownikami a Twoim serwerem źródłowym i kończy połączenia TLS użytkowników na swoim brzegu. Oznacza to, że ruch na Twojej witrynie jest przetwarzany przez infrastrukturę Cloudflare.
Połączenie między Cloudflare a serwerem źródłowym nadal może być szyfrowane. Cloudflare obsługuje szyfrowane połączenia źródłowe i zaleca tryb pełny (ścisły), gdy jest to możliwe.
Jeśli Twoja witryna ma wymagania dotyczące prywatności, przetwarzania danych lub protokołu TLS, przed włączeniem dodatku sprawdź odpowiednią konfigurację Cloudflare.
Zainstaluj dodatek
Dodatek Cloudflare to standardowa wtyczka WordPress. Jest dystrybuowany za pośrednictwem witryny WP Cerber, a nie repozytorium wtyczek wordpress.org.
- Pobierz dodatek: https://downloads.wpcerber.com/plugin/wp-cerber-cloudflare-addon.zip
- Zaloguj się do panelu administratora WordPress.
- Przejdź do Wtyczki → Dodaj nową wtyczkę .
- Kliknij Prześlij wtyczkę .
- Wybierz pobrane archiwum ZIP.
- Kliknij Zainstaluj teraz .
- Kliknij Aktywuj wtyczkę .
Po aktywacji otwórz WP Cerber → Dodatki → Cloudflare . Wszystkie opcje synchronizacji są domyślnie wyłączone.
Skonfiguruj dane uwierzytelniające Cloudflare
W sekcji danych uwierzytelniających Cloudflare wprowadź:
- adres e-mail Twojego konta Cloudflare
- globalny klucz API dla tego konta
Klucz globalny API znajdziesz w panelu Cloudflare, w zakładce Mój profil → Tokeny API , w sekcji Klucze API .
Wersja 2.5 uwierzytelnia za pomocą adresu e-mail konta i globalnego klucza API. Tokeny API Cloudflare nie są obsługiwane przez tę wersję dodatku. Globalny klucz API należy traktować jako poufne dane uwierzytelniające, ponieważ zapewnia on szerszy dostęp niż token API o wąskim zakresie.
Po zapisaniu ustawień dodatku, WP Cerber weryfikuje dane uwierzytelniające, tworząc i usuwając tymczasową regułę dostępu IP Cloudflare. Jeśli Cloudflare odrzuci żądanie, dodatek zgłosi błąd w panelu administracyjnym WordPressa.
Synchronizacja blokad WP Cerber
Bez dodatku WP Cerber wymusza blokady na serwerze WordPress. Włącz synchronizację zablokowanych adresów IP , aby blokady były również obsługiwane w Cloudflare.
Gdy WP Cerber zablokuje adres, a blokada kwalifikuje się do synchronizacji, dodatek tworzy regułę blokowania Cloudflare, dzięki czemu dalsze żądania z tego adresu mogą zostać zatrzymane w Cloudflare, zanim dotrą do serwera WordPress. Gdy WP Cerber zniesie blokadę, dodatek usuwa odpowiednią regułę.
Niektóre blokady nie są zsynchronizowane
Dodatek z założenia nie odzwierciedla każdej blokady WP Cerber w momencie jej wystąpienia. Reguła Cloudflare nie jest tworzona, gdy:
- prośba należy do zalogowanego użytkownika
- blokada jest wyzwalana przez pewne błędne żądania, takie jak powtarzające się żądania 404
- limit prób logowania zostanie osiągnięty po raz pierwszy, w przypadku gdy WP Cerber traktuje pierwszą blokadę inaczej
- żądanie jest identyfikowane jako Googlebot z domeny googlebot.com
- Cloudflare nie może przedstawić zablokowanego adresu lub sieci jako celu reguły dostępu IP
Te wyjątki dotyczą wyłącznie kopii blokady w Cloudflare. Sama blokada pozostaje aktywna w WP Cerber.
Blokady podsieci
Wersja 2.5 obsługuje blokady podsieci. Jeśli w WP Cerber włączona jest opcja Blokuj podsieć – Zawsze blokuj całą podsieć Klasy C adresów IP intruzów , dodatek tworzy regułę dla podsieci zablokowanej przez WP Cerber, a nie tylko dla pojedynczego adresu, który spowodował blokadę. W obecnym trybie podsieci WP Cerber zazwyczaj skutkuje to regułą Cloudflare /24.
Reguła jest tworzona tylko wtedy, gdy Cloudflare obsługuje taką wielkość sieci. W przeciwnym razie blokada pozostaje aktywna w WP Cerber bez odpowiednika w Cloudflare.
Wcześniejsze wersje dodatku nie synchronizowały blokad podsieci i wymagały wyłączenia opcji Blokuj podsieć . Wersja 2.5 usuwa to ograniczenie.
Synchronizacja list dostępu IP
Włącz synchronizację listy dostępu IP , aby zsynchronizować obsługiwane zmiany na listach dostępu IP dozwolonych i zablokowanych w programie WP Cerber z regułami dostępu IP w usłudze Cloudflare.
Synchronizacja działa tylko w jednym kierunku: WP Cerber → Cloudflare . Zmiany wprowadzane bezpośrednio w regułach dostępu IP w panelu Cloudflare nie są przesyłane z powrotem do WP Cerber.
Lista zablokowanych adresów IP
Obsługiwany wpis dodany do listy zablokowanych adresów IP WP Cerber staje się regułą blokującą Cloudflare. Na przykład, jeśli dodasz adres 192.168.1.0/24 do listy, dodatek może utworzyć pasującą regułę Cloudflare, która blokuje żądania z tej sieci, zanim dotrą one do serwera WordPress.
Lista dozwolonych adresów IP
Obsługiwany wpis dodany do listy WP Cerber Allowed IP Access List staje się regułą Cloudflare Allow, dlatego należy z niej korzystać ostrożnie. Cloudflare dokumentuje, że reguła IP Access z akcją Allow może ominąć inne kontrole bezpieczeństwa Cloudflare dla tego adresu, w tym reguły niestandardowe, reguły ograniczające przepustowość, reguły zarządzane WAF i niektóre inne funkcje bezpieczeństwa.
Z tego powodu dodawaj adres do listy dozwolonych adresów IP tylko wtedy, gdy mu ufasz i rozumiesz skutki reguły Cloudflare Allow.
Obsługiwane adresy IP i sieci
WP Cerber akceptuje więcej formatów adresów IP i sieci niż Cloudflare IP Access Rules.
Jeśli wpis jest prawidłowy w WP Cerber, ale Cloudflare nie może go reprezentować, dodatek nie tworzy dla niego reguły Cloudflare. Wpis pozostaje na liście dostępu IP w niezmienionej postaci i nic nie jest przepisywane ani usuwane, aby dostosować go do Cloudflare.
| Wpis na liście dostępu IP WP Cerber | Zsynchronizowano z Cloudflare |
|---|---|
Pojedynczy adres IPv4, na przykład 192.168.1.1 |
Tak |
Pojedynczy adres IPv6, na przykład 2001:db8::1 |
Tak |
Sieć IPv4 z długością prefiksu /16 lub /24, na przykład 192.168.1.0/24 |
Tak |
Sieć IPv6 z długością prefiksu /32, /48 lub /64, na przykład 2001:db8::/48 |
Tak |
Sieć IPv4 z inną długością prefiksu, na przykład 10.0.0.0/8 |
NIE |
| Zakres zapisany jako pierwszy i ostatni adres IP | NIE |
Notacja wieloznaczna WP Cerber jest automatycznie konwertowana na notację CIDR, gdy Cloudflare obsługuje wynikową sieć:
-
192.168.1.*staje się192.168.1.0/24 -
192.168.*.*staje się192.168.0.0/16
Włączanie synchronizacji listy dostępu IP na istniejącej stronie internetowej
Włączenie synchronizacji list dostępu IP nie powoduje zbiorczej synchronizacji wpisów, które już znajdują się na listach dostępu. Synchronizowane są tylko dodania i usunięcia dokonane po włączeniu synchronizacji.
Aby natychmiast utworzyć kopię lustrzaną istniejącego wpisu, usuń go z listy dostępu IP WP Cerber i dodaj ponownie. Zachowaj ostrożność w przypadku wpisów, które wpływają na Twój dostęp do witryny.
Jednorazowa przebudowa, która uruchamia się podczas aktualizacji dodatku z wersji starszej niż 2.5, działa inaczej. Odczytuje ona aktualne listy dostępu i może odtworzyć reguły Cloudflare dla wpisów, które już istniały w momencie aktualizacji.
Inne ustawienia dodatków
Szczegółowe notatki dotyczące reguł
Włącz opcję „Szczegółowe notatki do reguł” , aby uwzględnić dodatkowe informacje o WP Cerber w notatkach do reguł Cloudflare. W przypadku reguł listy dostępu IP dodatek może dodać komentarz do wpisu. W przypadku reguł blokady może dodać powód blokady.
Szczegółowe notatki mogą ułatwić identyfikację i wyszukiwanie reguł Cloudflare, ale zawarte w nich informacje są następnie przechowywane przez Cloudflare. Pozostaw tę opcję wyłączoną, jeśli komentarze do listy dostępu lub powody blokady zawierają informacje, których nie chcesz tam przechowywać.
Usuń reguły Cloudflare po dezaktywacji
Gdy opcja „Usuń reguły Cloudflare przy dezaktywacji” jest włączona, dezaktywacja dodatku Cloudflare powoduje usunięcie reguł Cloudflare zarejestrowanych przez ten dodatek. To samo czyszczenie jest uruchamiane również po dezaktywacji samego WP Cerber.
Jeśli usunięcie w Cloudflare się nie powiedzie, próba nie zostanie powtórzona podczas dezaktywacji. Dodatek nie będzie już śledził tej reguły, dlatego należy ją usunąć ręcznie w Cloudflare. Po użyciu dezaktywacji do wyczyszczenia zestawu reguł, sprawdź reguły dostępu IP na swoim koncie Cloudflare, aby upewnić się, że oczekiwane reguły zostały usunięte.
Ponowna aktywacja wtyczek nie powoduje automatycznego przywrócenia reguł usuniętych podczas dezaktywacji. Od tego momentu synchronizacja jest sterowana zdarzeniami.
Włącz rejestrowanie diagnostyczne
Włącz opcję „Włącz rejestrowanie diagnostyczne” przed rozpoczęciem badania problemu z synchronizacją. Po włączeniu tej opcji dodatek rejestruje aktywność synchronizacji i awarie Cloudflare w dzienniku diagnostycznym WP Cerber, który można otworzyć w WP Cerber → Narzędzia → Dziennik diagnostyczny . Po wyłączeniu tej opcji dodatek nie zapisuje niczego w tym dzienniku.
Rozwiązywanie problemów
Dane uwierzytelniające Cloudflare zostały odrzucone
Sprawdź, czy:
- podałeś adres e-mail konta Cloudflare
- wprowadzono klucz globalnego interfejsu API , a nie token interfejsu API
- dane uwierzytelniające należą do użytkownika Cloudflare, którego strefy ma obejmować dodatek
Następnie zapisz ustawienia ponownie, aby ponownie uruchomić sprawdzanie uprawnień.
Wpis WP Cerber nie pojawia się w Cloudflare
Wykonaj następujące kroki:
- Upewnij się, że odpowiednia opcja synchronizacji jest włączona.
- Sprawdź, czy Cloudflare obsługuje dany format adresu lub sieci.
- Jeśli wpis został dodany przed włączeniem synchronizacji, pamiętaj, że istniejące wpisy nie są synchronizowane zbiorczo.
- Poszukaj błędu Cloudflare w powiadomieniach administratora WordPress.
- Włącz rejestrowanie diagnostyczne i przejrzyj WP Cerber → Narzędzia → Dziennik diagnostyczny .
Po aktualizacji ze starszej wersji nic się nie dzieje
Jednorazowa odbudowa rozpocznie się wraz z kolejnym odpowiednim zdarzeniem dotyczącym adresu IP WP Cerber, niekoniecznie w momencie aktualizacji wtyczki. Sprawdź również, czy adres e-mail Cloudflare i globalny klucz API zostały zapisane.
Aby samodzielnie wywołać odpowiednie zdarzenie, dodaj wpis na liście dostępu IP, a następnie go usuń. Wybierz adres, który nie będzie miał wpływu na Twój dostęp do WordPressa ani do innych stref Cloudflare.
Zestaw reguł Cloudflare wydaje się niekompletny po aktualizacji
Duża przebudowa może obejmować wiele żądań, a w jej trakcie identyfikatory reguł Cloudflare i liczba widocznych reguł mogą się zmieniać.
Włącz rejestrowanie diagnostyczne i sprawdź dziennik diagnostyczny pod kątem odrzuconych operacji Cloudflare lub nieobsługiwanych celów.
Odzyskiwanie po przypadkowym zablokowaniu
Reguła blokowania Cloudflare może całkowicie uniemożliwić dostęp do WordPressa z Twojego obecnego adresu IP. Jeśli przypadkowo się zablokujesz, masz dwa praktyczne sposoby na odzyskanie kontroli.
Użyj innego połączenia internetowego
Przełącz się na urządzenie lub połączenie z innym publicznym adresem IP, na przykład na urządzenie mobilne z transmisją danych komórkowych zamiast sieci Wi-Fi. Następnie zaloguj się do WordPressa i usuń blokadę lub wpis na liście dostępu IP, który spowodował blokadę.
Jest to opcja preferowana, gdy chcesz natychmiast przywrócić normalny dostęp do WordPressa.
Ręcznie usuń regułę Cloudflare
Zaloguj się do Cloudflare, otwórz Bezpieczeństwo → Reguły bezpieczeństwa → Reguły dostępu IP , znajdź regułę dla swojego adresu IP i usuń ją. Aby sprawdzić swój aktualny publiczny adres IP, skorzystaj z opcji „Jaki jest mój adres IP” .
Usunięcie reguły Cloudflare pozwala żądaniom ponownie dotrzeć do serwera WordPress, ale nie usuwa odpowiedniej blokady WP Cerber ani wpisu na liście dostępu IP. WP Cerber nadal wymusza swój własny stan, dopóki ten stan nie wygaśnie lub nie zostanie zmieniony w WordPressie.
Dodatek nie wykrywa reguły usuniętej ręcznie i traktuje ją jako istniejącą, dopóki odpowiednia blokada nie zostanie zdjęta lub wpis na liście dostępu IP w WordPressie nie zostanie usunięty. W takim przypadku dodatek czyści swój rejestr reguły, a jeśli ten sam adres zostanie później dodany ponownie, nowa reguła Cloudflare zostanie utworzona jak zwykle.
Usuń wszystkie reguły Cloudflare utworzone przez dodatek
Aby usunąć reguły aktualnie zarejestrowane przez dodatek:
- Otwórz WP Cerber → Dodatki → Cloudflare .
- Włącz opcję Usuń reguły Cloudflare podczas dezaktywacji .
- Zapisz ustawienia.
- Przejdź do strony wtyczek WordPress.
- Dezaktywuj wtyczkę Cloudflare dla WP Cerber Security .
- Sprawdź reguły dostępu IP Cloudflare, aby upewnić się, że oczekiwane reguły zostały usunięte.
- Ponownie aktywuj dodatek tylko wtedy, gdy nadal chcesz go używać.
Należy pamiętać, że usuwanie poszczególnych reguł Cloudflare może się nie powieść, więc dezaktywacja nie gwarantuje usunięcia każdej zdalnej reguły.
Wsparcie
Jeśli napotkasz problem z synchronizacją, włącz opcję Włącz rejestrowanie diagnostyczne , odtwórz problem, a następnie sprawdź WP Cerber → Narzędzia → Rejestrowanie diagnostyczne .
Klienci WP Cerber Professional mogą skorzystać z pomocy technicznej pod adresem https://my.wpcerber.com . Pomoc techniczna dla wersji bezpłatnej jest dostępna za pośrednictwem społeczności WP Cerber pod adresem https://talk.wpcerber.com .
Odniesienia do Cloudflare
Dokumentacja Cloudflare obejmuje bardziej szczegółowo następujące zagadnienia:
- Zachowanie i zakres reguł dostępu IP: https://developers.cloudflare.com/waf/tools/ip-access-rules/
- Status serwera proxy i różnica między nazwami hostów z serwerem proxy a nazwami hostów wyłącznie w systemie DNS: https://developers.cloudflare.com/dns/proxy-status/
- Pełny (ścisły) tryb TLS: https://developers.cloudflare.com/ssl/origin-configuration/ssl-modes/full-strict/