Arama Yap Mesaj Senden
Rückruf anfordern
+90
X
X

Wählen Sie Ihre Währung

Türkische Lira $ US Dollar Euro
X
X

Wählen Sie Ihre Währung

Türkische Lira $ US Dollar Euro

Kontaktieren Sie uns

Standort Halkali Merkez Viertel Fatih Str. Ozgur Apt. No. 46, Kucukcekmece, Istanbul, 34303, TR
Letzte technische Prüfung · 17.08.2026 · Coolify Edge & Backup

Coolify + Cloudflare: Origin-Vertrauensgrenze statt nur CDN designen

Cloudflare-Proxy einzuschalten macht TLS nicht automatisch korrekt. Browser→Cloudflare und Cloudflare→Origin sind zwei TLS-Hops; Origin-Zertifikat, Proxy-Modus, Firewall und Backup-Storage müssen zusammenpassen.

Produktionshinweis

Flexible SSL sendet HTTP zum Origin und kann Redirect-Loops oder Sicherheitsprobleme verursachen. HTTPS nicht nur am Edge terminieren.

coolify cloudflarecoolify ssl full strictcoolify backup r2
TECHNISCHES IMPLEMENTIERUNGSPROFIL
EKA CORE
Coolify Edge & Backup

Produktiv bevorzugt Full (strict) und ein gültiges Zertifikat am Origin. Wird Origin-Zugriff auf Cloudflare oder Tunnel beschränkt, sinkt die Angriffsfläche weiter.

2×TLSZwei TLS-Hops
Geprüft
StrictBevorzugte Origin-Prüfung
Geprüft
R2/S3Off-Host-Backup
Geprüft
TunnelInbound-Alternative
Geprüft
Technischer Leitfaden · Production-Fokus · offizielle Quellen
Kurzantwort

Produktiv bevorzugt Full (strict) und ein gültiges Zertifikat am Origin. Wird Origin-Zugriff auf Cloudflare oder Tunnel beschränkt, sinkt die Angriffsfläche weiter.

01

Technischer Umfang auf einen Blick

Coolify-Apps sicher hinter Cloudflare veröffentlichen: DNS-Proxy, Full (strict), Origin-Zugriff, Tunnel-Alternative, R2/S3-Backup und Restore-Validierung.

2×TLSZwei TLS-Hops

Browser→Cloudflare und Cloudflare→Origin werden separat validiert.

StrictBevorzugte Origin-Prüfung

Modus, der das Origin-Zertifikat validiert.

R2/S3Off-Host-Backup

Object Storage trennt Backup-Kopien vom App-Host.

TunnelInbound-Alternative

Manche Designs funktionieren ohne direkt offene Inbound-Origin-Ports.

Auf dieser Seite

  1. 1. TLS als zwei getrennte Verbindungen zeichnen
  2. 2. DNS vor Proxy-Aktivierung unproxied validieren
  3. 3. Origin-Zertifikatskette für Full (strict) prüfen
  4. 4. Origin-IP-Bypass schließen
  5. 5. Wann ist Cloudflare Tunnel die sauberere Architektur?
  6. 6. R2/S3-Backup als Recovery-Kette statt Dateikopie bauen
  7. 7. Separate Runbooks für 525/526, Redirect-Loops und Origin-Downtime
  8. Häufig gestellte Fragen
02

1. TLS als zwei getrennte Verbindungen zeichnen

Edge- und Origin-Zertifikate haben getrennte Lebenszyklen. Ohne Kenntnis des fehlerhaften Hops dauert Troubleshooting länger.

HopZertifikatPrüfung
Browser → CloudflareEdge-ZertifikatBrowser/Public CA
Cloudflare → Coolify OriginOrigin-/Public-ZertifikatFull (strict)
03

2. DNS vor Proxy-Aktivierung unproxied validieren

Proxy kann falsche A/AAAA-Ziele verdecken. Erst direkte DNS-/Zertifikatsprüfung, dann Orange-Cloud aktivieren.

Befehl
dig +short app.example.com A
Befehl
dig +short app.example.com AAAA
Befehl
curl -vkI https://ORIGIN_IP -H "Host: app.example.com"
Befehl
openssl s_client -connect ORIGIN_IP:443 -servername app.example.com </dev/null
04

3. Origin-Zertifikatskette für Full (strict) prüfen

Hostname-Mismatch, Ablauf oder unvollständige Chain können Edge-TLS-Fehler auslösen. Zertifikatserneuerung separat von Deployments überwachen.

Befehl
openssl s_client -connect ORIGIN_IP:443 -servername app.example.com -showcerts </dev/null
Befehl
echo | openssl s_client -connect ORIGIN_IP:443 -servername app.example.com 2>/dev/null | openssl x509 -noout -dates -issuer -subject
05

4. Origin-IP-Bypass schließen

Ist der Origin global erreichbar, können Angreifer Cloudflare WAF/Rate Limits umgehen. Firewall, Tunnel oder authentifizierte Origin-Mechanismen je Topologie prüfen.

SSH-/Panel-Ports nicht mit proxied Webtraffic verwechseln; Management separat einschränken.
Bei Origin-IP-Wechsel Cloudflare-DNS und Firewall-Allow-Lists gemeinsam aktualisieren.
06

5. Wann ist Cloudflare Tunnel die sauberere Architektur?

Ein Outbound-Tunnel kann sinnvoll sein, wenn 80/443 nicht inbound offen sein sollen, NAT genutzt wird oder die Origin-IP verborgen bleiben soll.

ModellVorteilAchtung
DNS ProxyEinfach, StandardOrigin-Zugriff/Firewall
TunnelKann Inbound-Ports vermeidenTunnel-Agent-Abhängigkeit
07

6. R2/S3-Backup als Recovery-Kette statt Dateikopie bauen

Bei Object-Storage-Backups Lifecycle, Verschlüsselung, Credentials und echten Restore-Befehl gemeinsam dokumentieren.

Backup-Credentials von Deployment-Credentials trennen.
Bucket-Lifecycle/Versioning an Retention ausrichten.
Im monatlichen Restore-Test echte Daten aus Object Storage laden.
08

7. Separate Runbooks für 525/526, Redirect-Loops und Origin-Downtime

Edge-Fehler können ähnlich aussehen, haben aber unterschiedliche Ursachen. DNS, TLS-Handshake, HTTP-Redirect und App-Health nacheinander isolieren.

EKA SUNUCU · TECHNICAL

Edge-Sicherheit und Backup in einem Production-Plan verbinden

Coolify + Cloudflare Origin-Zugriff und R2/S3-Backup-Topologie gemeinsam auf Eka Sunucu VPS planen.

Production-GrundsatzMessen → Testen → DeployenKeine erfundenen Benchmark-Daten.
SRC

Offizielle Quellen

Primärdokumentation und technische Referenzen dieses Leitfadens.

EKA

Verwandte technische Anleitungen

Mit passenden Infrastruktur- und Implementierungsleitfäden fortfahren.

FAQ

Häufig gestellte Fragen

Coolify Edge & Backup

Welcher Cloudflare-SSL-Modus mit Coolify?

Mit gültigem Origin-Zertifikat produktiv Full (strict) bevorzugen. Flexible sendet HTTP zum Origin und wird nicht empfohlen.

Ist Cloudflare Tunnel erforderlich?

Nein. Standard-DNS-Proxy mit gesichertem Origin funktioniert ebenfalls. Tunnel nach Inbound-Port-/Origin-Anforderungen wählen.

Ist R2 selbst ein Datenbank-Backup?

R2/S3 ist ein Object-Storage-Ziel. Zuerst konsistentes DB-Dump/PITR-Artefakt erzeugen, dann sicher übertragen.

Schadet eine verborgene Origin-IP der SEO?

Suchmaschinen brauchen eine erreichbare, performante öffentliche URL; die Origin-IP muss dafür nicht direkt öffentlich sein.

Top