Connecter un domaine via votre propre Cloudflare
Si la zone du domaine se trouve déjà dans votre propre compte Cloudflare et que vous souhaitez l'y conserver, connectez le domaine avec l'option Through my Cloudflare. Qubix ne demande pas la clé de votre compte Cloudflare et ne modifie pas les paramètres de la zone : vous pointez vous-même le domaine vers le serveur et activez quelques réglages dans Cloudflare. Les visiteurs atteignent le serveur via votre Cloudflare : l'enregistrement du domaine reste proxifié (le nuage orange).
Quand choisir cette option
- La zone du domaine se trouve dans votre compte Cloudflare, et vous ne voulez pas confier à Qubix une clé de ce compte.
- Si vous êtes prêt à enregistrer dans Qubix une clé de ce compte, vous pouvez plutôt garder la zone dans votre compte avec l'Option A — Via Cloudflare : enregistrez la clé comme clé personnelle et choisissez-la dans le sélecteur Cloudflare account. Qubix configure alors la zone lui-même — et modifie les paramètres de toute la zone : le mode de chiffrement, Always Use HTTPS, la version minimale de TLS, la mise en cache et Authenticated Origin Pulls. Si d'autres sites de cette zone ont besoin de réglages différents, choisissez Through my Cloudflare.
- Si le domaine doit être servi sans proxy (le nuage gris), connectez-le avec votre propre DNS.
Toutes les manières de connecter un domaine sont comparées dans Connecter un domaine existant.
Avant de commencer
- Un accès à la zone du domaine dans votre compte Cloudflare. Vous allez ajouter un enregistrement DNS, modifier deux réglages SSL/TLS et, parfois, créer une règle.
- Le droit de configurer des domaines dans Qubix. Sans ce droit, le menu Ajouter un domaine ne contient pas l'élément Connecter votre propre domaine.
- La méthode Via Cloudflare parmi les Méthodes de connexion de votre modèle de droits. Sans elle, la fenêtre ne propose pas Through my Cloudflare — adressez-vous à l'administrateur. Les autres cas où cette option n'est pas proposée sont énumérés après l'étape 1.
Aucune clé Cloudflare n'est nécessaire.
Étape 1. Connecter le domaine dans Qubix
- Ouvrez Domaines, cliquez sur Ajouter un domaine et choisissez Connecter votre propre domaine.
- Saisissez le domaine (par exemple
mygames.click) et cliquez sur Vérifier. - Sur la carte Through my Cloudflare, cliquez sur Via your Cloudflare.
- La fenêtre affiche les étapes sous In your Cloudflare account, avec le domaine, l'adresse du serveur et, si nécessaire, le port déjà renseignés. Laissez-la ouverte : le bouton Check connection se trouve sous les étapes.
Dans l'apparence Bureau, le bouton Ajouter un domaine ouvre un assistant de configuration : à l'étape What we add, choisissez Connecter votre propre domaine et au moins un rôle de domaine ; à l'étape Domain name, saisissez le domaine ; à l'étape Traffic delivery, choisissez Through my Cloudflare ; enfin, à l'étape Review, cliquez sur Connect. Le dernier écran de l'assistant affiche les mêmes étapes et le même bouton.
Les options proposées par la fenêtre dépendent du domaine :
- un domaine servi via une zone Cloudflare gérée par Qubix ne se voit pas proposer Through my Cloudflare ;
- un domaine déjà connecté via votre propre Cloudflare, dont la première vérification n'a pas encore réussi, ne se voit proposer que cette option — la choisir de nouveau fait réapparaître les étapes et le bouton de vérification ;
- un domaine connecté via votre propre Cloudflare qui a déjà réussi une vérification ne se voit proposer aucune option : la fenêtre indique Ce domaine est déjà ajouté. Gérez-le depuis la fiche du domaine.
Étape 2. Configurer la zone dans votre compte Cloudflare
Effectuez ce que la fenêtre énumère, dans le tableau de bord Cloudflare du compte qui contient la zone du domaine. La fenêtre renseigne le domaine, l'adresse du serveur et le port ; ci-dessous, ce sont mygames.click, 203.0.113.10 et 8443.
- Enregistrement DNS. DNS → Records: an A record for mygames.click with the address 203.0.113.10, proxy status Proxied (orange cloud).
- Mode de chiffrement. SSL/TLS → Overview: encryption mode Full — not Flexible and not Full (strict).
- Authenticated Origin Pulls. SSL/TLS → Origin Server → Authenticated Origin Pulls: turn on the switch in the Global section. You do not need to upload a certificate. This is how the server knows a request really came through Cloudflare, so it can trust the visitor's country and address.
- Règle de port — uniquement si la fenêtre affiche cette étape. Rules → Origin Rules: create a rule for mygames.click that sets Destination Port to 8443. This server receives Cloudflare on port 8443; without the rule Cloudflare comes to port 443. Lorsque le port du serveur est 443, la fenêtre ne comporte pas cette étape et aucune règle n'est nécessaire.
Le port est le même pour tout le serveur ; l'administrateur le définit dans la section Port d'origine Cloudflare — voir Domaine d'administration.
Le mode défini sur la page SSL/TLS → Overview s'applique à tous les sites de la zone. Si d'autres sites de cette zone ont besoin d'un autre mode, laissez-le tel quel et appliquez Full à ce seul domaine au moyen d'une règle : Rules → Configuration Rules, une règle pour le domaine avec le réglage SSL sur Full.
Activez aussi SSL/TLS → Edge Certificates → Always Use HTTPS, ou créez une redirection vers https pour ce domaine uniquement. Sinon, un visiteur qui a ouvert l'adresse en http risque d'obtenir une page d'erreur au lieu du site. La vérification ne le montrera pas : elle n'envoie des requêtes qu'en https.
Étape 3. Vérifier la connexion
Cliquez sur Check connection. Qubix envoie une requête au domaine via Cloudflare et vérifie qu'elle a bien atteint ce serveur.
- Si c'est le cas, la fenêtre indique Ready: requests through your Cloudflare reach this server.
- Sinon, la fenêtre indique la raison — voir Ce qu'indique la vérification. Corrigez dans Cloudflare ce qu'elle signale et cliquez de nouveau sur le bouton.
Vous n'êtes pas obligé de garder la fenêtre ouverte : Qubix vérifie lui-même ces domaines toutes les 5 minutes. Chaque tournée de vérifications est limitée dans le temps : quand ces domaines sont nombreux, certains sont vérifiés lors d'une des tournées suivantes. Tant qu'aucune vérification n'a réussi :
- dans la liste, la colonne NS / CF affiche Awaiting check ; dès qu'une vérification a indiqué une raison, celle-ci figure dans l'infobulle à côté du statut ;
- dans l'apparence Bureau, le domaine se trouve dans le groupe Awaiting check, et sa fiche affiche le même statut dans la ligne Nameservers ;
- le domaine n'est pas proposé lorsque vous choisissez un domaine pour une campagne.
Dès qu'une vérification réussit, la colonne affiche Prêt, dans l'apparence Bureau le domaine passe dans le groupe Working, et vous pouvez l'utiliser dans des campagnes.
Tant que la première vérification n'a pas réussi, vous pouvez revenir aux étapes et au bouton en rouvrant la fenêtre de connexion pour ce domaine : Ajouter un domaine → Connecter votre propre domaine.
Ce qu'indique la vérification
La fenêtre et l'infobulle de la liste renseignent le domaine, l'adresse du serveur et son port ; ci-dessous, ce sont mygames.click, 203.0.113.10 et 8443.
| La fenêtre indique | Que faire |
|---|---|
| Ready: requests through your Cloudflare reach this server. | Rien : le domaine est prêt. |
| mygames.click does not resolve yet. Add the A record from step 1. | Le domaine n'a pas encore d'enregistrement A, ou l'enregistrement ne s'est pas encore propagé dans le DNS. Créez l'enregistrement de l'étape 1, puis vérifiez de nouveau. |
| The record points straight at this server with a grey cloud. Turn the proxy on (orange cloud). | L'enregistrement pointe vers l'adresse du serveur avec le proxy désactivé : les requêtes contournent donc Cloudflare. Activez le nuage orange pour l'enregistrement. |
| Requests through Cloudflare reach another server. Check that the A record has the address 203.0.113.10. | L'enregistrement mène à une autre adresse. Indiquez dans l'enregistrement A l'adresse du serveur figurant dans le message. |
| Cloudflare did not present its certificate. Turn on Authenticated Origin Pulls in the Global section (step 3). | Authenticated Origin Pulls est désactivé. Activez l'interrupteur dans la section Global. |
| Cloudflare presented a certificate you uploaded instead of its own. Use the Global switch, not a zone-level certificate (step 3). | Un certificat est importé pour la zone dans Authenticated Origin Pulls. Utilisez plutôt l'interrupteur Global. |
| Encryption mode is Full (strict), and Cloudflare does not accept this server's certificate. Switch it to Full (step 2). | Passez le mode de chiffrement sur Full. |
| Encryption mode is Flexible, so Cloudflare connects to the server without encryption. Switch it to Full (step 2). | Passez le mode de chiffrement sur Full. |
| Cloudflare comes to port 443, but this server expects it on port 8443. Create the rule from step 4. | Créez la règle Origin Rules avec le port indiqué dans le message. |
| Cloudflare could not connect to this server. Go through the steps above, starting with the encryption mode. | Cloudflare n'a pas pu se connecter au serveur à l'adresse de l'enregistrement. Vérifiez l'adresse dans l'enregistrement A (étape 1), la règle de port si la fenêtre affiche l'étape 4, et le mode de chiffrement (étape 2). |
| Port 8443 of this server cannot be reached from the internet. This is a server setting, not a Cloudflare one: open the port or contact the server administrator. | Le port du serveur pour Cloudflare est fermé depuis l'extérieur. Il s'ouvre sur le serveur, pas dans Cloudflare — voir Domaine d'administration. |
| Cloudflare does not have a certificate for mygames.click yet. Wait a little and check again. | Cloudflare n'a pas encore émis son certificat pour le domaine : patientez, puis vérifiez de nouveau. Si le domaine est un sous-domaine de deuxième niveau ou plus profond (par exemple promo.shop.example.com), attendre n'y changera rien : le certificat gratuit de Cloudflare ne couvre que le nom de la zone elle-même et ses sous-domaines de premier niveau. Un tel nom nécessite un certificat commandé ou importé dans votre Cloudflare — Advanced Certificate Manager ou un certificat personnalisé. |
| The check did not reach this server: Cloudflare answered with code 1020. Go through the steps above once more. | Cloudflare a lui-même répondu à la vérification avec le code affiché — par exemple, une règle de sécurité ou la protection contre les bots de votre Cloudflare a bloqué la requête. La vérification est une requête envoyée depuis l'adresse de ce serveur vers un chemin commençant par /.well-known/qubix-origin-check/ ; ajoutez une exception pour elle dans les règles de votre zone. |
| The server could not run the check. Try again later. | Le serveur n'a pas pu effectuer la vérification cette fois-ci. Cliquez de nouveau sur le bouton plus tard — ou attendez la prochaine vérification automatique. |
Une fois le domaine prêt
Un domaine connecté via votre propre Cloudflare n'a ni boutons ni sélecteur de méthode de connexion sur sa ligne : à la place, il affiche Via your Cloudflare, avec une infobulle indiquant que la zone se trouve dans votre compte Cloudflare et que Qubix ne la modifie pas. Dans l'apparence Bureau, la fiche affiche la même chose dans la ligne Serving et n'a pas de bouton Configurer CF.
La zone reste la vôtre : ses enregistrements et ses paramètres se modifient dans votre compte Cloudflare. Si vous avez enregistré dans Qubix une clé de ce compte comme clé personnelle, vous pouvez aussi consulter et modifier les enregistrements de la zone dans l'onglet DNS du domaine — voir Enregistrements DNS.
Qubix continue de vérifier le domaine
Toutes les 5 minutes, Qubix vérifie de nouveau les domaines prêts via Cloudflare ; chaque tournée est limitée dans le temps, donc quand ces domaines sont nombreux, certains sont vérifiés lors d'une des tournées suivantes. Cette nouvelle vérification ne cherche qu'une chose : savoir si l'enregistrement du domaine mène toujours à ce serveur. Elle détecte que l'enregistrement a disparu, que les requêtes atteignent un autre serveur ou que Cloudflare ne parvient pas à se connecter à l'adresse de l'enregistrement. Qubix compte ces vérifications jusqu'à ce que l'une d'elles réussisse ; un redémarrage de Qubix remet le compteur à zéro. Lorsqu'il y en a trois et qu'au moins 10 minutes se sont écoulées depuis la première, le domaine revient au statut Awaiting check avec la raison « Requests through Cloudflare reach another server. Check that the A record has the address … » et l'adresse actuelle du serveur. Un incident isolé chez Cloudflare ne fait pas reculer le domaine.
- Le domaine continue de servir les visiteurs qui l'atteignent ; il n'est simplement plus proposé pour les nouvelles campagnes tant qu'une vérification n'a pas de nouveau réussi.
- Un seul message à ce sujet est envoyé dans le chat Telegram attribué au rôle Cloudflare — voir Connexions.
- Lorsqu'une vérification réussit de nouveau, le domaine fonctionne comme avant. Aucun message n'est envoyé à ce sujet.
Les modifications d'autres paramètres de la zone — par exemple le mode de chiffrement ou Authenticated Origin Pulls — peuvent échapper à la nouvelle vérification : le domaine reste alors Prêt, et aucun message n'est envoyé. Un domaine prêt n'a pas de bouton de vérification, ni dans la liste ni dans la fiche ; après avoir modifié les paramètres de la zone, ouvrez donc vous-même le site pour vous assurer qu'il fonctionne.
Si le serveur change d'adresse ou de port
- Nouvelle adresse du serveur. Modifiez l'adresse dans l'enregistrement A du domaine dans votre Cloudflare : Qubix ne modifie pas les zones des domaines connectés de cette manière, même si une clé du compte est enregistrée. Lorsque la clé Cloudflare principale est enregistrée dans Paramètres Qubix → Connexions → Cloudflare, le bouton Update the address and re-apply de cet écran met à jour les zones gérées par Qubix et liste séparément les domaines connectés via votre propre Cloudflare, avec l'adresse à indiquer.
- Nouveau port pour Cloudflare. Qubix ne modifie pas la règle dans votre Cloudflare. Lorsque l'administrateur choisit un nouveau port dans la section Port d'origine Cloudflare (Domaine d'administration), la section liste ces domaines. Le serveur passe immédiatement au nouveau port, et tant que leur règle ne correspond pas, ces domaines peuvent cesser de s'ouvrir — il convient donc de prévenir les propriétaires de ces domaines avant le changement. Pour passer de 443 à un autre port, créez la règle de l'étape 4 ; d'un port autre que 443 à un autre, modifiez le port dans la règle ; pour revenir à 443, supprimez la règle.
Limites et refus
La méthode de connexion ne se change pas depuis Qubix. Pour un tel domaine, Qubix refuse Configurer CF, la connexion via Cloudflare ou avec votre propre DNS, le changement de méthode, la configuration de la zone par l'assistant IA avec la clé principale ou une clé d'entreprise, le déplacement du panneau vers ce domaine et l'achat de ce nom. À ceux qui sont autorisés à effectuer l'action, tous ces endroits répondent par le même message : « This domain's zone is in your own Cloudflare account, so the domain cannot be moved to our Cloudflare from here. Delete it and connect it again. » Avec votre clé personnelle — enregistrée ou collée dans le chat —, l'assistant travaille dans votre propre compte Cloudflare et, après votre confirmation, configure la zone ; en mode proxy, cela modifie les réglages de toute la zone.
Pour faire passer le domaine à une autre option, supprimez-le dans sa fiche et connectez-le de nouveau. Qubix ne supprime pas un domaine encore utilisé par une campagne active — libérez-le d'abord dans cette campagne (voir Paramètres du domaine). Tant que vous ne l'avez pas reconnecté, le domaine n'est pas servi.
Lors de la connexion, Qubix peut refuser avec l'un de ces messages :
- « This domain is already live on this server. Only a new domain, or one whose connection has not finished, can be connected through your Cloudflare. » — le domaine fonctionne déjà sur ce serveur avec une autre option.
- « This domain, its parent domain or one of its subdomains is already on our Cloudflare, so it cannot be connected through your Cloudflare. Connect it with “Through Cloudflare” instead. » — la zone de ce nom, de son domaine parent ou de l'un de ses sous-domaines se trouve dans le compte Cloudflare de Qubix. Connectez le domaine avec l'Option A — Via Cloudflare.
- « Domain mygames.click is not available to you: you do not have rights to it. If you need it, ask an administrator. » — le domaine est attribué dans Qubix à une autre personne, ou sa zone dans le compte Cloudflare de Qubix n'est pas liée à vos domaines. Adressez-vous à l'administrateur.