Ne. Čvc 19th, 2026

Chcete mít svůj web v maximálním bezpečí a zároveň využívat rychlost a ochranu, kterou Cloudflare nabízí? Pak nestačí mít šifrovaný jen přenos mezi návštěvníkem a Cloudflare. Musíte zabezpečit i trasu mezi Cloudflare a vaším hostingem u Wedosu.

V tomto návodu si ukážeme, jak krok za krokem nastavit nejvyšší úroveň zabezpečení Full (strict). Jako příklad budeme v celém článku používat doménu mojedomena.cz.

Proč potřebujete režim „Full (strict)“?

Mnoho uživatelů se spokojí s režimem Flexible nebo Full. Ty ale mají zásadní slabiny:

  • Flexible: Šifruje data jen od uživatele k Cloudflare. Cesta z Cloudflare na Wedos jde bez šifrování (HTTP), takže data může kdokoli po cestě odposlechnout.
  • Full: Šifruje sice celou trasu, ale Cloudflare neověřuje, zda je certifikát na hostingu platný a důvěryhodný (projde i expirovaný nebo self-signed certifikát).

Full (strict) mode vyžaduje, aby měl Wedos nainstalovaný plnohodnotný a platný SSL certifikát. Tím získáte 100% neprůstřelné šifrování od prohlížeče až po samotný server. Využijeme k tomu bezplatný Cloudflare Origin Certificate s platností až na 15 let, takže na obnovování certifikátů můžete nadobro zapomenout.

Návod krok za krokem

1. Registrace Cloudflare a změna DNS

  1. Přihlaste se nebo se zaregistrujte na Cloudflare.com.
  2. V administraci klikněte na tlačítko Add a site (Přidat web) a zadejte svou doménu mojedomena.cz.
  3. Zvolte bezplatný plán (Free) a potvrďte. Cloudflare automaticky migruje stávající DNS záznamy.
  4. Na konci procesu vám Cloudflare zobrazí své dva Name servery (např. alna.ns.cloudflare.com a tom.ns.cloudflare.com).
  5. Nyní přejděte do administrace Wedosu (přejmenovaného na Vedos) do sekce Domény -> klikněte na mojedomena.cz -> v levém menu zvolte Změna DNS serverů.
  6. Zde změňte servery na ty od Cloudflare a uložte.  
    • Vytvořit a nastavit nový NSSET
    • Do DNS servery: pole vložte pod sebe (každý na nový řádek) dva name servery od Cloudflare
    • Odeslat
  7. Pozor: Změna DNS může trvat několik hodin. Změnu lze ověřit na https://mxtoolbox.com/dnslookup.aspx při zadání domény

2. Pozor na past s Wedos Global Protection

Při automatickém importu DNS do Cloudflare dochází k časté chybě. Pokud jste na Wedosu měli aktivní jejich ochranu (většinou automaticky), Cloudflare mohl importovat IP adresy patřící proxy serverům Wedosu, nikoliv vašemu skutečnému webhostingu.

  1. V administraci Wedosu jděte do sekce Webhosting -> klikněte na detail vašeho hostingu pro mojedomena.cz.
  2. V pravém sloupci (případně v sekci Adresy služeb) najděte řádek WWW IPv4 (např. 46.28.105.XYZ).
  3. V Cloudflare administraci přejděte do sekce DNS -> Records.
  4. Zkontrolujte záznamy typu A pro mojedomena.cz a www. Musí směřovat přímo na zjištěnou IPv4 adresu vašeho webhostingu.
  5. Ujistěte se, že u těchto hlavních záznamů svítí oranžový mráček (Proxied).

3. Zapnutí režimu Full (strict)

  1. V levém menu Cloudflare přejděte do sekce SSL/TLS -> Overview.
  2. V nabídce režimů šifrování přepněte volbu na Full (strict).

4. Generování a vložení Origin certifikátu

V této fázi web přestane fungovat (začne házet chybu 526), protože Wedos ještě nemá potřebný certifikát. Pojďme ho vytvořit.

  1. V Cloudflare jděte do SSL/TLS -> Origin Server a klikněte na Create Certificate.
  2. Ponechte výchozí nastavení (Generate private key and CSR with Cloudflare, typ RSA (2048)). V seznamu hostitelů bude mojedomena.cz a *.mojedomena.cz. Platnost klidně zvolte 15 let. Klikněte na Create.
  3. Cloudflare vám zobrazí dva textové bloky: Origin Certificate a Private Key. Tuto stránku nezavírejte, texty si zkopírujte vedle do poznámkového bloku.
  4. Otevřete si administraci Wedosu -> sekce Webhosting -> detail mojedomena.cz.
  5. V levém menu klikněte na HTTPS.
  6. Zvolte variantu HTTPS s vlastním certifikátem na doméně (SNI).
  7. Do políčka Privátní klíč (PEM) vložte Private Key z Cloudflare. Políčko pro heslo nechte prázdné.
  8. Do políčka Certifikát (PEM) vložte Origin Certificate z Cloudflare.
  9. Klikněte na Uložit (nebo Provést změny).

5. Trpělivost růže přináší 🌹

Nastavení na straně Wedosu neproběhne okamžitě. Zápis certifikátu na server trvá obvykle 30 minut až 1 hodinu (a někdy taky dvě minuty, prostě to zkuste). Dejte si kávu a počkejte. Následně by se měl web mojedomena.cz bez problémů načíst se zeleným zámečkem.

6. Co dělat, když web stále hlásí chybu certifikátu?

Pokud i po hodině Cloudflare hlásí chybu zabezpečení (např. Error 526), Wedos potřebuje pro správné ověření ještě tzv. kořenový certifikát autority (Certificate Chain).

  1. Přejděte na oficiální web Cloudflare Origin CA Root Certificates.
  2. Najděte odkaz Cloudflare Origin RSA PEM. Klikněte na něj a tím se stáhne. Pak ho můžete otevřít v poznámkovém bloku pro čtení. Pravé tlačítko .pem na souborOtevřít v programu („Open with“) → Poznámkový blok („Notepad“)
  3. Vraťte se do Wedosu do sekce HTTPS (stejně jako v kroku 4).
  4. Do políčka Certifikát vložte nejdříve váš původní Origin Certificate z kroku 4.
  5. Do políčka pro privátní klíč vložte opět váš Private Key z kroku 4.
  6. Do políčka Certifikační řetěz (formát PEM) vložte nový stažený kořenový certifikát
  7. Uložte a vyčkejte dalších 30 minut na propsání. Nyní již vše snad poběží.
Avatar

By Fradd

Napsat komentář

Vaše e-mailová adresa nebude zveřejněna. Vyžadované informace jsou označeny *

4 × 5 =