Browser→Cloudflare ve Cloudflare→origin ayrı doğrulanır.
Cloudflare proxy’yi açmak SSL tasarımını otomatik doğru yapmaz. Browser→Cloudflare ve Cloudflare→origin iki ayrı TLS hop’udur. Coolify tarafındaki certificate, proxy mode, origin firewall ve backup deposu birlikte ele alınmalıdır.
“Flexible SSL” ile origin’e HTTP göndermek login/session uygulamalarında redirect loop ve güvenlik problemi yaratabilir. HTTPS’i yalnız edge’de bitirmeyin.
Production için Cloudflare SSL/TLS modunu mümkünse Full (strict) kullanın ve origin’de geçerli certificate bulundurun. Origin IP’yi yalnız Cloudflare/Tunnel üzerinden erişilecek şekilde sınırlandırabiliyorsanız saldırı yüzeyi daha da küçülür.
Production için Cloudflare SSL/TLS modunu mümkünse Full (strict) kullanın ve origin’de geçerli certificate bulundurun. Origin IP’yi yalnız Cloudflare/Tunnel üzerinden erişilecek şekilde sınırlandırabiliyorsanız saldırı yüzeyi daha da küçülür.
Coolify uygulamalarını Cloudflare arkasında güvenli yayınlayın. DNS proxy, Full (strict), origin erişimi, Tunnel alternatifi, R2/S3 backup ve restore kontrol listesi.
Browser→Cloudflare ve Cloudflare→origin ayrı doğrulanır.
Origin certificate geçerliliğini kontrol eden mod.
Backup kopyasını application hosttan ayırmak için object storage seçeneği.
Bazı senaryolarda origin’e doğrudan inbound port açmadan bağlantı kurulabilir.
Edge certificate ve origin certificate farklı yaşam döngülerine sahiptir. Hata mesajını hangi hop’un ürettiğini bilmeden çözüm aramak süre kaybettirir.
| Hop | Certificate | Kontrol |
|---|---|---|
| Browser → Cloudflare | Edge certificate | Tarayıcı/public CA |
| Cloudflare → Coolify origin | Origin/public certificate | Full (strict) |
A/AAAA kaydı yanlışken proxy açmak origin hatasını gizler. Önce doğrudan DNS ve certificate testi, sonra orange-cloud geçişi yapın.
dig +short app.example.com Adig +short app.example.com AAAAcurl -vkI https://ORIGIN_IP -H "Host: app.example.com"openssl s_client -connect ORIGIN_IP:443 -servername app.example.com </dev/nullHostname mismatch, expired certificate veya incomplete chain 525/526 benzeri edge hatalarına yol açabilir. Certificate yenilemesini deployment’dan ayrı izleyin.
openssl s_client -connect ORIGIN_IP:443 -servername app.example.com -showcerts </dev/nullecho | openssl s_client -connect ORIGIN_IP:443 -servername app.example.com 2>/dev/null | openssl x509 -noout -dates -issuer -subjectCloudflare WAF/rate limit kullanırken origin IP herkese açıksa saldırgan Cloudflare’ı atlayabilir. Firewall/Tunnel veya authenticated origin pull gibi katmanlar topolojiye göre değerlendirilmelidir.
Inbound 80/443 açmak istemediğiniz, NAT arkasında olduğunuz veya origin IP’yi yayınlamamak istediğiniz senaryoda outbound tunnel modeli yararlı olabilir.
| Model | Artı | Dikkat |
|---|---|---|
| DNS proxy | Basit, standart | Origin erişimi/firewall |
| Tunnel | Inbound port gerektirmeyebilir | Tunnel agent bağımlılığı |
Coolify/service backup’larını object storage’a gönderirken bucket lifecycle, encryption, credentials ve restore komutunu birlikte belgeleyin.
Edge hata kodları aynı görünse de kök neden farklıdır. DNS, TLS handshake, HTTP redirect ve application health katmanlarını sırayla ayırın.
Eka Sunucu VPS üzerinde Coolify + Cloudflare origin erişimi ve R2/S3 yedekleme topolojisini birlikte planlayabilirsiniz.
Rehber hazırlanırken esas alınan birincil dokümantasyon ve teknik kaynaklar.
İlgili altyapı ve uygulama rehberleriyle devam edin.
Coolify Edge & Backup
Origin’de geçerli certificate varsa production için Full (strict) tercih edilmelidir. Flexible origin’e HTTP gönderir ve önerilmez.
Hayır. Standart DNS proxy + güvenli origin modeli de çalışır. Tunnel, inbound port ve origin gizleme gereksinimine göre seçilir.
R2/S3 bir object storage hedefidir. Önce database için tutarlı dump/PITR artifact üretmek, sonra bunu güvenli şekilde object storage’a taşımak gerekir.
Arama motorunun public URL’yi erişilebilir ve hızlı görmesi önemlidir; origin IP’nin doğrudan public olması SEO gereksinimi değildir.