Почему не работает cloudflare

Сервис Cloudflare был недоступен в течение получаса из-за ошибки в конфигурации маршрутизатора

17 июля 2020 года с 20:25 UTC (23:25 МСК) по 22:10 UTC (18 июля 01:10 МСК) в работе сервиса Cloudflare наблюдались проблемы по всему миру. Хотя специалисты Cloudflare смогли быстро разобраться в ситуации, но избежать прерывания глобальных сервисов им не удалось. Причем инцидент оказался достаточно серьезным — на полчаса пользователям оказались недоступны многие интернет-ресурсы, включая Discord, Valorant, Patreon, GitLab, Medium, Zendesk, Gematsu, Windows Central, Crunchyroll, многие игровые серверы (Riot Games, FIFA, Steam), Stream Labs и даже портал Downdetector.

Cloudflare заявила, что возникла проблема в доступности системы Cloudflare IP Resolver из-за ошибки в конфигурации маршрутизатора в магистральной сети компании, а не из-за атаки на сервис извне или нарушением внутренних систем безопасности.

Инциденту предшествовала аварийная ситуация — сначала произошел разрыв связи между дата-центрами Cloudflare в Ньюарке и Чикаго. Это привело к возникновению критической нагрузки на дата-центры Cloudflare в Атланте и Вашингтоне, округ Колумбия. Оперативно реагируя на эту ситуацию сетевой инженер Cloudflare обновил конфигурацию на маршрутизаторе глобальной магистрали в Атланте, чтобы уменьшить и перераспределить нагрузку на узлы системы. Однако, оказалось, что в новой конфигурации маршрутизатора была допущена ошибка (вместо удаления маршрутов Атланты из магистрали было прописано пропускать все маршруты BGP в магистраль), поэтому он стал ресолвить неверные маршруты после прерывания связи с частью дата-центров. Именно это привело к недоступности некоторых частей сети и прерыванию многих сервисов.

Сетевой инженер удалил одну строку в блоке настроек маршрутизатора. Данный блок определелял список принимаемых маршрутов и фильтровал их в соответствии с указанным списком префиксов. Фактически, вместо удаления всего блока была удалена только строка со списком префиксов.

We isolated the Atlanta router and shut down our backbone, routing traffic across transit providers instead. There was some congestion that caused slow performance on some links as the logging caught up. Everything is restored now and we’re looking into the root cause. 2/2

Cloudflare заявила, что сожалеет об этом неумышленном сбое. Специалисты компании внесли все необходимые изменения в конфигурацию сетевого оборудования, чтобы предотвратить повторное возникновение подобной проблемы.

Источник

Плохая доступность сайтов на Cloudflare в России, в связи с блокировкой IP сервиса Роскомнадзором

moder

Администратор

Cloudflare это CDN сервис, предоставляющий бесплатную защиту от ддос-атак и много других полезных функций. Cloudflare не реагирует на абузы Роскомнадзора, соответственно, общие IP Cloudflare попадают в реестр вместе с доменами.

Но ведь российские провайдеры давно научились блокировать сайты по ссылке, не затрагивая другие ресурсы на том же IP, скажете вы. Это так и сегодня очень небольшой процент провайдеров блокирует сайты по IP, а не по ссылке. Поэтому, если ваш сайт просто находится на том же IP, что и запрещенный — потери трафика будут минимальны. Совсем другое дело, если IP внесен без домена, как самостоятельная запись.

Проблема возникла после блокировки Telegram, когда Дуров, для поддержания работы мессенджера в России, стал использовать различные прокси-сервисы, в т.ч. Cloudflare. Тогда, в разгар противостояния, Роскомнадзор заблокировал половину Интернета. С тех пор большинство IP, попавших под замес, удалили, но какая-то часть до сих пор в реестре, даже спустя 1,5 года.

Вот список IP Cloudflare, внесенных в реестр в целях блокировки web-сервисов Telegram (решение 27-31-2018/Ид2971-18).

Причем, судя по информации с Хабра, блокировка IP не нужна — в реестр и так внесены домены Телеграма telegram.org, web.telegram.org и t.me. Но на претензии к Роскомнадзору со стороны IT сообщества следуют формальные отписки.

Нахождение IP вашего домена в этом перечне означает, что у многих российских пользователей ваш сайт не открывается. Проверить доступность сайта можно через сервис https://ping-admin.ru/index.sema.

Читайте также:  Как правильно настроить лодочный тахометр

Как решить проблему?

Если вам Cloudflare нужен только для защиты от ддос атак, то можно просто отключить проксирование и включать его по мере необходимости.

Для этого зайдите в раздел DNS. И кликните по облачку.

В сети есть решения, позволяющие включать проксирование автоматически в момент ддос-атак — смотрите на Гитхабе или ddosforum.com.

Если вам нужен CDN постоянно, тогда потребуется смена IP.

Как сменить IP на Cloudflare

Самый надежный способ это сделать — перейти на платный тариф. Но 200$ в месяц за CDN не каждый вебмастер может себе позволить.

Как вариант, можно удалить сайт временно из Cloudflare и добавить его позже. Если вы просто удалите сайт из одного аккаунта и добавите в другой, без смены ns, с высокой вероятностью за вами останется тот же IP. Нужно какое-то время погонять сайт без Cloudflare.

После получения нового IP, еще раз проверьте доступность сайта.

Чтобы повысить шанс получить не заблокированный IP, есть одна маленькая хитрость.

Источник

Почему не работает cloudflare

Иногда при использовании прокси cloudlfare, после настройки SSL на cloudflare, сайт перестает работать корректно. Например, вместо сайта открывается заглушка хостинга по умолчанию.

В данной статье мы рассмотрим различные режимы работы SSL от cloudflare.

Находим блок с названием «SSL«. В данном блоке, в правом меню происходит выбор режима работы SSL на cloudflare:

1. Off — в данном режиме шифрование с помощью SSL отключено.

2. Flexible — в данном режиме трафик передается в незашифрованном виде между сервером, где находится Ваш сайт и cloudflare. Для работы данного режима, сертификат на стороне Вашего сайта не требуется.

3. Full — в данном режиме трафик передается в зашифрованном виде на протяжении всей цепочки работы с cloudflare. Для работы с данным режимом, на Вашем сайте должен быть установлен хотя бы самоподписанный сертификат.

4. Full (strict) — самый надежный способ защиты трафика. Данный режим по способу работы схож с full, но при этом, для работы данного режима требуется существующий SSL сертификат, выпущенный одним из центров сертификации (CA). Для данного режима подойдет бесплатный сертификат от Let’s encrypt.

Если Вы установите режимы работы full или full (strict) на cloudflare, и при этом на Вашем сайте, на первоначальном сервере, не будет установлен сертификат (самоподписанный для full или существующий для full strict), то Ваш сайт будет некорректно работать по https://.

Пути решения возникающих проблем работы сайта с режимами full и full (strict):

1) Установить режим работы сертификата «Flexible«. Данного режима будет более чем достаточно, чтобы защитить соединение на Вашем сайте.

2) Если вы установили режим «Full«, тогда Вам необходимо выпустить самоподписанный сертификат для Вашего домена. Делается это следующим образом:

3) Если Вы установили режим «Full (strict)«, тогда Вам необходимо выпустить существующий сертификат для Вашего домена. Делается это следующим образом:
— В интерфейсе управления Вашей услуги Вам необходимо перейти в раздел «SSL» и выпустите SSL — сертификат согласно данной инструкции — Как добавить Lets Encrypt сертификат?

Источник

Почему сайт не работает после подключения к Cloudflare?

Я уже задавал этот вопрос, но тогда подумал, что справлюсь сам. Спустя месяц я так и не понял, в чем траблы.

Вот настройки хостинга:

Вот DNS-сервера в настройках CF:

Вот настройки SSL в CF:

Вот ошибка:

NS-записи в настройках домена поменял, A-записи в CF добавил. ПОЧЕМУ ЭТО НЕ РАБОТАЕТ?

P.S. Хостер сказал, что запрос даже не доходит до сервера, поэтому проблема явно не в SSL.

  • Вопрос задан более года назад
  • 1006 просмотров

termux-land.com. 172800 NS sofia.ns.cloudflare.com a.gtld-servers.net (50 msec)
termux-land.com. 172800 NS leonard.ns.cloudflare.com a.gtld-servers.net (50 msec)

Вроде бы домен отвечает на НС cloudflare

Sanes, Уже! Но
1) В Москве сейчас 15:25, а в Калифорнии 05:25
2) У них нет Live-чата, то есть они мне могут ответить через месяц

Я даже не знаю, что более критично на данный момент

2) У них нет Live-чата, то есть они мне могут ответить через месяц

поэтому вы потратили месяц на то чтобы ничего не починить, вместо того чтобы написать в поддержку.
Это международный сервис, они работают везде, причем здесь калифорния? Логика уровень бог просто.

Читайте также:  Как сделать чтобы компьютер сломался через определенное время

Там еще и форум есть помимо поддержки.

Там же написано — сервер ответил bad gateway, это 502я ошибка:

HTTP серверный код ответа на ошибку 502 Bad Gateway указывает, что сервер, действуя как шлюз или прокси, получил неверный ответ от восходящего сервера.

Сетевой шлюз может ссылаться на разные вещи в сети, а ошибка 502 обычно не является чем-то, что вы можете исправить, но требует исправления веб-сервером или прокси, к которым вы пытаетесь получить доступ.

Сайт-то работает в принципе по прямому доступу через IP или если домен в hosts с IP сайта на компе прописать или без CF?

На сервере/бекенде сайта настроена какая-нибудь переадресация http -> https?

Хостер сказал, что запрос даже не доходит до сервера, это тут не при чем

IP сайта в CF правильный? Там IP вообще? Если этот IP в браузере открыть сайт открывается или хотя бы дефолтная страница вашего сервера/хостера?

Не показывая IP еще месяц просидите.
Потому что все эти вопросы быстрее было бы проверить, а не писать их вам и гадать.

up
Нагуглил
Если это ваш 31.31.196.86, то сайт вероятно не работает в принципе.
Что-то с сервером/бекендом.

Incomplete response received from application

Источник

CloudFlare — рак интернета

Дисклеймер: я сам много пользуюсь CloudFlare и считаю, что они делают большое дело, помогают развивать интернет, дают бесплатно крутые продукты, и в целом отличные ребята. Статья описывает проблемы глобализации и новые угрозы, когда децентрализованный интернет становится централизованным.

Когда CloudFlare только появился, это была настоящая революция в веб-хостинге: в два клика, без переезда на другой сервер, к своему сайту можно было подключить профессиональный CDN, который экономил кучу трафика, ускорял загрузку статических файлов и еще защищал от DDoS. Раньше позволить себе такое могли только компании за большие деньги, а теперь это стало доступно каждому, еще и бесплатно!

С тех пор CloudFlare сильно вырос и сегодня проксирует через свою инфраструктуру треть интернета. Из-за этого появились проблемы, которых раньше не существовало. В посте мы разберем, как CloudFlare угрожает нормальной работе интернета, мешает обычным людям пользоваться сайтами, имеет доступ к зашифрованному трафику, и что с этим делать.

Как сломать треть интернета

2 июля 2019 года в результате ошибки CloudFlare полностью сломался. В результате были недоступны все сервисы, так или иначе использующие их сеть. Среди наиболее известных: Discord, Reddit, Twitch. Это коснулось не только веб-сайтов, но и игр, мобильных приложений, терминалов и т.д. При этом, даже те сервисы, которые не используют напрямую CloudFlare, испытали проблемы в работе из-за сторонних API, которые стали недоступны.

В большинстве случаев, для использования CloudFlare, клиенты направляют свои домены на их DNS-серверы. В момент аварии стала недоступна также и контрольная панель и API, из-за чего клиенты не могли перенаправить свои домены в обход сети CloudFlare, таким образом оказавшись в ловушке: нельзя было оперативно отключить проксирование и вернуться на свою инфраструктуру. Единственным выходом было делегировать домен на свои собственные DNS-серверы, но такое обновление могло занять более суток, и большинство клиентов не были к такому готовы и не имели запасных мастер-DNS серверов на такой случай.

Несмотря на то, что даунтайм был небольшим, всего несколько часов, это существенно сказалось на всей индустрии. Из-за неработающих платежных сервисов компании несли прямые убытки. Этот инцидент вскрыл очевидную проблему, которая до этого обсуждалась только в теории: если интернет настолько зависим от одного поставщика услуг, в какой-то момент все может сломаться.

Если одна компания контролирует такую большую часть интернета, это угрожает устойчивости сети как с технической стороны, так и с экономической.

Сама концепция интернета предполагает децентрализацию и устойчивость к подобным ошибкам. Даже в случае отключения части сети, система маршрутизации автоматически перестраивается. Но когда одна компания управляет такой большой частью трафика, сеть становится уязвима перед ее ошибками, саботажем, взломами, а так же недобросовестными действиями для извлечения прибыли. Эта идея важна для понимания остальных проблем, которые мы обсудим далее.

Вы выглядите подозрительно

Если фирменные алгоритмы определения вредоносного трафика CloudFlare сочтут, что вы недостойный пользователь интернета, веб-серфинг превратится в мучение: на каждом пятом сайте вы будете видеть требования пройти унизительную капчу.

Читайте также:  Как отремонтировать кроссовки сеточка

Капча от CloudFlare может преследовать вас по всему интернету

Автор этих строк выходит в интернет с офисного IP-адреса, за которым сидят сотни других сотрудников. Видимо CloudFlare посчитал, что мы все выглядим как боты, и стал показывать всем очень злую капчу. Иногда это доходит до абсурда, когда некоторые мобильные приложения не могут залогиниться. В итоге, чтобы нормально ходить по интернету, приходится подключать VPN.

Получается, CloudFlare в любой момент может отключить вас лично от большой части интернета, если вы ей не понравитесь, или из-за ошибочного детектирования превратить обычное использование сервисов в мучение.

Мы можем видеть сквозь HTTPS

Чтобы правильно кешировать и фильтровать контент, серверы CloudFlare должны иметь возможность видеть расшифрованный HTTP трафик. Для этого они всегда работают в режиме MiTM (Man-in-the-middle), подставляя конечному посетителю сайта свой SSL-сертификат.

Картинки в инструкциях по настройке HTTPS могут вводить в заблуждение, будто в режиме Full, на всем пути следования трафика используется шифрование. На самом деле сервер CloudFlare расшифровывает трафик от сервера и шифрует его заново своим сертификатом уже для посетителя сайта.

В любом режиме работы CloudFlare расшифровывает SSL-трафик

Даже если вы имеете на своей стороне действующий SSL-сертификат, CloudFlare все равно будет иметь доступ ко всем передаваемым данным. Это дискредитирует всю идею SSL, которая предполагает шифрование от клиента до конечного сервера без расшифровки по пути.

В случае ошибки или взлома серверов CloudFlare, весь конфиденциальный трафик будет доступен злоумышленникам. Достаточно вспомнить уязвимость с утечкой памяти , из-за которой сервера CloudFlare выплевывали случайное содержимое памяти прямо в контент страницы. Среди таких данных могли быть cookie, учетные записи, номера кредитных карт и т.д.

Также нужно иметь в виду, что спецслужбы той страны, в юрисдикции которой работает компания Cloudflare Inc, могут запрашивать доступ к расшифрованному трафику, даже если оригинальный сервер находится в другой юрисдикции. Это превращает основную идею SSL в фикцию.

Не только инфраструктура, но и цензура

Изначально, компания Cloudflare заявляла, что будет только предоставлять инфраструктуру для клиентов и не планирует цензурировать ресурсы по содержимому, обещая ограничиваться только законными требования от государственных органов. Так было с сайтом знаменитой группировки LulzSec, которые координировали взломы и DDoS-атаки. По этому поводу Cloudflare выпустили заявление.

Однако спустя время, Cloudflare решает отказать сайту 8chan в обслуживании на основании своих представлений о морали. При этом никаких судебных решений или иных формальных причин для этого не было — просто они так решили. Это вызвало общественную дискуссию о том, может ли провайдер сам решать, какой сервис достоин обслуживаться на его инфраструктуре, а какой нет. Статья с размышлениями на эту тему в New York Times: Why Banning 8chan Was So Hard for Cloudflare: ‘No One Should Have That Power’.

Заключение

Несмотря на то, что Cloudflare невероятно полезный сервис и помогает значительно ускорить доставку контента, а так же развивает интернет, его опасный рост и грядущая монополия угрожает устойчивости всего интернета. Попробуем резюмировать все вышесказанное в простых тезисах:

  • Нельзя хранить все яйца в одной корзине. Это просто небезопасно, цена ошибки в таком случае слишком высока. Если все секреты мира будут у одной компании, она всегда может быть взломана, допустить ошибку или просто действовать нечестно для выдавливания конкурентов с рынка.
  • Коммерческая компания всегда заинтересована в одном — зарабатывании денег. Если ключевые элементы узлы интернета захватит одна компания, она сможет монопольно управлять ценами на услуги, уничтожать конкурентов и диктовать свои правила, задавливая конкурентов в зачатке.
  • SSL больше не защищает данные от третьих лиц. Все ваши шифрованные данные, передаваемые по сети Cloudflare, доступны этому самому третьем лицу — CloudFlare. Это дает неограниченный доступ к чувствительным данным миллионов пользователей.

Данный пост не призывает отказываться от Cloudflare, а только описывает, чем в перспективе угрожает такой бурный рост и влияние этой компании. Подумайте, действительно ли использование Cloudflare необходимо для ваших задач, и если без него никак, предусмотрите план Б, на случай экстренного переезда.

Для тех, кто ищет надежные серверы, мы запустили акцию: ISPmanager три месяца бесплатно. И плюс традиционные 10% скидка для читателей Хабра:

Источник

Оцените статью