7. Cloudflare, EmailProfi a publikování služeb

Letní škola sítí

Správa domény v Cloudflaru, e-mail na Seznamu a Cloudflare Tunnel jako služba systemd

Co dnes probereme

  1. Cloudflare Dashboard a správa DNS (A, CNAME, MX, TXT)
  2. E-mail na vlastní doméně přes EmailProfi od Seznamu
  3. Instalace Cloudflare Tunnel jako systemctl služba
  4. Přidávání a správa služeb výhradně přes webové rozhraní
  5. Zabezpečení firewallem UFW a samostatné cvičení

Kategorie 1

Cloudflare Dashboard a nastavení domény

Máme vlastní doménu v Cloudflaru!

  • Každý účastník Letní školy sítí má svou vlastní doménu.
  • Doména je delegována na jmenné servery (Nameservery) Cloudflare.
  • Všechna nastavení DNS i tunelů provádíme na jednom místě.

Přehled Cloudflare rozhraní

  • DNS: Správa IP adres, doménových záznamů a směrování.
  • SSL/TLS: Nastavení šifrování mezi návštěvníkem a Cloudflare.
  • Security / WAF: Bezpečnostní pravidla a ochrana před útoky.
  • Zero Trust: Správa bezpečné sítě, tunelů a přístupových práv.

Správa DNS záznamů

  • A – Překlad domény na IPv4 adresu (např. 192.0.2.1).
  • CNAME – Odkaz na jiný doménový název (alias).
  • MX – Určení poštovních serverů pro příjem e-mailů.
  • TXT – Textové záznamy pro ověření domény, SPF a DKIM.

Oranžový vs. Šedý obláček

Proxied (Oranžový)

  • Provoz jde přes Cloudflare CDN a WAF.
  • Skrývá vaši reálnou IP adresu.
  • Poskytuje automatické HTTPS.
  • Určeno pro HTTP/HTTPS.

DNS Only (Šedý)

  • Přímý přeložený dotaz na vaši IP adresu.
  • Provoz neprochází přes proxy Cloudflare.
  • Nutné pro e-maily (MX) a SSH/non-HTTP protokoly!

SSL/TLS a bezpečnostní prvky

  • SSL/TLS Režim: Nastavení šifrování (rekomendováno Full / Full Strict).
  • Always Use HTTPS: Automatické přesměrování z HTTP na HTTPS.
  • DDoS ochrana & WAF: Automatické blokování útoků v síti Cloudflare.

Kategorie 2

E-mail na vlastní doméně přes EmailProfi od Seznamu

Co je EmailProfi od Seznam.cz?

  • Služba pro bezplatný provoz e-mailové schránky na vlastní doméně.
  • Získáte e-mail např. jan@mojedomena.cz.
  • Využívá známé webové rozhraní Seznam.cz a podporuje IMAP/SMTP.

Krok 1: Registrace na EmailProfi

  1. Otevřete web emailprofi.seznam.cz.
  2. Přihlaste se svým účtem Seznamu.
  3. Zadejte vaši přidělenou doménu (např. mojedomena.cz).
  4. Seznam vám vygeneruje ověřovací kód pro DNS.

Krok 2: Ověření domény v Cloudflare DNS

V Cloudflaru přidejte nový TXT záznam:

Typ Název (Name) Obsah (Content) Proxy stav
TXT @ (nebo root) seznam-site-verification=... DNS Only

Po uložení klikněte na Seznamu na tlačítko "Ověřit doménu".

Krok 3: Nastavení MX záznamů pro příjem pošty

V Cloudflare DNS vytvořte 2 poštovní MX záznamy:

Typ Název Mail server Priorita Proxy stav
MX @ mx1.seznam.cz 10 DNS Only
MX @ mx2.seznam.cz 20 DNS Only

POZOR: MX záznamy nesmí být proxované (musí mít šedý obláček)!

Krok 4: Nastavení SPF a DKIM záznamů

Aby vaše e-maily nepadaly do spamu, přidáme TXT záznamy:

1. SPF záznam:

  • Typ: TXT | Název: @
  • Obsah: v=spf1 include:spf.seznam.cz ~all

2. DKIM záznam:

  • Typ: TXT | Název zjištěný v administraci Seznamu
  • Obsah: Klíč vygenerovaný v administraci EmailProfi

Proč musí mít e-mail Šedý obláček?

  • Cloudflare v bezplatné verzi proxuje pouze **HTTP a HTTPS** provoz (port 80 a 443).
  • Pošta komunikuje přes protokoly **SMTP (25/465/587)** a **IMAP (993)**.
  • Pokud byste zapnuli oranžový obláček u MX záznamu, e-maily nebudou doručeny!

Kategorie 3

Cloudflare Tunnel jako systemctl služba

Nový způsob správy Cloudflare Tunnel

  • Starý způsob: Ruční přihlašování v terminálu a editace config.yml.
  • Moderní způsob: Spravovaný tunel přímo z rozhraní Cloudflare Zero Trust.
  • Na serveru pouze nainstalujeme systémovou službu pomocí jediného příkazu!

Krok 1: Vytvoření tunelu ve webovém rozhraní

  1. V Cloudflare dashboardu otevřete záložku Zero Trust.
  2. Přejděte do Networks → Tunnels.
  3. Klikněte na Add a tunnel a zvolte typ Cloudflared.
  4. Pojmenujte svůj tunel (např. moje-lss-server).

Krok 2: Instalace cloudflared jako systemd služba

Cloudflare vám vygeneruje přesný příkaz pro váš operační systém (Debian/Ubuntu):


sudo cloudflared service install eyJhY2NvdW50SUQiOi... (váš unikátní token)
            
  • Tento příkaz stáhne konektor, nastaví jej a vytvoří službu systemd.
  • Už žádné manuální psaní konfiguračních souborů na serveru!

Krok 3: Kontrola běhu služby v Linuxu

Ověříme, že služba běží na pozadí pod správcem systemd:


sudo systemctl status cloudflared
            
  • Zobrazí stav active (running).
  • Služba se automaticky spustí i po restartu celého počítače/serveru.

Výhody instalace přes systemctl

  • Běh na pozadí: Nezávisí na otevřeném terminálu ani uživatelské relaci.
  • Auto-restart: Při výpadku sítě nebo restartu se tunel sám obnoví.
  • Centrální řízení: Všechny směrovací změny děláte přímo z webu Cloudflare.

Kategorie 4

Přidávání služeb a subdomén přes web

Nastavení Public Hostname v prohlížeči

V administraci tunelu v Cloudflare Zero Trust klikneme na Add a public hostname:

  • Subdomain: např. web nebo app.
  • Domain: vybereme naši doménu (např. mojedomena.cz).
  • Service: určíme protokol a lokální adresu (např. HTTP → localhost:80).

Jak Cloudflare publikuje webovou aplikaci?

  1. Cloudflare automaticky vytvoří potřebný CNAME záznam v DNS.
  2. Návštěvník zadá do prohlížeče https://web.mojedomena.cz.
  3. Požadavek dorazí do Cloudflaru a šifrovaným tunelem projde k nášmu lokálnímu webu.

Publikování dalších typů služeb

Webová aplikace (Nginx / Docker):
Type: HTTP | URL: localhost:80 nebo 127.0.0.1:8080

Bezpečný web s lokálním HTTPS:
Type: HTTPS | URL: localhost:443 (No TLS Verify)

Ne-webové služby (TCP / SSH / Minecraft):
Type: TCP | URL: localhost:25565

Automatický SSL certifikát z cloudu

  • Jakákoliv subdoména přidaná přes tunel získá **automaticky platný HTTPS certifikát**.
  • Nemusíte generovat Let's Encrypt ani konfigurovat certifikáty na lokálním serveru.
  • Uživatelé v prohlížeči okamžitě vidí zabezpečené HTTPS spojení se zeleným zámkem.

Zabezpečení lokálního systému (Firewall UFW)

Protože tunel navazuje odchozí spojení, můžeme zablokovat příchozí porty:


# Zapnutí firewallu UFW
sudo ufw enable

# Zablokování všech příchozích spojení
sudo ufw default deny incoming
            

Vaše služby budou z internetu dostupné přes tunel, ale lokální počítač bude chráněn!

Kategorie 5

Samostatné cvičení a shrnutí

Zadání samostatného cvičení

  1. Zaregistrujte svou doménu na emailprofi.seznam.cz a přidejte DNS záznamy (TXT pro ověření + MX záznamy s šedým obláčkem).
  2. V Cloudflare Zero Trust vytvořte tunel a nainstalujte konektor příkazem sudo cloudflared service install .
  3. Zkontrolujte stav služby pomocí sudo systemctl status cloudflared.
  4. Ve webovém rozhraní přidejte Public Hostname pro vaši webovou aplikaci (např. web.mojedomena.cz) a vyzkoušejte přístup z mobilu!

Shrnutí modulu

  • Rozumíme správě DNS a rozdílu mezi proxovaným (oranžovým) a šedým záznamem.
  • Provozujeme bezplatný e-mail na vlastní doméně přes EmailProfi od Seznamu.
  • Máme nainstalovaný Cloudflare Tunnel jako spolehlivou systemd službu.
  • Přidáváme a spravujeme veřejné služby pohodlně přes webové rozhraní.