Cloudflare を前に置いた WordPress サイトなら、共用サーバーの候補として私はさくらのレンタルサーバーを勧めます。
速度やディスク容量の比較だけなら、もっと派手な選択肢はいくらでもあります。けれど実際の運用で効くのは、証明書の更新を心配し続けなくてよい構成を作れることです。
「表示はされているのに不安」が残る構成
Cloudflare を経由するサイトには、TLS の接続が二つあります。
閲覧者 ← HTTPS → Cloudflare ← HTTPS → サーバー
閲覧者と Cloudflare の間では、Cloudflare 側のエッジ証明書が使われます。一方で、Cloudflare とサーバーの間にも証明書が必要です。
共用サーバーの無料SSLをここに使うと、証明書更新時に少し厄介なことがあります。サーバー側の無料SSLは、更新の確認時にもドメインがそのサーバーを向いていることを前提にする場合があるからです。
移管や構成変更などで、ドメインのAレコードが証明書を更新したい共用サーバーを向いていないと、無料SSLの更新に失敗することがあります。実際、さくらの無料SSLも、自動更新時には対象ドメインのAレコードをさくらのレンタルサーバーへ向ける必要があります。
Cloudflare の暗号化モードが Full なら、オリジンが443番ポートでTLS接続を受けられる限り、期限切れ証明書でもCloudflare経由の表示は通常続きます。Full は、証明書の期限や発行元、ホスト名を検証しないためです。つまり、期限切れだけで直ちに表示が止まるわけではありませんが、オリジンの身元を確認していない状態でもあります。
「サイトは見えている。でも更新失敗のメールが来た。いつか止まるかもしれない」——この状態は、運用する側の気持ちを地味に削ります。
さくらでは Cloudflare のオリジン証明書を入れられる
さくらのレンタルサーバーは、持ち込みの SSL 証明書と秘密鍵を設定でき、中間CA証明書も登録できます。ここへ Cloudflare Origin CA 証明書を設定します。
これはブラウザに見せるための証明書ではありません。Cloudflare とサーバーの間だけを暗号化するための証明書です。Cloudflare 側で発行し、さくらのコントロールパネルへ次の三つを登録します。
- Cloudflare Origin CA 証明書
- 発行時に控えた秘密鍵
- Cloudflare Origin CA のルート証明書(さくら側では「中間証明書」の欄へ登録)
設定後、Cloudflare の暗号化モードは Full (strict) にします。Full はサーバー証明書を検証しませんが、Full (strict) は有効な証明書かを検証します。せっかくオリジン証明書を入れるなら、検証まで有効にしておきたいところです。
Cloudflare Origin CA 証明書は、Cloudflare を経由している間だけ信頼される証明書です。Cloudflare のプロキシを止めたり、DNSのみの状態でオリジンへ直接アクセスしたりすると、ブラウザには証明書警告が出ます。だからこそ、Cloudflare を常に前段に置くサイト向けの方法です。
15年後の予定を一つ、カレンダーに入れる
Cloudflare Origin CA 証明書は、最長15年(5,475日)で発行できます。今回の構成でも15年を選びました。短期の無料SSLを自動更新し続けるより、管理対象を一つ減らせるのが大きいです。
もちろん、15年間なにも確認しなくてよいという意味ではありません。サーバー移管、Cloudflare の設定変更、証明書の失効・秘密鍵漏えいがあれば、再発行や失効が必要です。また、Cloudflare は現在、Origin CA 証明書の有効期限通知を送らないと案内しています。証明書の期限は、サーバー台帳とカレンダーの両方に残します。
でも少なくとも、「来月の自動更新が通るか」を毎回気にする運用からは離れられます。15年後にもう一度、期限を確認しましょう。
移管前に SSL を通せるのも、さくらの良いところ
さくらは、他社サーバーから移す前の無料SSL発行にも、初回発行に限って対応しています。ファイル認証または DNS レコード認証を自分で行えば、現行の Aレコードがまだ旧サーバーを向いている段階でも、新サーバー側へ証明書を発行できます。移管後の自動更新には、Aレコードをさくらのレンタルサーバーへ向けておく必要があります。
これが意外に助かります。
移管では、DNSを切り替えてから証明書を待つ時間がいちばん落ち着きません。先に新サーバーで HTTPS を成立させておけば、切り替え後に証明書待ちのエラーを出す時間を減らせます。DNS認証は少し手数が増えますが、切り替えの瞬間を静かにするための手数です。
この構成で確認すること
設定は一度で終わりではありません。最低限、次を確認します。
- Cloudflare の対象レコードがプロキシ有効(オレンジ雲)になっている
- さくら側で Cloudflare Origin CA 証明書・秘密鍵・Cloudflare Origin CA ルート証明書を正しく登録した
- Cloudflare の暗号化モードが
Full (strict)になっている - ブラウザから HTTPS 表示、リダイレクト、フォーム送信まで確認した
- オリジン証明書の期限と保管場所を台帳へ記録した
共用サーバーを選ぶ基準は、スペック表だけでは決まりません。地味な設定を無理なく続けられるか、トラブルになりそうな時間を前もって消せるか。Cloudflare を前提にするなら、さくらのレンタルサーバーはその点でかなり扱いやすい選択肢です。
参考にした公式情報
- Cloudflare Origin CA の概要と設定方法
- Cloudflare Origin CA 証明書で選べる有効期間
- Cloudflare の Full / Full (strict) の違い
- さくらのレンタルサーバー:独自SSL証明書の設定
- さくらのレンタルサーバー:他社サーバーで無料SSLを認証する方法
この記事は人間による下書きからAIのサポートを経て、最後に人間がチェックして投稿しております。
