إنتقل إلى المحتوى الرئيسي

إعداد Cloudflare

يدعم Extendy GeoShield بيئات Cloudflare من خلال وضع CF-Connecting-IP.

هذا الوضع مخصص لتثبيتات WHMCS التي تصل فيها حركة المتصفح إلى خادم WHMCS الأصلي عبر Cloudflare، ويوفر Cloudflare عنوان IP الأصلي للزائر في رأس CF-Connecting-IP.

متى تستخدم وضع Cloudflare

استخدم وضع Cloudflare فقط عندما:

  • يكون WHMCS فعلياً خلف Cloudflare;
  • يُتوقع أن يكون مصدر الطلب المباشر الذي يراه WHMCS هو عنوان حافة Cloudflare;
  • يكون الوصول المباشر إلى خادم WHMCS الأصلي مقيداً حيثما أمكن;
  • تريد أن يستخدم Extendy GeoShield رأس CF-Connecting-IP لبحث GeoIP وسياق الحدث.

لا تستخدم وضع Cloudflare للوكلاء العكسيين العامين. لإعدادات الوكلاء غير Cloudflare، راجع إعداد الوكيل.

خطوات التكوين

في صفحة إعدادات Extendy GeoShield:

  1. اضبط Client IP Source على:

    CF-Connecting-IP
  2. احفظ الإعدادات.

  3. نفّذ تسجيل دخول مضبوطاً لعميل عبر اسم المضيف الممرر من Cloudflare.

  4. راجع سجل أحداث تسجيل الدخول.

السلوك المتوقع عند نجاح Cloudflare:

  • IP Source Used هو CF-Connecting-IP;
  • IP Source Verified هو yes;
  • عنوان IP المحدد هو عنوان IP عام صالح للعميل;
  • يمكن للحدث المتابعة إلى بحث GeoIP عندما يكون مزود مكوّن.

التحقق من الرأس

لا يثق Extendy GeoShield بـ CF-Connecting-IP لمجرد أن الإعداد مفعّل.

قبل قبول الرأس، يتحقق المحلل مما إذا كان REMOTE_ADDR ينتمي إلى نطاقات IP المضمنة الخاصة بـ Cloudflare في الإضافة.

إذا لم يكن REMOTE_ADDR من Cloudflare:

  • يتم تجاهل CF-Connecting-IP;
  • يرجع المحلل بأمان إلى REMOTE_ADDR;
  • تكون IP Source Verified بقيمة no;
  • قد لا يحتوي الحدث على عنوان IP إذا كان عنوان الرجوع الاحتياطي خاصاً، أو محلياً، أو محجوزاً، أو ليس عنوان IP عاماً صالحاً للعميل بأي شكل آخر.

يحمي هذا من الطلبات المباشرة إلى الخادم الأصلي التي تتضمن رأس Cloudflare مزوراً.

نطاقات IP المضمنة الخاصة بـ Cloudflare

يستخدم Extendy GeoShield لقطة مضمنة من نطاقات IPv4 وIPv6 الخاصة بـ Cloudflare.

لا تقوم الإضافة بتنزيل نطاقات Cloudflare أثناء تسجيل الدخول. يتجنب هذا استدعاءات الشبكة والاعتماد على مسار تحديث خارجي أثناء المعالجة المرتبطة بالمصادقة.

يجب مراجعة النطاقات المضمنة وتحديثها قبل إصدار الإنتاج وخلال دورات صيانة أو إصدار الإضافة المستقبلية.

إذا أصبحت قائمة نطاقات Cloudflare المضمنة قديمة، فيجب أن يفشل Extendy GeoShield بأمان عبر تجاهل CF-Connecting-IP والرجوع بدلاً من الوثوق بالرأس بشكل أعمى.

حماية الوصول إلى الخادم الأصلي

لأفضل النتائج، قم بتكوين بنيتك التحتية بحيث يقبل خادم WHMCS الأصلي حركة الويب العامة من Cloudflare فقط حيثما أمكن.

إذا كان الخادم الأصلي قابلاً للوصول مباشرة:

  • يجب أن تبقى رؤوس CF-Connecting-IP المزورة مرفوضة من Extendy GeoShield لأن REMOTE_ADDR لن يطابق Cloudflare;
  • قد ترجع أحداث تسجيل الدخول إلى عناوين الطرف المباشر للخادم الأصلي;
  • قد يصبح اكتشاف الدولة غير مكتمل إذا كان عنوان الرجوع الاحتياطي خاصاً أو محلياً;
  • تبقى بيئتك معرضة لمخاطر الوصول المباشر إلى الخادم الأصلي خارج نطاق Extendy GeoShield.

Extendy GeoShield ليس جدار حماية ولا يستبدل ضوابط الوصول إلى الخادم الأصلي.

الظهور في سجل أحداث تسجيل الدخول

استخدم سجل أحداث تسجيل الدخول لمراجعة سلوك وضع Cloudflare.

تشمل الحقول ذات الصلة:

  • IP Address — عنوان IP العام المحدد للعميل عند توفره.
  • IP Source Used — عادةً CF-Connecting-IP عندما ينجح التحقق من Cloudflare.
  • IP Source Verified — yes فقط عندما يتم التحقق من أن مصدر الرأس مقبول للاستخدام.

لا تعني IP Source Verified أن الزائر أو عنوان IP آمن. إنها تعني فقط أن Extendy GeoShield قبل مصدر/رأس عنوان IP المكوّن وفقاً لقواعد التحقق الخاصة به.

العلاقة مع GeoIP والتنبيهات

بعد أن يحدد وضع Cloudflare عنوان IP عاماً صالحاً للعميل، يمكن لـ Extendy GeoShield استخدام ذلك العنوان في بحث دولة GeoIP.

إذا لم يمكن تحديد عنوان IP بأمان، يبقى حدث تسجيل الدخول مسجلاً، لكن قد يفشل اكتشاف الدولة. بعد ذلك تتبع الإضافة إعداد Alert When Country Detection Fails.

لإعداد المزود، راجع نظرة عامة على مزودي GeoIP.

لسلوك التنبيهات، راجع أوضاع التنبيه.