Il nostro caso

Cloudflare davanti al servizio pubblico, e solo a quello

Il servizio che ospita contenuti di altri sta dietro Cloudflare. Tutto il resto, posta compresa, risponde diretto.

Contesto

Sullo stesso server convivono il sito aziendale, un servizio pubblico dove chiunque può registrarsi e pubblicare i propri link, un bot finanziario e un paio di applicazioni interne. Uno solo di questi ospita contenuti scritti da estranei, ed è quello che riceve traffico automatico, tentativi di registrazione e scansioni. Mettere tutto dietro un proxy sarebbe stato semplice e sbagliato: sullo stesso dominio gira la posta.

Cosa abbiamo fatto

  • Solo il nome del servizio pubblico è passato dietro Cloudflare; il resto continua a rispondere direttamente dal server.
  • Il record della posta è rimasto diretto per scelta: un record di posta dietro proxy smette di consegnare.
  • La decisione si prende per record e non per dominio: il pannello permette di sbagliarla con un clic, e il costo di quel clic è la posta ferma.

Stack

  • Cloudflare
  • DNS
  • Traefik
  • Docker

Risultato

  • Il traffico automatico verso il servizio pubblico viene filtrato prima di toccare il server.
  • Per il nome più bersagliato l'indirizzo del server non è esposto.
  • Posta, sito aziendale e applicazioni interne non hanno cambiato una virgola.