VPS Master7 · Módulo 07

Cloudflare
+ SSL Full Strict

Ativar proxy laranja em todos os subdomínios, Full Strict SSL, Page Rules básicas e proteção DDoS automática. Em 10 minutos seus apps ficam blindados pela Cloudflare.

Duração10 min
NívelBásico
EntregávelCDN + DDoS
Pré-módulo04 ou 05
CustoGrátis

Por que agora?

Nos módulos anteriores você criou DNS records DNS only (nuvem cinza). Isso foi proposital — o Let's Encrypt precisa alcançar a origem direto pra emitir certificado. Agora que todos os apps têm SSL funcional (Traefik EasyPanel + Caddy Brain), ligamos o proxy Cloudflare pra ganhar: CDN, DDoS protection, cache, WAF básico.

01

Ativar proxy em todos os subdomínios

Cloudflare DNS → clica no ícone nuvem cinza pra virar laranja em cada record:

02

SSL/TLS mode — Full (Strict)

Cloudflare → SSL/TLS → Overview → escolhe Full (strict).

⚠️ Modos SSL Cloudflare:
  • Off: sem SSL (nunca use)
  • Flexible: HTTPS browser→CF, HTTP CF→origem (inseguro, pode gerar loops)
  • Full: HTTPS em toda cadeia, mas aceita certs self-signed
  • Full (strict): HTTPS + valida cert da origem ✅ — USE ESTE
03

Always Use HTTPS + HSTS

SSL/TLS → Edge Certificates:

🚨 HSTS é sticky: uma vez ligado, o browser LEMBRA por 6 meses que seu domínio é HTTPS-only. Se você desativar SSL depois, os visitantes vão ter erro até expirar. Só ligue quando tiver certeza que SSL tá estável.
04

Page Rules básicas (grátis = 3)

Cloudflare → Rules → Page Rules:

# Rule 1: forçar HTTPS no root
URL: http://ghostlab77.com.br/*
Setting: Always Use HTTPS

# Rule 2: cache agressivo em assets estáticos
URL: *.ghostlab77.com.br/assets/*
Settings:
  - Cache Level: Cache Everything
  - Edge Cache TTL: 1 month

# Rule 3: bypass cache no n8n API
URL: n8n.ghostlab77.com.br/rest/*
Setting: Cache Level: Bypass
05

Teste final

# Browser local:
curl -sI https://master7.ghostlab77.com.br | head -5
# Deve retornar:
# HTTP/2 200
# server: cloudflare  <-- agora via CF, não mais Caddy direto
# cf-cache-status: HIT (ou DYNAMIC)

# SSL Labs test online:
# https://www.ssllabs.com/ssltest/analyze.html?d=master7.ghostlab77.com.br
# Target: grade A ou A+
✅ CDN + DDoS + SSL Full Strict ativos. Seus apps agora têm: proteção global de edge, cache inteligente, HTTPS forçado, WAF grátis Cloudflare. Grade A na SSL Labs.

Próximo passo

Módulo 08 — Backup Strategy: R2 Cloudflare + rclone + cron + restore drill.