Как правильно настроить SSL на CloudFlare, чтобы сайт не блочился провайдером?

12
Сергей Палыч
На сайте с 17.12.2007
Offline
81
4346

Я слышал, что на CloudFlare (CF) SSL дается сразу на несколько доменов, плюс идет шифрование, и провайдеры не могут определить к какому сайту обращается пользователь. Т.е. если сайт заблочен ркн, то после подключения бесплатного аккаунта CF у сайта сменится IP, и адрес домена не будет палиться благодаря SSL от CF. Я свой сайт перенес, но без VPN он не открывается (провайдер Ростелеком). IP, на котором сейчас располагается сайт, внесен в реестр запрещенных лишь частично, доступ ограничивается к какой-то странице (страницам) какого-то сайта.

Возможно надо как-то дополнительно настроить SSL во вкладке Crypto на CF? Подскажите, кто в теме

WebAlt
На сайте с 02.12.2007
Offline
251
#1

Не получится.

majordon
На сайте с 05.12.2008
Offline
136
#2

"Это Россия детка".

У CloudFlare есть платные услуги, можно взять выделенный ip. Дорого.

tmatm
На сайте с 22.04.2006
Offline
205
#3

На бесплатном тарифе CF выдаётся "учебный" SSL-сертификат, который работает не во всех старых браузерах и операционных системах. Небольшая часть посетителей и роботов не сможет попасть на сайт. А вообще нужно либо связываться с РКН, чтобы разблокировали сайт, предварительно устранив причину блокировки, либо менять не только IP, но и домен (но без устранения причины блокировки это поможет ненадолго).

Optimizator.Ru ( https://optimizator.ru/ ) — регистрация и продление доменов в RU-CENTER и REG.RU: RU, РФ от 123 р.; MSK.RU, SPB.RU и др. 168 р. + REG.RU ( https://reg.optimizator.ru/ ). Освобождающиеся домены от 150 р. ( https://optimizator.ru/backorder/ )
Сергей Палыч
На сайте с 17.12.2007
Offline
81
#4
tmatm:
На бесплатном тарифе CF выдаётся "учебный" SSL-сертификат, который работает не во всех старых браузерах и операционных системах. Небольшая часть посетителей и роботов не сможет попасть на сайт.

На тарифе за $20 в месяц сертификат уже нормальный, но меня прежде всего интересует, сможет ли провайдер с хорошим оборудованием (Ростелеком) распознать через SSL-сертификат имя домена и заблочить его?

adel92
На сайте с 04.01.2012
Offline
334
#5
На тарифе за $20 в месяц сертификат уже нормальный, но меня прежде всего интересует, сможет ли провайдер с хорошим оборудованием (Ростелеком) распознать через SSL-сертификат имя домена и заблочить его?

Само собой разумеется.

Здесь вариантов не много. Устранить проблему и отписать или менять домены, вместе с IP.

NVMe VDS (https://well-web.net/nvme-vps) с поддержкой 24/7 - от 545 руб.! Безлимитный хостинг (https://well-web.net/ssd-hosting) - от 129 руб.! Домен в подарок! Перенос бесплатно! Заказывайте сейчас, и получите скидку 50%! Заходи! (https://well-web.net/limited-offers)
Оптимизайка
На сайте с 11.03.2012
Offline
396
#6
tmatm:
На бесплатном тарифе CF выдаётся "учебный" SSL-сертификат, который работает не во всех старых браузерах и операционных системах.

"Учебный"? 🤪 Чем от отличается от неучебного? Почему "неучебный" должен работать "во всех старых браузерах и операционных системах"?

⭐ BotGuard (https://botguard.net) ⭐ — защита вашего сайта от вредоносных ботов, воровства контента, клонирования, спама и хакерских атак!
tmatm
На сайте с 22.04.2006
Offline
205
#7
Сергей Палыч:
На тарифе за $20 в месяц сертификат уже нормальный, но меня прежде всего интересует, сможет ли провайдер с хорошим оборудованием (Ростелеком) распознать через SSL-сертификат имя домена и заблочить его?

Сначала идёт обращение по имени домена, а только потом уже шифруется трафик. Плюс у многих провайдеров просто через ДНС блокируется, т.е. по имени домена будет резолвиться не ваш IP, а IP сайта с заглушкой от интернет-провайдера. Так что CF никак не поможет при блокировке РКН.

coolwebsearcher
На сайте с 29.09.2008
Offline
87
#8

Подавляющее число провайдеров в .ru (все крупные включая ростелеком и некоторые мелкие) имеют DPI с анализом https (проверяется SNI), который используется при установлении https соединения (Client Hello), и в этом поле есть домен в открытом виде.

изменение ип сайта, порта на котором висит сайт и типа сертификата для сайта - разницы для DPI нет.

Соответвенно нет разницы какой аккаунт у CF, так как блокировка происходит до проверки сертификата.

Услуги (http://www.our-dns.info/) | Цены (http://www.our-dns.info/prices/) | Отзывы (/ru/forum/970789)
Оптимизайка
На сайте с 11.03.2012
Offline
396
#9
coolwebsearcher:
Соответвенно нет разницы какой аккаунт у CF, так как блокировка происходит до проверки сертификата.

Разница есть.

Отключаем SNI а все DPI идут лесом.

coolwebsearcher
На сайте с 29.09.2008
Offline
87
#10

Оптимизайка - прав, есть старые браузеры, которые не передают SNI, но таких запросов, обычно, не более 1%.

Есть проекты (к примеру GoodbyeDPI), с помощью которого можно обойти DPI провайдера, но это софт, который нужно ставить на клиентскую сторону.

Еще есть проект blockcheck - который позволяет узнать информацию о том, что ваш провайдер блокирует и какой тип DPI у него.

12

Авторизуйтесь или зарегистрируйтесь, чтобы оставить комментарий