Cloudflare 무료 플랜과 Nginx를 함께 쓸 때 진짜 중요한 것은 역할 분담이다
- 공유 링크 만들기
- X
- 이메일
- 기타 앱
CDN, 캐시, WAF, 실제 사용자 IP 전달, Origin 보호를 어떻게 나눠야 하는지 설명한다. 복잡한 기능 이름보다 먼저 확인할 것은 ‘Cloudflare’입니다. 프록시 DNS, 캐시, 네트워크 단위 방어, TLS 종료처럼 Origin 앞단에서 넓게 적용할 기능을 맡깁니다. 무료 플랜의 구체 기능과 한도는 발행 시점의 공식 대시보드에서 확인합니다.
이 글의 범위
실제 경험이나 측정 결과를 가정하지 않고, 공식 문서로 확인 가능한 개념과 적용 순서를 일반 가이드로 설명합니다. 제품 버전과 서비스 정책은 바뀔 수 있으므로 적용 전 연결된 공식 문서를 다시 확인하세요.
판단의 출발점
Cloudflare는 넓은 앞단 보호와 캐시, Nginx는 애플리케이션을 아는 세부 제어에 강합니다. ‘Cloudflare’에서 시작해 ‘Nginx’와의 경계를 정하면 구현할 범위와 실패했을 때 확인할 지점을 구분하기 쉬워집니다.
앞단과 Origin의 책임 나누기
Cloudflare
프록시 DNS, 캐시, 네트워크 단위 방어, TLS 종료처럼 Origin 앞단에서 넓게 적용할 기능을 맡깁니다. 무료 플랜의 구체 기능과 한도는 발행 시점의 공식 대시보드에서 확인합니다.
Nginx
애플리케이션 경로별 캐시, rate limit, 업스트림 시간 제한, 실제 사용자 IP 기반 로그처럼 서비스 맥락을 알아야 하는 세부 정책을 담당합니다.
Origin 노출 방지
DNS 레코드를 프록시해도 과거 DNS, 메일 레코드, 직접 IP 접근으로 Origin이 노출될 수 있습니다. Cloudflare IP만 허용하거나 Authenticated Origin Pulls 같은 추가 인증을 검토합니다.
실제 IP 복원
Nginx에서 Cloudflare가 제공하는 신뢰 가능한 IP 범위만 real_ip 소스로 설정합니다. 임의의 클라이언트가 보낸 헤더를 그대로 믿으면 IP 위조가 가능합니다.
TLS 모드
Origin 인증서를 확인하는 Full (strict)와 안전한 Origin 연결을 기본으로 봅니다. 앞단 HTTPS만 켜고 Origin까지 평문 또는 검증 없는 연결로 두지 않습니다.
| Cloudflare 무료 플랜과 Nginx를 함께 쓸 때 진짜 중요한 것은 역할 분담이다 핵심 판단 흐름 설명용 개념도 |
그림 1. Cloudflare 무료 플랜과 Nginx를 함께 쓸 때 진짜 중요한 것은 역할 분담이다의 핵심 판단 순서를 정리한 설명용 개념도입니다. 실제 서비스 화면, 운영 로그 또는 측정 결과가 아닙니다.
역할이 겹칠 때 생기는 문제
- Cloudflare와 Nginx에 서로 다른 캐시 TTL을 넣고 갱신 원인을 추적하지 못하기
- CF-Connecting-IP를 모든 출처에서 무조건 신뢰하기
- 프록시를 켰다는 이유만으로 Origin IP가 숨겨졌다고 단정하기
- 앞단과 Origin의 429·5xx 로그를 시간 기준으로 연결하지 않기
함께 사용할 때의 배포 순서
- Origin의 현재 IP 노출 경로와 직접 접속 가능 여부를 확인합니다.
- DNS 레코드를 프록시하고 HTTPS가 end-to-end로 정상인지 먼저 검증합니다.
- Nginx에 공식 Cloudflare IP 범위와 실제 사용자 IP 복원을 설정합니다.
- 정적 캐시는 Cloudflare, 동적 경로 제한과 업스트림 제어는 Nginx 중심으로 규칙을 단순화합니다.
- 방화벽 제한 또는 Authenticated Origin Pulls를 적용한 뒤 직접 IP 우회가 막혔는지 확인합니다.
운영 전 빠른 점검
| 확인 항목 | 질문 |
|---|---|
| 첫 기준: Cloudflare | 변경 전에 전제와 목적을 확인했는가? |
| 분리 대상: Nginx | 다른 책임과 섞이지 않게 경계를 정했는가? |
| 피할 패턴: Cloudflare와 Nginx에 서로 다른 캐시 TTL을 넣고 갱신 원인을 추적하지 못하기 | 본문에서 경고한 패턴이 남아 있지 않은가? |
| 오류와 복구 | 정상 경로뿐 아니라 실패와 되돌리기도 확인했는가? |
마무리
Cloudflare는 넓은 앞단 보호와 캐시, Nginx는 애플리케이션을 아는 세부 제어에 강합니다. 실제 IP 신뢰 범위와 Origin 접근을 명확히 하고 기능을 중복시키지 않으면 무료 플랜에서도 훨씬 예측 가능한 구조를 만들 수 있습니다.
참고한 공식 문서
- 공유 링크 만들기
- X
- 이메일
- 기타 앱
댓글
댓글 쓰기