Arama Yap Mesaj Gönder
Biz Sizi Arayalım
+90
X

Lütfen Ülke (Bölge) Seçiniz

Türkiye (Türkçe)Türkiye (Türkçe) Almanya (German)Almanya (German) Worldwide (English)Worldwide (English)
X

Lütfen Para Birimi Seçiniz

Türk Lirası $ US Dollar Euro
X

Lütfen Ülke (Bölge) Seçiniz

Türkiye (Türkçe)Türkiye (Türkçe) Almanya (German)Almanya (German) Worldwide (English)Worldwide (English)
X

Lütfen Para Birimi Seçiniz

Türk Lirası $ US Dollar Euro

Bize Ulaşın

Konum Halkalı merkez mahallesi fatih cd ozgur apt no 46 , Küçükçekmece , İstanbul , 34303 , TR
Son teknik kontrol · 17.08.2026 · Coolify Edge & Backup

Coolify + Cloudflare: CDN Kurmak Değil, Origin Güven Sınırı Tasarlamak

Cloudflare proxy’yi açmak SSL tasarımını otomatik doğru yapmaz. Browser→Cloudflare ve Cloudflare→origin iki ayrı TLS hop’udur. Coolify tarafındaki certificate, proxy mode, origin firewall ve backup deposu birlikte ele alınmalıdır.

Üretim notu

“Flexible SSL” ile origin’e HTTP göndermek login/session uygulamalarında redirect loop ve güvenlik problemi yaratabilir. HTTPS’i yalnız edge’de bitirmeyin.

coolify cloudflarecoolify sslcoolify full strict
TEKNİK UYGULAMA PROFİLİ
EKA CORE
Coolify Edge & Backup

Production için Cloudflare SSL/TLS modunu mümkünse Full (strict) kullanın ve origin’de geçerli certificate bulundurun. Origin IP’yi yalnız Cloudflare/Tunnel üzerinden erişilecek şekilde sınırlandırabiliyorsanız saldırı yüzeyi daha da küçülür.

2×TLSİki şifreli hop
Kontrol
StrictÖnerilen origin doğrulama
Kontrol
R2/S3Off-host backup
Kontrol
TunnelInbound alternatifi
Kontrol
Teknik rehber · production odaklı · resmî kaynaklar
Kısa cevap

Production için Cloudflare SSL/TLS modunu mümkünse Full (strict) kullanın ve origin’de geçerli certificate bulundurun. Origin IP’yi yalnız Cloudflare/Tunnel üzerinden erişilecek şekilde sınırlandırabiliyorsanız saldırı yüzeyi daha da küçülür.

01

Teknik kapsam ve önemli noktalar

Coolify uygulamalarını Cloudflare arkasında güvenli yayınlayın. DNS proxy, Full (strict), origin erişimi, Tunnel alternatifi, R2/S3 backup ve restore kontrol listesi.

2×TLSİki şifreli hop

Browser→Cloudflare ve Cloudflare→origin ayrı doğrulanır.

StrictÖnerilen origin doğrulama

Origin certificate geçerliliğini kontrol eden mod.

R2/S3Off-host backup

Backup kopyasını application hosttan ayırmak için object storage seçeneği.

TunnelInbound alternatifi

Bazı senaryolarda origin’e doğrudan inbound port açmadan bağlantı kurulabilir.

Bu sayfada

  1. 1. TLS zincirini iki ayrı bağlantı olarak çizin
  2. 2. Proxy açmadan önce DNS’i gri bulutta doğrulayın
  3. 3. Full (strict) için origin certificate zincirini doğrulayın
  4. 4. Origin IP bypass riskini kapatın
  5. 5. Cloudflare Tunnel ne zaman daha temizdir?
  6. 6. R2/S3 backup’ı “dosya kopyalama” değil restore zinciri olarak kurun
  7. 7. 525/526, redirect loop ve origin down için ayrı runbook yazın
  8. Sık sorulan sorular
02

1. TLS zincirini iki ayrı bağlantı olarak çizin

Edge certificate ve origin certificate farklı yaşam döngülerine sahiptir. Hata mesajını hangi hop’un ürettiğini bilmeden çözüm aramak süre kaybettirir.

HopCertificateKontrol
Browser → CloudflareEdge certificateTarayıcı/public CA
Cloudflare → Coolify originOrigin/public certificateFull (strict)
03

2. Proxy açmadan önce DNS’i gri bulutta doğrulayın

A/AAAA kaydı yanlışken proxy açmak origin hatasını gizler. Önce doğrudan DNS ve certificate testi, sonra orange-cloud geçişi yapın.

Komut
dig +short app.example.com A
Komut
dig +short app.example.com AAAA
Komut
curl -vkI https://ORIGIN_IP -H "Host: app.example.com"
Komut
openssl s_client -connect ORIGIN_IP:443 -servername app.example.com </dev/null
04

3. Full (strict) için origin certificate zincirini doğrulayın

Hostname mismatch, expired certificate veya incomplete chain 525/526 benzeri edge hatalarına yol açabilir. Certificate yenilemesini deployment’dan ayrı izleyin.

Komut
openssl s_client -connect ORIGIN_IP:443 -servername app.example.com -showcerts </dev/null
Komut
echo | openssl s_client -connect ORIGIN_IP:443 -servername app.example.com 2>/dev/null | openssl x509 -noout -dates -issuer -subject
05

4. Origin IP bypass riskini kapatın

Cloudflare WAF/rate limit kullanırken origin IP herkese açıksa saldırgan Cloudflare’ı atlayabilir. Firewall/Tunnel veya authenticated origin pull gibi katmanlar topolojiye göre değerlendirilmelidir.

SSH ve panel portunu Cloudflare proxy ile karıştırmayın; yönetim erişimini ayrı kısıtlayın.
Origin IP değişirse Cloudflare DNS ve firewall allow-list’i birlikte güncelleyin.
06

5. Cloudflare Tunnel ne zaman daha temizdir?

Inbound 80/443 açmak istemediğiniz, NAT arkasında olduğunuz veya origin IP’yi yayınlamamak istediğiniz senaryoda outbound tunnel modeli yararlı olabilir.

ModelArtıDikkat
DNS proxyBasit, standartOrigin erişimi/firewall
TunnelInbound port gerektirmeyebilirTunnel agent bağımlılığı
07

6. R2/S3 backup’ı “dosya kopyalama” değil restore zinciri olarak kurun

Coolify/service backup’larını object storage’a gönderirken bucket lifecycle, encryption, credentials ve restore komutunu birlikte belgeleyin.

Backup credential’ı deploy credential’dan ayırın.
Bucket versioning/lifecycle politikasını veri retention ile eşleyin.
Aylık restore testinde object storage’dan gerçek veri çekin.
08

7. 525/526, redirect loop ve origin down için ayrı runbook yazın

Edge hata kodları aynı görünse de kök neden farklıdır. DNS, TLS handshake, HTTP redirect ve application health katmanlarını sırayla ayırın.

EKA SUNUCU · TECHNICAL

Edge güvenliği ile backup’ı aynı production planında birleştirin

Eka Sunucu VPS üzerinde Coolify + Cloudflare origin erişimi ve R2/S3 yedekleme topolojisini birlikte planlayabilirsiniz.

Production ilkesiÖlç → Test Et → Canlıya AlUydurma benchmark verisi kullanılmaz.
SRC

Resmî kaynaklar

Rehber hazırlanırken esas alınan birincil dokümantasyon ve teknik kaynaklar.

EKA

İlgili teknik içerikler

İlgili altyapı ve uygulama rehberleriyle devam edin.

FAQ

Sık sorulan sorular

Coolify Edge & Backup

Coolify + Cloudflare için SSL modu ne olmalı?

Origin’de geçerli certificate varsa production için Full (strict) tercih edilmelidir. Flexible origin’e HTTP gönderir ve önerilmez.

Cloudflare Tunnel zorunlu mu?

Hayır. Standart DNS proxy + güvenli origin modeli de çalışır. Tunnel, inbound port ve origin gizleme gereksinimine göre seçilir.

R2 doğrudan database backup mıdır?

R2/S3 bir object storage hedefidir. Önce database için tutarlı dump/PITR artifact üretmek, sonra bunu güvenli şekilde object storage’a taşımak gerekir.

Origin IP’yi gizlemek SEO’yu etkiler mi?

Arama motorunun public URL’yi erişilebilir ve hızlı görmesi önemlidir; origin IP’nin doğrudan public olması SEO gereksinimi değildir.

Top