Un CDN pus în fața unui site fără o configurare atentă aduce o parte din beneficii și ascunde o parte din probleme. Rata de acoperire din cache rămâne mediocră pentru că antetele trimise de aplicație împiedică păstrarea conținutului, traficul către serverele de origine scade mult mai puțin decât se aștepta, iar factura crește pentru un serviciu care ar fi trebuit să o reducă. Adăugarea unui CDN este partea ușoară; configurarea lui corectă este munca propriu-zisă.
Akamai
Pe Akamai mergem cel mai în profunzime. Este și platforma unde distanța dintre o configurație care merge și una care chiar performează este cea mai mare, pentru că aproape tot ce contează stă în arborele de reguli din Property Manager: ce behaviors sunt puse pe regula implicită și se moștenesc mai departe, în ce ordine sunt evaluate criteriile și unde două reguli se suprapun astfel încât a doua o anulează discret pe prima. O configurație modificată de mai multe echipe, de-a lungul mai multor ani, adună exact acest tip de datorie, iar ea nu apare în niciun grafic. Citim arborele, explicăm ce face fiecare ramură și îl rescriem într-o formă pe care cineva o mai poate înțelege peste doi ani.
La livrare, asta înseamnă durate de păstrare stabilite pe tipuri de conținut, nu global, o cheie de cache care ignoră parametrii de urmărire în loc să spargă un singur fișier în mii de variante, coduri CP organizate astfel încât rapoartele să atribuie traficul echipei care îl generează, Tiered Distribution pentru a reduce cererile către origine, SureRoute și preîncărcare pentru ce nu se poate păstra în cache, și invalidare prin CCU API pe etichete sau pe cod CP, nu pe liste lungi de adrese. Unde forma problemei o cere, folosim NetStorage ca origine și Image & Video Manager, ca aplicația să nu mai întrețină propriul lanț de conversii pentru imagini.
Logica ce nu are ce căuta în aplicație se mută la margine. EdgeWorkers împreună cu EdgeKV acoperă rescrierea cererilor, validarea de token-uri, personalizarea și adaptarea răspunsurilor API aproape de utilizator. Cloudlets acoperă situațiile care nu au nevoie de cod: Edge Redirector pentru seturile mari de redirecționări care altfel stau în aplicație, Visitor Prioritization ca sală de așteptare la campanii, Phased Release pentru lansări graduale, Input Validation la perimetru.
Securitatea se construiește în aceeași platformă, nu alături de ea: politici App & API Protector ajustate pe traficul real, inclusiv migrări de pe Kona Site Defender acolo unde încă este în uz, Bot Manager și Client Reputation pentru trafic automatizat, limitarea ratei pe punctele de acces care costă efectiv bani, Prolexic pentru atacurile volumetrice la nivel de rețea și Site Shield cu TLS reciproc, astfel încât originea să răspundă exclusiv rețelei Akamai. Certificatele trec prin CPS, pe rețeaua Enhanced TLS, cu monitorizarea expirării făcută independent de platformă.
Nimic din toate acestea nu are valoare fără măsurare, așa că trimitem jurnalele prin DataStream 2 către sistemul dumneavoastră de analiză și folosim mPulse pentru a lega o modificare de configurație de un indicator măsurat pe utilizatori reali, nu de unul sintetic. Modificările se activează întâi pe rețeaua de staging și se verifică acolo, se păstrează în Terraform sau în fragmente PAPI în depozitul de cod și se promovează între medii ca orice altă schimbare versionată. Pentru cazul în care greșim există revenirea rapidă, iar faptul că există este exact motivul pentru care se poate schimba ceva.
Strategia de cache
Optimizarea începe cu măsurarea. Analizăm jurnalele pentru a stabili rata reală de acoperire, pe tipuri de conținut, și identificăm ce anume împiedică păstrarea în cache. Cauzele sunt de obicei previzibile: antete Cache-Control lipsă sau prea restrictive, cookie-uri de sesiune trimise la fiecare cerere pentru resurse statice, parametri de urmărire în adrese care generează chei de cache distincte pentru același fișier, sau răspunsuri care variază după antete irelevante.
Apoi construim reguli explicite pe categorii de conținut. Fișierele statice cu amprentă în nume pot fi păstrate practic la nesfârșit, pentru că o modificare produce un nume nou. Documentele HTML au nevoie de o durată scurtă în cache, dublată de un mecanism de invalidare la publicare. Răspunsurile API identice pentru toți utilizatorii pot fi păstrate câteva secunde, ceea ce la trafic mare elimină o proporție considerabilă din cererile către origine. Pentru conținutul personalizat folosim variații de cheie controlate strict, nu implicite.
Site-ul acesta rulează pe Cloudflare Workers, cu reguli de cache scrise manual pentru fiecare tip de resursă. Nu configurăm pentru clienți altceva decât folosim în producție proprie.
Securitatea la margine
Firewall-ul de aplicație se activează întotdeauna întâi în mod de observare. Rulăm setul de reguli pe traficul real fără a bloca nimic, analizăm ce ar fi fost oprit, identificăm fals-pozitivele și ajustăm. Trecerea în modul de blocare se face pe categorii, gradual. Un WAF care blochează comenzi legitime este mai costisitor decât absența lui.
Protecția anti-DDoS funcționează la nivel volumetric prin capacitatea rețelei furnizorului, dar atacurile la nivel aplicativ cer configurare specifică: limitarea ratei pe puncte de acces sensibile, provocări pentru trafic automatizat suspect și reguli pe tipare de comportament. Configurăm și protecția originii, astfel încât serverele să accepte conexiuni doar din rețeaua CDN, prin liste de adrese permise sau tuneluri de tip Cloudflare Tunnel. Un CDN pus în fața unui server care rămâne accesibil direct pe internet oferă o protecție iluzorie.
Certificatele TLS le administrăm complet: emitere, reînnoire automată, configurarea suitelor de cifrare acceptate, HSTS și monitorizarea datelor de expirare. Certificatele expirate rămân una dintre cele mai frecvente cauze de indisponibilitate, deși sunt și cele mai ușor de prevenit.
Pentru cine este potrivit
Serviciul se adresează magazinelor online cu trafic sezonier ridicat, publicațiilor și platformelor de conținut, furnizorilor de servicii SaaS cu utilizatori în mai multe țări și oricărei companii care plătește pentru trafic de ieșire mai mult decât ar fi necesar.
Este util și organizațiilor care au configurat un CDN acum câțiva ani și nu au mai revizuit setările de atunci. Platformele au evoluat considerabil, iar o configurație lăsată neschimbată din 2020 nu folosește nici măcar jumătate din ce este disponibil astăzi.
Conturile Akamai din companiile mari sunt un caz aparte. Contractul este semnat, proprietățile rulează, produsele se plătesc lunar, iar persoana care le-a configurat a plecat de obicei demult. Suntem chemați cel mai des pentru o întrebare punctuală: de ce a rămas blocată rata de acoperire din cache, dacă WAF-ul poate fi trecut în siguranță pe blocare, ce se plătește fără a fi folosit sau cum se aduc Edge DNS și Global Traffic Management în același plan de continuitate cu restul infrastructurii. Astfel de intervenții nu trebuie să fie mari ca să merite făcute.
Optimizarea la margine
Dincolo de cache, marginea rețelei permite compresie modernă, transformarea imaginilor în formate mai eficiente în funcție de browser, protocolul HTTP/3 și logică executată aproape de utilizator prin Workers. Am mutat pentru clienți redirecționări, teste A/B și verificări de autentificare din aplicație în margine, cu efect direct asupra timpului de răspuns și asupra încărcării serverelor de origine.
Rezultatele obișnuite includ scăderea semnificativă a timpului până la primul octet pentru utilizatorii aflați departe de centrul de date, reducerea traficului de origine și, prin urmare, a costurilor, precum și eliminarea blocajelor la vârfuri de trafic care înainte necesitau resurse suplimentare menținute tot anul.