跳转到内容
搜索文档

关于

最后更新 查看 MarkdownAgent 设置

简单说明

当访客从您的域名请求内容时,Cloudflare 首先尝试从缓存提供内容。如果此尝试失败,Cloudflare 会向您的源 Web 服务器发送请求——即 origin pull——以获取内容。

Authenticated Origin Pulls 确保所有这些 origin pull 都来自 Cloudflare。换句话说,Authenticated Origin Pulls 确保 Cloudflare 之外的任何 HTTPS 请求都不会从您的源获得响应。

此阻止也适用于 Cloudflare 中指向未代理 DNS 记录的请求。

详细说明

Cloudflare 通过在建立 Cloudflare 与源 Web 服务器之间的连接时,额外增加一层 TLS 客户端证书身份验证,来强制执行 authenticated origin pulls。

更多详情请参阅介绍性博文


握手类型

更多详情请参阅 What is a TLS handshake?

标准 TLS 握手

显示标准 TLS 握手的示意图

客户端身份验证 TLS 握手

显示客户端身份验证 TLS 握手的示意图

对比图

没有 Authenticated Origin Pulls 时,Cloudflare 在客户端设备与 Cloudflare 之间以及 Cloudflare 与您的源之间执行标准 TLS 握手。 即使您启用了 Full(完全)Full (strict)(完全(严格)) 加密模式,情况也是如此。

    flowchart TD
      accTitle: Connection diagram without Authenticated Origin Pulls
      A[End user query for <code>example.com</code>] --Standard TLS Handshake--> B[Cloudflare network]
      B --Standard TLS Handshake--> C[Origin server]
      D[External device] --Standard TLS Handshake ----> C

这种缺乏身份验证意味着——即使您的源受 Cloudflare 保护——掌握您源 IP 地址的攻击者仍会从您的源获得 HTTPS 请求的响应。

有了 Authenticated Origin Pulls,Cloudflare 在客户端设备与 Cloudflare 之间执行标准 TLS 握手,但在 Cloudflare 与您的源之间执行客户端身份验证 TLS 握手。

    flowchart TD
      accTitle: Connection diagram with Authenticated Origin Pulls
      A[End user query for <code>example.com</code>] --Standard TLS Handshake--> B[Cloudflare network]
      B --Client authenticated TLS Handshake--> C[Origin server]
      D[External device] --Standard TLS Handshake -----x C

这额外的一层身份验证确保 Cloudflare 之外的任何 HTTPS 请求都不会从您的源获得响应。

这篇文档对您有帮助吗?