Наш власний кейс

Cloudflare перед публічним сервісом — і лише перед ним

Сервіс, який тримає чужий контент, стоїть за Cloudflare. Усе інше, разом із поштою, відповідає напряму.

Контекст

На одному сервері живуть корпоративний сайт, публічний сервіс, де будь-хто може зареєструватися і опублікувати свої посилання, фінансовий бот і кілька внутрішніх застосунків. Лише один із них тримає контент, написаний сторонніми людьми, і саме він збирає автоматичний трафік, спроби реєстрацій і сканування. Завести все за проксі було б просто і неправильно: на тому ж домені працює пошта.

Що ми зробили

  • За Cloudflare пішло тільки імʼя публічного сервісу; решта, як і раніше, відповідає прямо з сервера.
  • Запис пошти лишився прямим свідомо: поштовий запис за проксі перестає доставляти.
  • Рішення ухвалюють для запису, а не для домену: панель дозволяє помилитися одним кліком, і ціна того кліку — зупинена пошта.

Стек

  • Cloudflare
  • DNS
  • Traefik
  • Docker

Результат

  • Автоматичний трафік до публічного сервісу фільтрується, не доходячи до сервера.
  • Для найбільш атакованого імені адреса сервера не світиться.
  • Пошта, сайт і внутрішні застосунки не змінилися ні на йоту.