Cloudflare kurulumu, alan adınızın DNS yönetimini Cloudflare’e devredip trafiğinizi onların ağı üzerinden geçirme işlemidir. Karşılığında ücretsiz SSL sertifikası, dünyaya yayılmış bir önbellek katmanı, temel DDoS koruması ve sunucu IP’nizin gizlenmesini alırsınız. İşlem gerçekten yarım saat sürer — ama yanlış yapılan iki ayar (eksik DNS kaydı ve yanlış SSL modu) siteyi de e-postayı da durdurabilir.
Bu rehberde hesap açmadan başlayıp alan adı ekleme, kayıt taraması, nameserver değişimi, turuncu bulut mantığı, SSL/TLS modları ve önbellek ayarlarını sırayla ele alıyoruz. Oyun sunucusu işletiyorsanız DNS kayıtları konusundaki temel bilgiye ek olarak buradaki proxy uyarılarını mutlaka okuyun; Cloudflare ile oyun sunucusu ilişkisi en çok yanlış bilinen konulardan biri.
Cloudflare Tam Olarak Ne Yapıyor?#
Cloudflare bir ara katman. Normalde ziyaretçi alan adınızı sorar, DNS ona sunucunuzun IP adresini verir ve tarayıcı doğrudan sunucunuza bağlanır. Cloudflare devreye girdiğinde DNS artık sizin IP’nizi değil, Cloudflare’in size en yakın veri merkezindeki IP’sini döndürür. Ziyaretçi Cloudflare’e bağlanır, Cloudflare de gerekiyorsa sizin sunucunuza gider.
Bu aradaki konum dört şey sağlar: statik dosyaları önbellekleyip sunucunuzun yükünü azaltır, kötü niyetli istekleri filtreler, gerçek IP’nizi saklar ve TLS’i uç noktada sonlandırdığı için sertifika işini üstlenir. İşin aslı, küçük bir sitenin Cloudflare’den beklediği faydanın büyük kısmı bu dört maddenin ikisinden gelir: sertifika ve IP gizleme.
Hesap Açma ve Alan Adı Ekleme#
Kurulum, alan adınızın kayıt kuruluşundaki (registrar) yönetim paneline erişiminizin olduğu varsayımıyla ilerler. Ad sunucularını değiştirebilmeniz gerekiyor; alan adı bir ajansın hesabındaysa önce erişim isteyin.
-
Ücretsiz hesap oluşturun#
cloudflare.com üzerinden e-posta ve parola ile kayıt olun. Kayıt sonrası iki adımlı doğrulamayı (2FA) hemen açın — bu hesap artık alan adınızın DNS’ini kontrol ediyor, ele geçirilirse trafiğinizin tamamı yönlendirilebilir.
-
Alan adını ekleyin#
“Add a site” diyip alan adınızı
wwwolmadan, sade biçimde yazın:alanadiniz.com. Alt alan adı yazmayın, bölgeyi kök alan adı üzerinden eklersiniz. -
Free planı seçin#
Plan listesinde en altta duran ücretsiz planı seçin. İhtiyaç olursa sonradan yükseltebilirsiniz; plan değişikliği DNS kayıtlarını etkilemez.
-
Kayıt taramasının bitmesini bekleyin#
Cloudflare mevcut ad sunucularınızı sorgulayıp bulabildiği kayıtları listeler. Bu tarama eksiksiz değildir; bir sonraki bölüm tam olarak bununla ilgili.
DNS Kayıtlarının Taranması ve Eksikleri Elle Ekleme#
Cloudflare taraması, tahmin edebildiği adları sorgulayarak çalışır: @, www, mail, ftp, cpanel, MX kayıtları, yaygın TXT kayıtları. Tahmin edemediği hiçbir şeyi bulamaz. DNS’te bir bölgenin tüm kayıtlarını dışarıdan listelemek mümkün değildir (AXFR aktarımı kapalıdır), yani bu bir eksiklik değil, protokolün doğası.
Bu yüzden geçişten önce yapılacak ilk iş, mevcut sağlayıcınızdaki DNS bölgesinin tam listesini almak. cPanel kullanıyorsanız Bölge Düzenleyicisi (Zone Editor) bölümünde tüm satırlar durur; panelin geri kalanı için cPanel kullanım rehberi sayfasına bakın. Listeyi bir metin dosyasına kopyalayın, Cloudflare’in bulduklarıyla satır satır karşılaştırın.
Tarama sonrası en sık atlanan kayıtlar şunlar:
- SRV kayıtları — oyun sunucusu, VoIP veya Autodiscover için tanımlananlar neredeyse hiçbir zaman bulunmaz.
- DKIM TXT kayıtları — seçici adı (
default._domainkey,s1._domainkey) tahmin edilemediği için atlanır. Bu kayıt eksikse giden postalarınız imzasız kalır. - Nadir alt alan adları —
panel,crm,test,api,vpngibi size özel adlar. - CAA kayıtları — sertifika otoritesi kısıtlaması varsa taşınmazsa Universal SSL üretilemeyebilir.
Eksik kayıtları eklemek için DNS > Records ekranında “Add record” diyip tür, ad, içerik ve proxy durumunu seçersiniz. Ad alanına tam alan adını değil yalnızca alt alan adı kısmını yazın (www, @ değilse mail gibi). Kayıt türlerinin hangisinin ne işe yaradığını hatırlamanız gerekirse yukarıdaki DNS rehberi tek tek örnek veriyor.
Nameserver Değişimi ve Yayılma Süresi#
Kayıtlar hazır olduğunda Cloudflare size iki ad sunucusu adı verir. Biçim isim.ns.cloudflare.com şeklindedir ve her hesaba farklı bir çift atanır — başka bir sitede gördüğünüz adları kullanmayın, size verilenleri kullanın.
Bu iki adı alan adınızı satın aldığınız firmanın panelinde “Ad Sunucuları / Nameservers / DNS Yönetimi” bölümüne girip mevcutların yerine yazarsınız. Eski ad sunucularını silin, üstüne eklemeyin. Alan adı satın alma ve panel yapısı hakkında ayrıntı için domain nedir ve nasıl alınır sayfası işinizi görür.
# Ad sunucularının değişip değişmediğini doğrulama
dig +short NS alanadiniz.com
# Beklenen çıktı (size atanan isimlerle):
# isim1.ns.cloudflare.com.
# isim2.ns.cloudflare.com.
# Kök (TLD) sunucusundan doğrudan sorup önbelleği atlamak
dig +trace NS alanadiniz.com | tail -n 5
nslookup -type=NS alanadiniz.com
# PowerShell karşılığı
Resolve-DnsName alanadiniz.com -Type NS
# Yerel DNS önbelleğini temizleyip yeniden bakın
ipconfig /flushdns
Yayılma çoğunlukla 1-4 saat sürer, üst sınırı 24 saat kabul edin. Bu geçiş penceresinde bazı ziyaretçiler eski ad sunucularından, bazıları Cloudflare’den yanıt alır. İki taraftaki kayıtlar aynıysa kimse farkı hissetmez; farklıysa “bende açılıyor sende açılmıyor” tablosu ortaya çıkar. Alan adını aynı dönemde başka bir firmaya da taşıyacaksanız iki işi aynı anda yapmayın; domain transferi sayfasındaki sıralamayı izleyin.
Turuncu Bulut ve Gri Bulut: Proxy Ne Yapar?#
DNS kayıt listesinde her satırın yanında bir bulut simgesi durur. Turuncu olan “Proxied”, gri olan “DNS only” demektir. Bu tek tıklık ayar, o kaydın davranışını baştan aşağı değiştirir.
| Özellik | Turuncu bulut (Proxied) | Gri bulut (DNS only) |
|---|---|---|
| Sunucu IP’si görünür mü? | Hayır, gizlenir | Evet, açıkta |
| Önbellek ve CDN | Çalışır | Çalışmaz |
| WAF ve bot filtresi | Çalışır | Çalışmaz |
| Ücretsiz SSL sertifikası | Cloudflare sağlar | Sunucunuz sağlamalı |
| Web dışı portlar (SSH, FTP, oyun) | Geçmez | Geçer |
| Sunucu günlüğündeki IP | Cloudflare IP’si | Gerçek ziyaretçi IP’si |
Kritik nokta şu: turuncu bulut yalnızca HTTP ve HTTPS trafiğini taşır, hepsini de değil, belirli port listesindeki bağlantıları. 80 ve 443 dışındaki her şey — SSH’in 22’si, FTP’nin 21’i, oyun sunucusunun 25565’i — proxy’den geçmez. O kayıtlar gri bulut olmak zorunda.
Hangi kayıt türü proxy’lenebilir?#
| Kayıt türü | Proxy edilebilir mi? | Tipik kullanım | Not |
|---|---|---|---|
| A | Evet | Web sunucusu IPv4 | Site kökü ve www için turuncu |
| AAAA | Evet | Web sunucusu IPv6 | A ile aynı kurallar |
| CNAME | Evet | Alt alan adı takma adı | Hedef web hizmetiyse turuncu yapılabilir |
| MX | Hayır | Posta teslimi | Hedefteki A kaydı da gri olmalı |
| TXT | Hayır | SPF, DKIM, DMARC, doğrulama | Bulut simgesi hiç çıkmaz |
| SRV | Hayır | Oyun sunucusu, VoIP, Autodiscover | Hedefi de gri bulut olmalı |
| NS | Hayır | Alt bölge devri | Yetki devri, proxy anlamsız |
| CAA | Hayır | Sertifika otoritesi kısıtı | Universal SSL için uyumlu tutun |
mail.alanadiniz.com ya da cpanel.alanadiniz.com aynı sunucuya işaret ediyorsa IP tek sorguyla ortaya çıkar. Posta hizmetini ayrı bir sunucuya taşımıyorsanız IP gizleme beklentinizi buna göre ayarlayın.Oyun Sunucuları İçin Kritik Uyarı#
Bu bölüm, destek taleplerinde en sık düzelttiğimiz yanlış anlamayla ilgili: Minecraft ve diğer oyun sunucusu portları Cloudflare’in ücretsiz proxy’sinden geçmez.
Sebebi basit. Cloudflare’in ücretsiz proxy’si bir HTTP ters vekil sunucusudur; sadece web trafiğini anlar. Minecraft Java Edition kendi ikili protokolünü 25565/TCP üzerinden konuşur, Bedrock 19132/UDP kullanır, FiveM ve Rust başka portlarda çalışır. Bunların hiçbiri HTTP değildir. Turuncu buluta aldığınız bir oyun sunucusu kaydı çalışmaz — oyuncular “Connection refused” ya da “Can’t connect to server” görür.
Doğru yapılandırma şu:
Tür Ad İçerik Proxy Açıklama
A @ 203.0.113.45 Turuncu Web sitesi
A www 203.0.113.45 Turuncu Web sitesi
A play 203.0.113.90 GRİ Oyun sunucusu — proxy KAPALI
SRV _minecraft._tcp.play 0 5 25580 play.alanadiniz.com GRİ Port gizleme
A mail 203.0.113.46 GRİ Posta sunucusu
MX @ 10 mail.alanadiniz.com — Proxy edilemez
SRV kaydı zaten proxy’lenemez, Cloudflare o satırda bulut simgesini göstermez bile. Ama SRV’nin hedefindeki A kaydını (yukarıdaki örnekte play) turuncu yaparsanız zincir kırılır: SRV, oyuncuyu Cloudflare IP’sine yönlendirir ve orada 25580 portunu dinleyen kimse olmadığı için bağlantı düşer.
# Oyun kaydının gerçekten gri bulut olduğunu doğrulama
dig +short play.alanadiniz.com A
# 203.0.113.90 -> doğru, gerçek sunucu IP'si
# 104.21.x.x / 172.67.x.x -> yanlış, kayıt Cloudflare proxy'sinde
# SRV zincirini kontrol etme
dig +short SRV _minecraft._tcp.alanadiniz.com
# 0 5 25580 play.alanadiniz.com.
Peki oyun sunucusu için Cloudflare tamamen gereksiz mi? Hayır. Sunucunuzun web sitesini, oylama sayfasını, mağazasını ve Dynmap arayüzünü rahatlıkla turuncu buluta alabilirsiniz; sadece oyun portunu dışarıda bırakın. Domain bağlama tarafındaki tüm adımlar ve Bedrock ayrıntısı Minecraft sunucusuna domain bağlama sayfasında. Ağ katmanında filtreli bir barındırma arıyorsanız Minecraft sunucu paketleri içinde DDoS koruması zaten dâhil geliyor.
SSL/TLS Modları: Flexible Neden Tehlikeli?#
SSL/TLS > Overview ekranındaki mod seçimi, Cloudflare ile sizin sunucunuz arasındaki bacağın nasıl kurulacağını belirler. Tarayıcı ile Cloudflare arası her modda şifrelidir; asıl mesele ikinci bacak.
| Mod | Tarayıcı → Cloudflare | Cloudflare → Sunucu | Sertifika doğrulanır mı? | Öneri |
|---|---|---|---|---|
| Off | Şifresiz | Şifresiz | — | Kullanmayın |
| Flexible | Şifreli | Şifresiz | — | Tehlikeli |
| Full | Şifreli | Şifreli | Hayır (kendinden imzalı kabul edilir) | Geçici çözüm |
| Full (strict) | Şifreli | Şifreli | Evet | Doğru ayar |
Flexible ilk bakışta cazip görünür: sunucunuzda sertifika olmasa bile ziyaretçi kilit simgesi görür. İki ciddi sorunu var.
Birincisi güvenlik. Cloudflare ile sunucunuz arasındaki trafik düz metin akar. Oturum çerezleri, form gönderimleri, yönetim paneli parolaları — herşey açıkta. Ziyaretçinin gördüğü kilit, aslında olmayan bir güvenliği vaat eder.
İkincisi yönlendirme döngüsü. Sunucunuz HTTP isteğini HTTPS’e yönlendiriyorsa (WordPress, Laravel ve neredeyse her modern kurulumda varsayılan davranış) şu olur: Cloudflare sunucuya HTTP ile gider, sunucu “HTTPS’e git” der, Cloudflare isteği yine HTTP olarak tekrarlar, sunucu yine yönlendirir. Tarayıcı sonunda ERR_TOO_MANY_REDIRECTS verir ve site tamamen açılmaz.
# Proxy açıkken HTTP-01 doğrulaması sorun çıkarabilir; DNS-01 kullanın
sudo certbot certonly --dns-cloudflare \
--dns-cloudflare-credentials /root/.secrets/cloudflare.ini \
-d alanadiniz.com -d www.alanadiniz.com
# Sunucudaki sertifikayı Cloudflare'i atlayarak doğrudan test etme
curl -svo /dev/null https://alanadiniz.com --resolve alanadiniz.com:443:203.0.113.45 2>&1 | grep -i "subject\|expire"
Mod seçimini yaptıktan sonra aynı bölümdeki üç ayarı da açın: Always Use HTTPS (tüm HTTP isteklerini 301 ile HTTPS’e taşır), Automatic HTTPS Rewrites (sayfa içindeki karışık içerik bağlantılarını düzeltir) ve Minimum TLS Version için en az TLS 1.2.
Önbellek Ayarları, Always Online ve Geliştirici Modu#
Cloudflare varsayılan olarak yalnızca statik uzantıları önbelleğe alır: .css, .js, .jpg, .png, .woff2 ve benzerleri. HTML sayfaları varsayılan ayarda önbelleklenmez, çünkü oturum açmış kullanıcıya yanlış sayfa göstermek büyük risktir.
# Sitenin gerçekten Cloudflare üzerinden geçtiğini doğrula
curl -sI https://alanadiniz.com/ | grep -i "server\|cf-ray"
# server: cloudflare
# cf-ray: 8f2c1d9e4a3b7c21-IST
# Bir statik dosyanın önbellekten gelip gelmediği
curl -sI https://alanadiniz.com/assets/style.css | grep -i "cf-cache-status"
# HIT -> uçtan geldi, sunucunuza hiç gidilmedi
# MISS -> sunucudan çekildi, artık önbellekte
# DYNAMIC -> önbelleklenmiyor (HTML için normal)
# BYPASS -> bir kural veya Development Mode devrede
- Browser Cache TTL
- Ziyaretçinin tarayıcısının dosyayı ne kadar saklayacağı. “Respect Existing Headers” seçeneği, sunucunuzun kendi
Cache-Controlbaşlığını geçerli kılar ve genelde en doğru seçimdir. - Tiered Cache
- Ücretsiz planda da açılabilir. Uç sunucular birbirinden içerik alır, sizin sunucunuza giden istek sayısı belirgin biçimde düşer.
- Always Online
- Sunucunuz kapandığında Cloudflare, Internet Archive’de saklanan bir kopyayı gösterir. Kalıcı bir çözüm değil, kesintiyi ziyaretçiye 502 sayfası olarak yansıtmamanın yolu.
- Development Mode
- Önbelleği 3 saat boyunca tamamen atlar ve süre dolunca kendiliğinden kapanır. Tasarım değişikliği yaparken bunu açın, her seferinde “Purge Everything” tıklamayın.
Sitenizi hızlandırmak asıl olarak sunucu tarafında başlar; Cloudflare bunun üstüne bir kat daha ekler. Görsel boyutları, sunucu yanıt süresi ve render engelleyen kaynaklar için web sitesi hızlandırma sayfasındaki adımları uygulamadan yalnızca CDN’den mucize beklemeyin.
/wp-admin) ve giriş sayfası kesinlikle önbelleklenmemeli. Varsayılan ayarlarda zaten önbelleklenmez, ama bir Cache Rule ile “Cache Everything” açarsanız bu yolları hariç tutmayı unutmayın. Aksi hâlde bir kullanıcının oturumu başka birine gösterilebilir.Kurulum Sonrası Kontrol Listesi#
Geçiş bittikten sonra şu sekiz maddeyi tek tek doğrulayın. Sıra önemli, çünkü üstteki bir hata alttakileri de bozar.
-
Ad sunucuları aktif mi?#
dig +short NS alanadiniz.comçıktısında Cloudflare adları görünmeli. Cloudflare panelinde alan adının durumu “Active” olmalı. -
Site hem www’lu hem www’suz açılıyor mu?#
İkisi için de A ya da CNAME kaydı bulunmalı. Biri eksikse ziyaretçilerin yarısı siteyi göremez.
-
SSL modu Full (strict) mi?#
Değilse önce sunucuya geçerli sertifika kurun, sonra modu yükseltin. Flexible’da bırakmayın.
-
E-posta çalışıyor mu?#
Kendinize dışarıdan bir test postası gönderin. MX, SPF, DKIM ve DMARC kayıtlarının dördü de taşınmış olmalı; kurulum ayrıntıları kurumsal e-posta oluşturma sayfasında.
-
Alt alan adları çözümleniyor mu?#
Panel, test ve api gibi adları tek tek açın. Yeni alt alan adı eklemek gerekiyorsa subdomain oluşturma sayfasındaki DNS tarafına bakın.
-
Oyun sunucusu kaydı gri bulut mu?#
Turuncu kalmışsa oyuncular bağlanamaz.
dig +short play.alanadiniz.comgerçek IP’nizi göstermeli. -
Sunucu günlüğünde gerçek ziyaretçi IP’si görünüyor mu?#
Görünmüyorsa
CF-Connecting-IPbaşlığını okutmak için Apache’demod_remoteip, Nginx’te real_ip modülünü yapılandırın. -
Cloudflare IP’leri sunucu güvenlik duvarında açık mı?#
Origin sunucunuza yalnızca Cloudflare IP bloklarından gelen 80/443 isteklerine izin verirseniz proxy’yi atlayan doğrudan saldırıları da engellemiş olursunuz.
Sık Karşılaşılan Sorunlar#
| Belirti | Gerçek sebep | Çözüm |
|---|---|---|
ERR_TOO_MANY_REDIRECTS | SSL modu Flexible, sunucu HTTPS’e yönlendiriyor | Modu Full (strict) yapın |
| Error 521 — Web server is down | Sunucu Cloudflare IP’lerini engelliyor ya da kapalı | Güvenlik duvarında Cloudflare bloklarına izin verin |
| Error 522 — Connection timed out | Origin sunucu 443’ü dinlemiyor ya da aşırı yüklü | Servis durumunu ve port dinlemesini kontrol edin |
| Error 526 — Invalid SSL certificate | Full (strict) açık, sunucudaki sertifika geçersiz/süresi dolmuş | Geçerli sertifika kurun veya Origin CA kullanın |
| E-postalar gelmiyor | MX kaydı taşınmamış ya da mail turuncu bulutta | MX’i ekleyin, posta kayıtlarını gri yapın |
| Oyuncular sunucuya bağlanamıyor | Oyun kaydı proxy’de | İlgili A kaydını gri buluta çevirin |
| Değişiklik sitede görünmüyor | Statik dosya uçta önbellekte | Purge yapın ya da Development Mode açın |
| FTP bağlanmıyor | ftp kaydı turuncu bulutta | Gri yapın; bağlantı adımları FileZilla rehberinde |
521 ve 522 hatalarında sorun neredeyse her zaman sizin sunucunuzdadır, Cloudflare’de değil. Kendi VDS sunucunuzu yönetiyorsanız önce servisin ayakta olduğunu ve 443 portunu dinlediğini doğrulayın; paylaşımlı hosting kullanıyorsanız sağlayıcınıza destek talebi açın.
Özetle#
Cloudflare kurulumunda kritik olan üç karar var. Birincisi, ad sunucularını değiştirmeden önce DNS kayıtlarının tamamını taşımak — tarama eksik bulur, farkı siz kapatırsınız. İkincisi SSL modu: Flexible’a hiç uğramayın, sunucunuza geçerli bir sertifika kurup Full (strict) seçin. Üçüncüsü proxy ayrımı: web turuncu, posta ve oyun gri.
Oyun sunucusu işletiyorsanız şu cümleyi aklınızda tutun — Cloudflare’in ücretsiz proxy’si 25565’i taşımaz, SRV kaydı da proxy’lenemez. Sitenizi Cloudflare’e alın, oyun portunu ağ katmanında korunan bir sunucuda bırakın. Kayıt türleri hala kafanızda tam oturmadıysa bir sonraki adım olarak DNS kayıtları rehberi ile devam edin; oradaki dig örnekleri Cloudflare panelinde yaptığınız her değişikliği dışarıdan doğrulamanızı sağlar.