← Semua materi

Security / Security Guide

Hardening origin server di belakang Cloudflare: origin IP, TLS, dan access control

Kurangi jalur bypass ke origin dengan Full (strict), pembatasan source, dan Authenticated Origin Pulls sesuai kemampuan hosting.

Tujuan latihan

Memahami lapisan origin protection dan urutan rollout agar hardening tidak memutus traffic produksi.

Persiapan

Domain proxied melalui Cloudflare dan kontrol terhadap origin atau dukungan hosting provider. Jangan menerapkan allowlist sebelum memastikan semua hostname/protocol yang diperlukan.

Internet
Cloudflare edge
Protected origin

Masalah

WAF dan rate limiting hanya melindungi request yang melewati Cloudflare. Jika origin IP diketahui dan dapat diakses langsung, attacker dapat mencoba melewati sebagian kontrol edge.

1. Gunakan Full (strict)

Full (strict) mengenkripsi koneksi Cloudflare-to-origin dan memvalidasi sertifikat origin. Sertifikat harus belum kedaluwarsa, cocok dengan hostname, dan berasal dari CA yang dipercaya Cloudflare atau Origin CA.

2. Minimalkan exposure origin IP

Hindari mempublikasikan origin address pada record DNS yang tidak perlu, repository, dokumentasi publik, atau service lain yang menggunakan IP sama tanpa pertimbangan.

3. Batasi source ke origin

Jika firewall/hosting mendukung, allow hanya jaringan Cloudflare pada port web yang diproksikan. Uji semua hostname terlebih dahulu karena salah allowlist dapat membuat seluruh situs tidak tersedia.

4. Authenticated Origin Pulls

AOP menggunakan mTLS agar origin dapat memastikan request HTTPS berasal dari Cloudflare. Global certificate membuktikan asal dari jaringan Cloudflare; zone-level atau per-hostname certificate memberikan isolasi yang lebih ketat.

5. Pertahankan jalur administrasi

SSH, control panel, database, mail, dan service non-HTTP memiliki kebutuhan berbeda. Jangan memaksa semuanya melalui aturan web proxy Cloudflare tanpa desain yang sesuai.

6. Rollout bertahap

Aktifkan TLS strict terlebih dahulu, verifikasi health, lalu source restriction/AOP satu per satu. Siapkan rollback sebelum menutup akses langsung.

Verifikasi

Pastikan URL proxied tetap berhasil, sertifikat origin tervalidasi, dan direct access yang tidak diizinkan ditolak. Monitor 52x dan origin logs setelah perubahan.

Pelajaran

Origin hardening adalah defense-in-depth. Tujuannya membuat jalur langsung ke origin tidak menjadi bypass mudah sambil tetap menjaga operasional dan recovery.

Referensi resmi

Cloudflare — Full (strict) ↗Cloudflare — Protect your origin server ↗Cloudflare — Authenticated Origin Pulls ↗
Pilih materi berikutnya →