تكامل Cloudflare: حماية DDoS وشبكة CDN
دليل شامل لإعداد Cloudflare وتكوين DNS وقواعد WAF وPage Rules ووضع Under Attack وإخفاء عنوان IP الأصلي لحماية خادمك من هجمات DDoS.
جدول المحتويات
تكامل Cloudflare: حماية DDoS وشبكة CDN
Cloudflare هي منصة قوية تحمي موقعك من هجمات DDoS وتوفر شبكة توصيل المحتوى (CDN) وتحسن الأداء. يغطي هذا الدليل تكامل Cloudflare مع خادمك وتكوين DNS وإنشاء قواعد WAF وميزات الحماية المتقدمة.
على خوادم REXE، يمكن استخدام تكامل Cloudflare جنبًا إلى جنب مع حماية Path Panel DDoS لتوفير أمان متعدد الطبقات.
إنشاء حساب Cloudflare وإضافة موقع
للبدء مع Cloudflare، تحتاج إلى إنشاء حساب وإضافة موقعك.
إنشاء الحساب
- انتقل إلى cloudflare.com
- انقر على زر "Sign Up"
- سجل باستخدام البريد الإلكتروني وكلمة المرور
- أكمل التحقق من البريد الإلكتروني
إضافة موقع
- انقر على "Add a Site" في لوحة التحكم
- أدخل اسم النطاق (مثل
example.com) - اختر خطة (الخطة المجانية تشمل حماية DDoS)
- يقوم Cloudflare تلقائيًا بمسح سجلات DNS الحالية
تكوين DNS
لكي يعمل Cloudflare، تحتاج إلى توجيه خوادم الأسماء لنطاقك إلى Cloudflare.
تغيير خوادم الأسماء
يوفر Cloudflare عنواني خادم أسماء:
ns1.cloudflare.com
ns2.cloudflare.com
قم بتحديث هذه العناوين من لوحة مسجل النطاق الخاص بك.
إدارة سجلات DNS
قم بإدارة سجلاتك في لوحة DNS الخاصة بـ Cloudflare:
النوع الاسم المحتوى البروكسي
A example.com 185.x.x.x Proxied (سحابة برتقالية)
A www 185.x.x.x Proxied
A api 185.x.x.x Proxied
MX example.com mail.example.com DNS only (سحابة رمادية)
TXT example.com v=spf1 ... DNS only
اترك سجلات البريد الإلكتروني مثل MX وSPF وDKIM في وضع "DNS only" (السحابة الرمادية). خدمات البريد الإلكتروني لا تعمل في وضع البروكسي.
حالة البروكسي (السحابة البرتقالية/الرمادية)
| الحالة | الوصف |
|---|---|
| Proxied (برتقالية) | يمر الترافيك عبر Cloudflare، حماية DDoS نشطة |
| DNS Only (رمادية) | تحليل DNS فقط، بدون حماية |
# فحص تحليل DNS
dig +short example.com
# إذا كان بروكسي Cloudflare نشطًا، ستظهر عناوين IP الخاصة بـ Cloudflare
# فحص IP الحقيقي
curl -s https://www.cloudflare.com/ips-v4
إخفاء عنوان IP الأصلي
من أهم مزايا Cloudflare إخفاء عنوان IP الحقيقي لخادمك. ومع ذلك، يجب الانتباه لنقاط التسريب المحتملة.
نقاط تسريب IP والحلول
# 1. تسريب IP من رؤوس خادم البريد
# الحل: استخدم IP/خادم مختلف للبريد الإلكتروني
# 2. سجلات DNS القديمة (SecurityTrails, Shodan)
# الحل: غيّر IP بعد إعداد Cloudflare
# 3. الوصول المباشر عبر IP
# الحل: اسمح فقط بالترافيك من عناوين IP الخاصة بـ Cloudflare على الخادم
تقييد IP Cloudflare على الخادم
# السماح فقط بعناوين IP الخاصة بـ Cloudflare باستخدام iptables
#!/bin/bash
# نطاقات IPv4 الخاصة بـ Cloudflare
CF_IPS=$(curl -s https://www.cloudflare.com/ips-v4)
# حذف قواعد HTTP/HTTPS الحالية
iptables -D INPUT -p tcp --dport 80 -j ACCEPT 2>/dev/null
iptables -D INPUT -p tcp --dport 443 -j ACCEPT 2>/dev/null
# السماح فقط بعناوين IP الخاصة بـ Cloudflare
for ip in $CF_IPS; do
iptables -A INPUT -p tcp --dport 80 -s $ip -j ACCEPT
iptables -A INPUT -p tcp --dport 443 -s $ip -j ACCEPT
done
# حظر ترافيك HTTP/HTTPS الآخر
iptables -A INPUT -p tcp --dport 80 -j DROP
iptables -A INPUT -p tcp --dport 443 -j DROP
echo "تم تطبيق تقييد IP Cloudflare."
الحصول على IP الحقيقي باستخدام Nginx
# /etc/nginx/conf.d/cloudflare.conf
# Cloudflare IPv4
set_real_ip_from 173.245.48.0/20;
set_real_ip_from 103.21.244.0/22;
set_real_ip_from 103.22.200.0/22;
set_real_ip_from 103.31.4.0/22;
set_real_ip_from 141.101.64.0/18;
set_real_ip_from 108.162.192.0/18;
set_real_ip_from 190.93.240.0/20;
set_real_ip_from 188.114.96.0/20;
set_real_ip_from 197.234.240.0/22;
set_real_ip_from 198.41.128.0/17;
set_real_ip_from 162.158.0.0/15;
set_real_ip_from 104.16.0.0/13;
set_real_ip_from 104.24.0.0/14;
set_real_ip_from 172.64.0.0/13;
set_real_ip_from 131.0.72.0/22;
real_ip_header CF-Connecting-IP;
قواعد WAF (جدار حماية تطبيقات الويب)
يحمي Cloudflare WAF تطبيق الويب الخاص بك من حقن SQL وXSS والهجمات الأخرى.
قواعد WAF مخصصة
# حظر الترافيك من دول معينة
(ip.geoip.country eq "XX") -> Block
# حظر User-Agents معينة
(http.user_agent contains "BadBot") -> Block
# السماح بالوصول إلى wp-admin فقط من IP معين
(http.request.uri.path contains "/wp-admin" and not ip.src eq 1.2.3.4) -> Block
# تحديد المعدل: أكثر من 100 طلب في الدقيقة
(http.request.uri.path eq "/api/*") -> Rate Limit (100 req/min)
تكوين Page Rules
# 1. استخدام HTTPS دائمًا
URL: http://*example.com/*
الإعداد: Always Use HTTPS
# 2. تعطيل التخزين المؤقت لـ API
URL: *example.com/api/*
الإعداد: Cache Level = Bypass
# 3. تخزين مؤقت قوي للملفات الثابتة
URL: *example.com/static/*
الإعداد: Cache Level = Cache Everything
Edge Cache TTL = 1 month
وضع Under Attack
قم بتفعيل وضع Under Attack أثناء هجوم DDoS نشط.
التفعيل عبر API
# تفعيل وضع Under Attack
curl -X PATCH "https://api.cloudflare.com/client/v4/zones/ZONE_ID/settings/security_level" \
-H "Authorization: Bearer API_TOKEN" \
-H "Content-Type: application/json" \
--data '{"value":"under_attack"}'
# العودة إلى الوضع العادي
curl -X PATCH "https://api.cloudflare.com/client/v4/zones/ZONE_ID/settings/security_level" \
-H "Authorization: Bearer API_TOKEN" \
-H "Content-Type: application/json" \
--data '{"value":"medium"}'
لا تنسَ إلغاء تفعيل وضع Under Attack بعد انتهاء الهجوم. التفعيل الدائم يؤثر سلبًا على تجربة المستخدم.
تكوين SSL/TLS
# Dashboard > SSL/TLS > Overview
وضع التشفير:
- Off: بدون SSL (غير مستحسن)
- Flexible: SSL بين Cloudflare والزائر (origin HTTP)
- Full: شهادة موقعة ذاتيًا على origin
- Full (Strict): شهادة صالحة على origin (مستحسن)
أفضل الممارسات REXE + Cloudflare
- حماية مزدوجة: Path Panel + Cloudflare WAF
- إخفاء IP الأصلي: بروكسي Cloudflare + تقييد iptables
- SSL Full Strict: تشفير من طرف إلى طرف مع شهادة origin
- تحديد المعدل: تقييد الطلبات لنقاط نهاية API
- إدارة البوتات: تصفية البوتات الضارة
- تحسين التخزين المؤقت: تخزين CDN للمحتوى الثابت
استكشاف الأخطاء وإصلاحها
# فحص اتصال Cloudflare
curl -sI https://example.com | grep -i 'cf-ray\|server\|cf-cache'
# فحص انتشار DNS
dig +trace example.com
# رموز أخطاء Cloudflare
# 520: خادم الويب يعيد خطأ غير معروف
# 521: خادم الويب معطل
# 522: انتهت مهلة الاتصال
# 523: Origin غير قابل للوصول
# 524: حدث انتهاء مهلة
الخلاصة
يوفر تكامل Cloudflare طبقة قوية من حماية DDoS وأداء CDN وأمان WAF لخادم REXE الخاص بك. من خلال التكوين الصحيح لـ DNS وإخفاء IP الأصلي وقواعد WAF، يمكنك حماية خادمك بشكل شامل.
مقالات ذات صلة
دليل استخدام لوحة Path Panel لإدارة الحماية من هجمات DDoS
دليل الاستخدام الكامل للوحة REXE Path Panel: لوحة المعلومات، عناوين IP الخاصة بي، حالة حماية TR، إدارة القواعد، سجل الهجمات، Abuse Filtered، تغيير كلمة المرور والوصول عبر API.
دليل اختيار فلاتر DDoS لخوادم الألعاب (Path.net)
دليل فلاتر ألعاب DDoS من Path.net: Arma/DayZ، Source Engine، CS:GO، CS2، FiveM، Minecraft، Rust والمزيد — كيفية تطبيق كل فلتر.
دليل فلاتر DDoS للتطبيقات والخدمات (Path.net)
فلاتر تطبيقات حماية DDoS من Path.net: OpenVPN، Wireguard، DTLS، RTP، QUIC، SIP، TCP Symmetric والمزيد.