Chcete mít svůj web v maximálním bezpečí a zároveň využívat rychlost a ochranu, kterou Cloudflare nabízí? Pak nestačí mít šifrovaný jen přenos mezi návštěvníkem a Cloudflare. Musíte zabezpečit i trasu mezi Cloudflare a vaším hostingem u Wedosu.
V tomto návodu si ukážeme, jak krok za krokem nastavit nejvyšší úroveň zabezpečení Full (strict). Jako příklad budeme v celém článku používat doménu mojedomena.cz.
Proč potřebujete režim „Full (strict)“?
Mnoho uživatelů se spokojí s režimem Flexible nebo Full. Ty ale mají zásadní slabiny:
- Flexible: Šifruje data jen od uživatele k Cloudflare. Cesta z Cloudflare na Wedos jde bez šifrování (HTTP), takže data může kdokoli po cestě odposlechnout.
- Full: Šifruje sice celou trasu, ale Cloudflare neověřuje, zda je certifikát na hostingu platný a důvěryhodný (projde i expirovaný nebo self-signed certifikát).
Full (strict) mode vyžaduje, aby měl Wedos nainstalovaný plnohodnotný a platný SSL certifikát. Tím získáte 100% neprůstřelné šifrování od prohlížeče až po samotný server. Využijeme k tomu bezplatný Cloudflare Origin Certificate s platností až na 15 let, takže na obnovování certifikátů můžete nadobro zapomenout.
Návod krok za krokem
1. Registrace Cloudflare a změna DNS
- Přihlaste se nebo se zaregistrujte na Cloudflare.com.
- V administraci klikněte na tlačítko Add a site (Přidat web) a zadejte svou doménu
mojedomena.cz. - Zvolte bezplatný plán (Free) a potvrďte. Cloudflare automaticky migruje stávající DNS záznamy.
- Na konci procesu vám Cloudflare zobrazí své dva Name servery (např.
alna.ns.cloudflare.comatom.ns.cloudflare.com). - Nyní přejděte do administrace Wedosu (přejmenovaného na Vedos) do sekce Domény -> klikněte na
mojedomena.cz-> v levém menu zvolte Změna DNS serverů. - Zde změňte servery na ty od Cloudflare a uložte.
- Vytvořit a nastavit nový NSSET
- Do DNS servery: pole vložte pod sebe (každý na nový řádek) dva name servery od Cloudflare
- Odeslat
- Pozor: Změna DNS může trvat několik hodin. Změnu lze ověřit na https://mxtoolbox.com/dnslookup.aspx při zadání domény

2. Pozor na past s Wedos Global Protection
Při automatickém importu DNS do Cloudflare dochází k časté chybě. Pokud jste na Wedosu měli aktivní jejich ochranu (většinou automaticky), Cloudflare mohl importovat IP adresy patřící proxy serverům Wedosu, nikoliv vašemu skutečnému webhostingu.
- V administraci Wedosu jděte do sekce Webhosting -> klikněte na detail vašeho hostingu pro
mojedomena.cz. - V pravém sloupci (případně v sekci Adresy služeb) najděte řádek WWW IPv4 (např.
46.28.105.XYZ). - V Cloudflare administraci přejděte do sekce DNS -> Records.
- Zkontrolujte záznamy typu A pro
mojedomena.czawww. Musí směřovat přímo na zjištěnou IPv4 adresu vašeho webhostingu. - Ujistěte se, že u těchto hlavních záznamů svítí oranžový mráček (Proxied).

3. Zapnutí režimu Full (strict)
- V levém menu Cloudflare přejděte do sekce SSL/TLS -> Overview.
- V nabídce režimů šifrování přepněte volbu na Full (strict).
4. Generování a vložení Origin certifikátu
V této fázi web přestane fungovat (začne házet chybu 526), protože Wedos ještě nemá potřebný certifikát. Pojďme ho vytvořit.
- V Cloudflare jděte do SSL/TLS -> Origin Server a klikněte na Create Certificate.
- Ponechte výchozí nastavení (Generate private key and CSR with Cloudflare, typ RSA (2048)). V seznamu hostitelů bude
mojedomena.cza*.mojedomena.cz. Platnost klidně zvolte 15 let. Klikněte na Create. - Cloudflare vám zobrazí dva textové bloky: Origin Certificate a Private Key. Tuto stránku nezavírejte, texty si zkopírujte vedle do poznámkového bloku.
- Otevřete si administraci Wedosu -> sekce Webhosting -> detail
mojedomena.cz. - V levém menu klikněte na HTTPS.
- Zvolte variantu HTTPS s vlastním certifikátem na doméně (SNI).
- Do políčka Privátní klíč (PEM) vložte Private Key z Cloudflare. Políčko pro heslo nechte prázdné.
- Do políčka Certifikát (PEM) vložte Origin Certificate z Cloudflare.
- Klikněte na Uložit (nebo Provést změny).


5. Trpělivost růže přináší 🌹
Nastavení na straně Wedosu neproběhne okamžitě. Zápis certifikátu na server trvá obvykle 30 minut až 1 hodinu (a někdy taky dvě minuty, prostě to zkuste). Dejte si kávu a počkejte. Následně by se měl web mojedomena.cz bez problémů načíst se zeleným zámečkem.
6. Co dělat, když web stále hlásí chybu certifikátu?
Pokud i po hodině Cloudflare hlásí chybu zabezpečení (např. Error 526), Wedos potřebuje pro správné ověření ještě tzv. kořenový certifikát autority (Certificate Chain).
- Přejděte na oficiální web Cloudflare Origin CA Root Certificates.
- Najděte odkaz Cloudflare Origin RSA PEM. Klikněte na něj a tím se stáhne. Pak ho můžete otevřít v poznámkovém bloku pro čtení. Pravé tlačítko .pem na soubor → Otevřít v programu („Open with“) → Poznámkový blok („Notepad“)
- Vraťte se do Wedosu do sekce HTTPS (stejně jako v kroku 4).
- Do políčka Certifikát vložte nejdříve váš původní Origin Certificate z kroku 4.
- Do políčka pro privátní klíč vložte opět váš Private Key z kroku 4.
- Do políčka Certifikační řetěz (formát PEM) vložte nový stažený kořenový certifikát
- Uložte a vyčkejte dalších 30 minut na propsání. Nyní již vše snad poběží.