Перейти к содержимому

Cloudflare

Коннектор Cloudflare обнаруживает доступные токену API DNS-зоны и используется для управляемых доменов и проверки сертификатов DNS-01. Это не хостинг-провайдер; коннектор не заменяет Opfield Relay или управляемую входящую ноду.

  1. В панели Cloudflare откройте My Profile > API Tokens > Create Token. Выберите шаблон Edit zone DNS либо создайте собственный токен.
  2. Укажите два разрешения ниже. Проверьте состав шаблона, не предполагая, что в нём уже есть оба:
Категория разрешения Ресурс Доступ Назначение
Zone Zone Read Обнаружение зон, доступных коннектору
Zone DNS Edit Создание/изменение/удаление управляемых DNS-записей и записей проверки сертификатов
  1. В Zone Resources выберите Include > Specific zone и каждую зону, которой должен управлять Opfield. Не выбирайте все зоны без необходимости.
  2. При настройке Client IP Address Filtering разрешите внешний адрес исходящих соединений сервера Opfield, а не IP браузера. Задайте срок действия так, чтобы успеть заменить токен до зависимого от него продления сертификатов.
  3. Проверьте итог, создайте токен и скопируйте секрет. Нужен именно API-токен, а не Global API Key, ключ Origin CA или идентификатор аккаунта.

Для этих сценариев не нужны права Workers, Pages, Tunnel и администрирования аккаунта. Владелец токена сам должен иметь доступ к выбранным зонам.

Источник: создание API-токена Cloudflare.

  1. Создайте отдельный токен API Cloudflare для нужных зон с правами чтения зон и изменения DNS, необходимыми вашему сценарию. Ограничьте зоны на стороне Cloudflare вместо передачи учётных данных для всей учётной записи.
  2. Откройте Settings > Integrations > Cloudflare, добавьте именованный коннектор и введите токен в поле учётных данных.
  3. Проверьте соединение и обнаруженные зоны. Коннектор обнаруживает все зоны, видимые токену; именно ограничения токена задают эту границу.
  4. Проверьте автоматическую синхронизацию, TTL и настройки проксирования по умолчанию.
  5. Перейдите к доменам, маршрутам и TLS, чтобы выбрать подходящую входящую ноду и создать управляемые домен и маршрут.

Тест соединения и обнаружение зон не подтверждают права записи DNS или распространение записей. Проверьте нужную запись и работу с сертификатом отдельно. Для замены конфликтующих записей требуется явное решение; подключение коннектора не означает передачу Opfield всех посторонних DNS-записей.

Для DNS-01 нужны правильная зона и права на проверочные записи. Убедитесь, что учётные данные доступны при продлении, а не только при первоначальном выпуске сертификата. См. SSL-сертификаты.

Для Domain, который обслуживает группа Ingress, коннектор публикует адреса всех активных участников, а сертификаты группы выпускает и продлевает через DNS-01. Балансировщики нагрузки, пулы и мониторы Cloudflare он никогда не создаёт, не изменяет и не удаляет; Cloudflare Load Balancing перед группой настраивайте сами.

Проксирование веб-адреса через Cloudflare и регистрация демона — разные настройки. Не считайте проксируемый HTTPS-адрес подходящим для прямого gRPC-соединения Opfield: используйте сгенерированный адрес и требования из инструкции добавления ноды.

Просмотр и администрирование коннектора используют integrations:cloudflare:view и integrations:cloudflare:manage. Действия с управляемыми доменами используют domains:*; у операций с сертификатами собственные права. Права токена провайдера дополняют ограничения Opfield, а не заменяют их.

При сбоях проверьте учётную запись и зону, срок действия и права токена, ответ авторитетного DNS-сервера, TTL, режим проксирования и состояние проверки сертификата. Отзывайте старый токен только после проверки замены. Перед отключением или удалением коннектора найдите зависимые домены и продления сертификатов.

Другие интеграции доставки описаны в разделе Email и webhooks.