Cloudflare

Cloudflare adalah platform jaringan dan cloud yang dapat bertindak sebagai penyedia DNS, reverse proxy, CDN, serta lapisan keamanan di depan website atau aplikasi. Dalam konfigurasi proxied, pengunjung terhubung ke jaringan Cloudflare lebih dahulu. Cloudflare kemudian menjawab dari cache, menerapkan aturan keamanan, menjalankan kode edge, atau meneruskan request ke origin server.

Deskripsi Cloudflare sebagai layanan yang "berada di antara website dan pengunjung" tepat untuk hostname berstatus proxied. Namun, Cloudflare tidak selalu berada di jalur traffic. Record berstatus DNS only hanya memakai layanan DNS Cloudflare dan tetap mengarahkan klien ke origin. Produk seperti Workers dan Pages juga dapat menjadi tempat aplikasi berjalan, bukan sekadar perantara menuju server lain.

Alur request

Pada full DNS setup, nameserver domain diarahkan ke Cloudflare sehingga Cloudflare menjadi authoritative DNS provider. Untuk record proxied, jawaban DNS berisi alamat anycast Cloudflare, bukan alamat origin. Request HTTP atau HTTPS masuk ke lokasi jaringan Cloudflare, diproses oleh cache dan kontrol keamanan, lalu diteruskan ke origin jika Cloudflare tidak dapat menjawabnya sendiri.

Model ini memberi beberapa manfaat:

Perlindungan tersebut berlaku pada traffic yang benar-benar melewati Cloudflare. Penyerang masih dapat melewati proxy jika menemukan IP origin atau mengakses port dan hostname yang tidak diproksikan. Origin perlu membatasi koneksi masuk, memperbarui software, dan mempertahankan kontrol keamanannya sendiri.

Cache dan CDN

Cache Cloudflare menyimpan salinan konten di pusat data yang lebih dekat dengan pengguna. Cache hit mengurangi latensi dan beban origin; cache miss membuat Cloudflare mengambil respons dari origin sebelum menyimpannya jika respons memenuhi aturan cache.

Cloudflare tidak menyimpan semua halaman secara otomatis. Perilaku default dipengaruhi metode request, ekstensi berkas, status respons, Cache-Control, Expires, dan Set-Cookie. Secara default, HTML dan JSON tidak di-cache hanya berdasarkan ekstensi. Operator dapat mengubah perilaku dengan Cache Rules, Edge Cache TTL, cache key, Tiered Cache, dan purge.

Caching yang agresif dapat menyajikan konten usang atau membocorkan respons yang seharusnya khusus pengguna. Respons privat, halaman autentikasi, dan data personal harus memakai header serta aturan cache yang tepat. Purge memaksa Cloudflare mengambil versi baru, tetapi tidak memperbaiki sumber konten yang salah di origin.

Keamanan jaringan dan aplikasi

Cloudflare menyediakan mitigasi DDoS otomatis untuk traffic jaringan dan aplikasi yang melewati produknya. Sistem ini berusaha menyerap atau menolak traffic serangan sambil mempertahankan traffic sah. Cakupan dan kemampuan konfigurasi berbeda menurut produk dan paket.

Cloudflare Web Application Firewall memeriksa request web dan API dengan ruleset. Managed Rules membantu mendeteksi pola serangan umum, sedangkan custom rules dapat memfilter berdasarkan alamat IP, URL, header, atau properti request lain. Rate limiting, bot management, dan analitik keamanan memperluas kontrol tersebut, tetapi tidak semua fitur tersedia sama pada setiap paket.

WAF bukan pengganti perbaikan aplikasi. Aturan dapat menghasilkan false positive, tidak mengetahui seluruh logika bisnis, dan tidak menghapus kerentanan pada origin. Aplikasi tetap memerlukan validasi input, autentikasi, otorisasi, patch, logging, serta pengujian keamanan.

SSL/TLS

Karena Cloudflare menjadi reverse proxy, satu request dapat melibatkan dua koneksi TLS: pengunjung ke Cloudflare dan Cloudflare ke origin. Edge certificate melindungi koneksi pertama. Origin certificate atau sertifikat dari CA publik melindungi koneksi kedua.

Mode enkripsi menentukan perlakuan pada kedua koneksi:

Full (strict) adalah pilihan yang tepat ketika origin mendukung TLS dengan sertifikat valid. Flexible tidak menyediakan enkripsi end-to-end dan sering memicu redirect loop jika origin memaksa HTTPS tanpa memahami terminasi proxy. Universal SSL menerbitkan edge certificate untuk hostname yang memenuhi syarat, tetapi operator tetap perlu mengamankan koneksi origin dan memilih mode enkripsi yang benar.

DNS dan onboarding

Onboarding domain pada full setup biasanya mencakup penambahan domain, pemeriksaan seluruh record DNS, pemilihan status proxied atau DNS only, perubahan nameserver di registrar, lalu pemeriksaan konfigurasi SSL/TLS. Pemindaian record otomatis tidak dijamin menemukan semua record, sehingga mail, verifikasi domain, subdomain, dan layanan non-web harus ditinjau manual.

Orange cloud berarti traffic web untuk record tersebut melewati Cloudflare. Gray cloud berarti Cloudflare hanya menjawab DNS. Proxy HTTP/HTTPS standar juga hanya mendukung port tertentu; layanan pada port lain perlu dibuat DNS only, dipindahkan ke port yang didukung, atau memakai produk seperti Spectrum.

Platform pengembang

Cloudflare kini lebih luas daripada CDN. Cloudflare Workers menyediakan runtime serverless untuk API dan aplikasi full-stack. Pages menerbitkan frontend dari Git provider atau direct upload serta dapat menambahkan fungsi server. R2 menyediakan object storage, sedangkan D1, KV, Durable Objects, Queues, dan produk lain memberi penyimpanan atau koordinasi bagi aplikasi Workers.

Cloudflare One mencakup layanan Zero Trust dan jaringan perusahaan seperti Access, Tunnel, Secure Web Gateway, dan Data Loss Prevention. Cloudflare Tunnel membuat koneksi keluar dari infrastruktur menuju jaringan Cloudflare sehingga layanan internal tidak harus membuka inbound port atau mengekspos IP publik.

Produk-produk ini memiliki model eksekusi, batas, harga, dan jaminan berbeda. Memakai DNS atau CDN Cloudflare tidak otomatis berarti aplikasi juga berjalan di Workers, memakai WAF lengkap, atau memperoleh semua fitur Zero Trust.

Keandalan dan trade-off

Reverse proxy mengurangi beban origin dan dapat menahan serangan, tetapi juga menambah lapisan konfigurasi. Kesalahan nameserver, record DNS, cache rule, redirect, WAF, atau mode TLS dapat membuat situs gagal walaupun origin sehat. Error 525 dan 526, redirect loop, mixed content, cache usang, serta pemblokiran request sah termasuk masalah yang perlu dibedakan dari kegagalan origin.

Untuk diagnosis, operator dapat memeriksa DNS, status proxy, respons cache, event WAF, sertifikat origin, dan log server. Development Mode melewati cache sementara tanpa mematikan perlindungan lain. Menonaktifkan proxy pada satu record atau mem-pause Cloudflare mengirim traffic langsung ke origin, tetapi sekaligus melepaskan cache, WAF, dan sertifikat edge pada jalur tersebut.

Cloudflare tepat ketika situs membutuhkan DNS terkelola, distribusi konten, mitigasi serangan, kontrol traffic, atau komputasi edge tanpa mengelola seluruh infrastruktur sendiri. Ia tidak menghapus kebutuhan akan origin yang sehat, arsitektur aplikasi yang aman, observabilitas, backup, dan rencana pemulihan.

Lihat juga

Sumber