延續上篇內容,接著來說明用戶端憑證、原始伺服器憑證。在我們的伺服器會放原始的伺服器憑證,如果要在原始伺服器確認來源是否來自Cloudflare,可以檢查 Cloudflare 的用戶端憑證,如下圖所示。

原始伺服器憑證
我們可以在「原始伺服器憑證」的後台產生憑證,並放到伺服器上。該憑證是免費的,可以選擇加密演算法並針對 Domain 進行簽發,憑證有效期限最長可達 15 年。
但其實我們在 SSL 模式選擇「完整」模式的時候,並不會檢查憑證是否過期或是否為合法根憑證,所以其實拿任何一張可以加解密的憑證、自簽憑證都可以當作原始伺服器憑證。更多關於原始伺服器憑證的說明可以參考官方文件。


用戶端憑證
使用者可以確認伺服器憑證是否為合法,但伺服器該如何確認使用者是否為合法來源?這就需要用到用戶端憑證。我們可以在 Cloudflare Dashboard 產生用戶端憑證,並讓我們的伺服器進行驗證,這個功能比較少用到,因為檢查用戶端憑證不是必須的,更多用戶端憑證資訊請參考官方文件。

認證的原點提取
認證的原點提取 (Authenticated Origin Pulls) 在原始伺服器設定底下,可讓您使用 TLS 用戶端憑證,以加密方式驗證傳送至原始伺服器的要求是否來自於 Cloudflare。這可防止用戶端將要求略過 Cloudflare 所提供的安全措施 (例如 IP 及 Web 應用程式防火牆、記錄及加密) 而直接傳送至原始伺服器。更多說明請閱讀官方文件。

當有不法份子知道你的伺服器實際 IP 時,可以將 IP 設定 DNS 到他的網域,就能繞過在 Cloudflare 上的設定,我們的後端則需要新增檢查原始伺服器憑證的機制,確保來源是我們核准的 Cloudflare 節點。網路上也有其他教學用在 NGINX 或 Apache 上。
結語
我們可以在 Cloudflare Dashboard 管理我們各種憑證,來確保我們伺服器是安全的,由於 Cloudflare 使用公有網路而非私人網路,我們需要了解到有哪些防護手法可以阻止別人存取我們的伺服器,之後也會說明原始伺服器防護的手法。
▶ 閱讀更多本系列文:30 天入門 Cloudflare