Browser→Cloudflare und Cloudflare→Origin werden separat validiert.
Cloudflare-Proxy einzuschalten macht TLS nicht automatisch korrekt. Browser→Cloudflare und Cloudflare→Origin sind zwei TLS-Hops; Origin-Zertifikat, Proxy-Modus, Firewall und Backup-Storage müssen zusammenpassen.
Flexible SSL sendet HTTP zum Origin und kann Redirect-Loops oder Sicherheitsprobleme verursachen. HTTPS nicht nur am Edge terminieren.
Produktiv bevorzugt Full (strict) und ein gültiges Zertifikat am Origin. Wird Origin-Zugriff auf Cloudflare oder Tunnel beschränkt, sinkt die Angriffsfläche weiter.
Produktiv bevorzugt Full (strict) und ein gültiges Zertifikat am Origin. Wird Origin-Zugriff auf Cloudflare oder Tunnel beschränkt, sinkt die Angriffsfläche weiter.
Coolify-Apps sicher hinter Cloudflare veröffentlichen: DNS-Proxy, Full (strict), Origin-Zugriff, Tunnel-Alternative, R2/S3-Backup und Restore-Validierung.
Browser→Cloudflare und Cloudflare→Origin werden separat validiert.
Modus, der das Origin-Zertifikat validiert.
Object Storage trennt Backup-Kopien vom App-Host.
Manche Designs funktionieren ohne direkt offene Inbound-Origin-Ports.
Edge- und Origin-Zertifikate haben getrennte Lebenszyklen. Ohne Kenntnis des fehlerhaften Hops dauert Troubleshooting länger.
| Hop | Zertifikat | Prüfung |
|---|---|---|
| Browser → Cloudflare | Edge-Zertifikat | Browser/Public CA |
| Cloudflare → Coolify Origin | Origin-/Public-Zertifikat | Full (strict) |
Proxy kann falsche A/AAAA-Ziele verdecken. Erst direkte DNS-/Zertifikatsprüfung, dann Orange-Cloud aktivieren.
dig +short app.example.com Adig +short app.example.com AAAAcurl -vkI https://ORIGIN_IP -H "Host: app.example.com"openssl s_client -connect ORIGIN_IP:443 -servername app.example.com </dev/nullHostname-Mismatch, Ablauf oder unvollständige Chain können Edge-TLS-Fehler auslösen. Zertifikatserneuerung separat von Deployments überwachen.
openssl s_client -connect ORIGIN_IP:443 -servername app.example.com -showcerts </dev/nullecho | openssl s_client -connect ORIGIN_IP:443 -servername app.example.com 2>/dev/null | openssl x509 -noout -dates -issuer -subjectIst der Origin global erreichbar, können Angreifer Cloudflare WAF/Rate Limits umgehen. Firewall, Tunnel oder authentifizierte Origin-Mechanismen je Topologie prüfen.
Ein Outbound-Tunnel kann sinnvoll sein, wenn 80/443 nicht inbound offen sein sollen, NAT genutzt wird oder die Origin-IP verborgen bleiben soll.
| Modell | Vorteil | Achtung |
|---|---|---|
| DNS Proxy | Einfach, Standard | Origin-Zugriff/Firewall |
| Tunnel | Kann Inbound-Ports vermeiden | Tunnel-Agent-Abhängigkeit |
Bei Object-Storage-Backups Lifecycle, Verschlüsselung, Credentials und echten Restore-Befehl gemeinsam dokumentieren.
Edge-Fehler können ähnlich aussehen, haben aber unterschiedliche Ursachen. DNS, TLS-Handshake, HTTP-Redirect und App-Health nacheinander isolieren.
Coolify + Cloudflare Origin-Zugriff und R2/S3-Backup-Topologie gemeinsam auf Eka Sunucu VPS planen.
Primärdokumentation und technische Referenzen dieses Leitfadens.
Mit passenden Infrastruktur- und Implementierungsleitfäden fortfahren.
Coolify Edge & Backup
Mit gültigem Origin-Zertifikat produktiv Full (strict) bevorzugen. Flexible sendet HTTP zum Origin und wird nicht empfohlen.
Nein. Standard-DNS-Proxy mit gesichertem Origin funktioniert ebenfalls. Tunnel nach Inbound-Port-/Origin-Anforderungen wählen.
R2/S3 ist ein Object-Storage-Ziel. Zuerst konsistentes DB-Dump/PITR-Artefakt erzeugen, dann sicher übertragen.
Suchmaschinen brauchen eine erreichbare, performante öffentliche URL; die Origin-IP muss dafür nicht direkt öffentlich sein.