Masalah
WAF dan rate limiting hanya melindungi request yang melewati Cloudflare. Jika origin IP diketahui dan dapat diakses langsung, attacker dapat mencoba melewati sebagian kontrol edge.
Security / Security Guide
Kurangi jalur bypass ke origin dengan Full (strict), pembatasan source, dan Authenticated Origin Pulls sesuai kemampuan hosting.
Memahami lapisan origin protection dan urutan rollout agar hardening tidak memutus traffic produksi.
PersiapanDomain proxied melalui Cloudflare dan kontrol terhadap origin atau dukungan hosting provider. Jangan menerapkan allowlist sebelum memastikan semua hostname/protocol yang diperlukan.
WAF dan rate limiting hanya melindungi request yang melewati Cloudflare. Jika origin IP diketahui dan dapat diakses langsung, attacker dapat mencoba melewati sebagian kontrol edge.
Full (strict) mengenkripsi koneksi Cloudflare-to-origin dan memvalidasi sertifikat origin. Sertifikat harus belum kedaluwarsa, cocok dengan hostname, dan berasal dari CA yang dipercaya Cloudflare atau Origin CA.
Hindari mempublikasikan origin address pada record DNS yang tidak perlu, repository, dokumentasi publik, atau service lain yang menggunakan IP sama tanpa pertimbangan.
Jika firewall/hosting mendukung, allow hanya jaringan Cloudflare pada port web yang diproksikan. Uji semua hostname terlebih dahulu karena salah allowlist dapat membuat seluruh situs tidak tersedia.
AOP menggunakan mTLS agar origin dapat memastikan request HTTPS berasal dari Cloudflare. Global certificate membuktikan asal dari jaringan Cloudflare; zone-level atau per-hostname certificate memberikan isolasi yang lebih ketat.
SSH, control panel, database, mail, dan service non-HTTP memiliki kebutuhan berbeda. Jangan memaksa semuanya melalui aturan web proxy Cloudflare tanpa desain yang sesuai.
Aktifkan TLS strict terlebih dahulu, verifikasi health, lalu source restriction/AOP satu per satu. Siapkan rollback sebelum menutup akses langsung.
Pastikan URL proxied tetap berhasil, sertifikat origin tervalidasi, dan direct access yang tidak diizinkan ditolak. Monitor 52x dan origin logs setelah perubahan.
Origin hardening adalah defense-in-depth. Tujuannya membuat jalur langsung ke origin tidak menjadi bypass mudah sambil tetap menjaga operasional dan recovery.