К содержимому
ПродуктТарифыДокументация
Войти
Nolay
ПродуктТарифыДокументация
ВойтиНачать
Разделы
Начало
  • Обзор раздела
  • Что такое Nolay
  • Что такое VPS
  • Требования к серверу
  • Подключение сервера
  • Первый проект
Руководства
  • Обзор раздела
  • Домены и HTTPS
  • Cloudflare
  • Секреты
  • Туннель за NAT
Понятия
  • Обзор раздела
  • Где лежат данные
  • Что храним и зачем
Справочник
  • Обзор раздела
  • Коды ошибок
  • nolay.toml
Безопасность
  • Обзор раздела
Переезд
  • Обзор раздела
Если не работает
  • Обзор раздела
Изменения
  • Обзор раздела
Начало
  • Обзор раздела
  • Что такое Nolay
  • Что такое VPS
  • Требования к серверу
  • Подключение сервера
  • Первый проект
Руководства
  • Обзор раздела
  • Домены и HTTPS
  • Cloudflare
  • Секреты
  • Туннель за NAT
Понятия
  • Обзор раздела
  • Где лежат данные
  • Что храним и зачем
Справочник
  • Обзор раздела
  • Коды ошибок
  • nolay.toml
Безопасность
  • Обзор раздела
Переезд
  • Обзор раздела
Если не работает
  • Обзор раздела
Изменения
  • Обзор раздела
  1. Документация
  2. Руководства

Cloudflare перед сервером

Домен с оранжевым облаком Cloudflare: настоящий адрес посетителя для защиты и выпуск сертификата.

Если у домена в Cloudflare включено проксирование (оранжевое облако), посетители приходят на сервер с адресов Cloudflare. Без настройки сервер не отличает посетителей: список разрешённых адресов allow_ips сравнивает адрес Cloudflare, а лимит запросов общий на всех. Настройка «Перед сервером Cloudflare» возвращает настоящий адрес посетителя.

Как это работает

Cloudflare передаёт адрес посетителя в заголовке CF-Connecting-IP. Сервер верит этому заголовку, только если запрос пришёл с адресов Cloudflare. Прямой запрос на IP сервера с таким заголовком считается по адресу, с которого пришёл: подделать адрес через заголовок нельзя.

Список адресов Cloudflare встроен в агент и раз в сутки обновляется с cloudflare.com/ips-v4 и cloudflare.com/ips-v6. Если сайт Cloudflare недоступен, остаётся последний полученный список. Обновление идёт, только пока у сервера есть проект с этой настройкой.

Шаги

  1. В Cloudflare создайте запись A на адрес сервера с оранжевым облаком, как в доменах и HTTPS.
  2. В Cloudflare, раздел SSL/TLS:
    • режим шифрования «Full (strict)»;
    • «Always Use HTTPS» выключен (раздел Edge Certificates).
  3. В панели откройте проект, вкладка «Настройки», отметьте «Перед сервером Cloudflare» рядом с доменами и нажмите «Сохранить и задеплоить». В мастере нового проекта тот же переключатель на шаге домена.

То же самое в nolay.toml:

[proxy]
domains = ["app.example.com"]
behind = "cloudflare"

Сертификат выпускается через порт 80

Let's Encrypt проверяет домен запросом по HTTP к /.well-known/acme-challenge/. Если Cloudflare уводит этот запрос на HTTPS («Always Use HTTPS», правило редиректа), проверка не проходит, и сертификат не выпускается и не продлевается. На HTTPS посетителей перенаправляет сам сервер, поэтому «Always Use HTTPS» не нужен.

Что важно знать

  • Режим «Flexible» не подходит: Cloudflare ходит на сервер по HTTP, сервер перенаправляет на HTTPS, и браузер уходит в бесконечный редирект.
  • Настройка действует на весь проект. Домены проекта без облака работают как раньше: их посетители приходят напрямую, и сервер считает их по адресу соединения.
  • Если у сервера IPv6, а Docker не пробрасывает его как надо, на странице сервера будет предупреждение про IPv6. Пока оно висит, адрес посетителя, пришедшего через Cloudflare по IPv6, не восстанавливается.

Если не получилось

Что видноПочемуЧто сделать
«Сертификат для домена за Cloudflare не выпущен»Cloudflare уводит проверку Let's Encrypt на HTTPSВыключите «Always Use HTTPS» и редиректы для /.well-known/acme-challenge/
Ошибка 525 или 526 в браузереСертификат на сервере ещё не выпущен, а режим «Full (strict)» требует егоДождитесь выпуска, журнал: docker logs nolay-caddy --tail 50
Бесконечный редиректРежим SSL «Flexible»Поставьте «Full (strict)»
allow_ips пускает не техНастройка не включена, сервер видит адреса CloudflareОтметьте «Перед сервером Cloudflare»

Обновлено 25 сентября 2026 г.

Сообщить об ошибке
НазадДомены и HTTPSДальшеСекреты

На этой странице

  • Как это работает
  • Шаги
  • Что важно знать
  • Если не получилось

Обновлено25 сентября 2026 г.

Сообщить об ошибке
Nolay

Документация Nolay: подключение своего сервера, деплой, домены, секреты.

Документация

НачалоСправочникИзмененияllms.txt для ИИ

Продукт

СайтПанельСтатус
Nolay