Zum Hauptinhalt springen

Origin Lock einrichten: Direkten Zugriff auf deine Box absichern

Origin Lock schützt deine Box vor direkten Zugriffen, indem Requests nur mit einem gültigen Secret über deinen Proxy akzeptiert werden.

Verfasst von Niko Baumgartl

Origin Lock ist ein zusätzliches Sicherheitsfeature für Kund:innen, die ihre Website hinter einem vorgeschalteten Proxy betreiben.

Ist Origin Lock aktiviert, akzeptiert deine Box externe Requests nur, wenn sie den HTTP-Header X-RDBX-Origin-Lock mit dem richtigen Secret enthalten. Dein Proxy – zum Beispiel Cloudflare – muss diesen Header hinzufügen, bevor er einen Request an deine Box weiterleitet.

Deine Website bleibt dadurch wie gewohnt über den Proxy erreichbar. Direkte Requests an den Origin ohne das richtige Secret werden dagegen blockiert.

Origin Lock eignet sich insbesondere dann, wenn der öffentliche Traffic deiner Website ausschließlich über einen Reverse Proxy laufen soll.

Was sind ein Origin und ein Reverse Proxy?

Als Origin wird der Server bezeichnet, auf dem deine Website tatsächlich gehostet wird – in diesem Fall deine Box bei Raidboxes.

Ein Reverse Proxy befindet sich zwischen deinen Besucher:innen und deiner Box. Er nimmt Requests zunächst entgegen und leitet sie anschließend an den Origin weiter.

Dienste wie Cloudflare, Amazon CloudFront oder Fastly können als Reverse Proxy eingesetzt werden und dabei unter anderem zusätzliche CDN-, WAF- oder DDoS-Schutzfunktionen bereitstellen.


Warum sollte ich Origin Lock verwenden?

Auch wenn deine Domain auf einen Proxy wie Cloudflare zeigt, kann die IP-Adresse des eigentlichen Origin-Servers unter Umständen bekannt sein.

Direkte Requests an diesen Origin würden den vorgeschalteten Proxy und damit auch dessen Schutzmechanismen umgehen. Origin Lock verhindert das, indem deine Box zusätzlich ein gemeinsames Secret zwischen Proxy und Origin prüft.

Eine Freigabe der Proxy-IP-Bereiche über die IP-Whitelist greift hier nicht, da Raidboxes bei unterstützten Proxys die ursprüngliche Besucher-IP berücksichtigt. Origin Lock löst diesen Anwendungsfall stattdessen über ein gemeinsames Secret zwischen Proxy und Box.

Wie funktioniert Origin Lock?

Ist Origin Lock aktiviert, prüft deine Box bei externen Requests den folgenden HTTP-Header: X-RDBX-Origin-Lock

Der Wert des Headers muss exakt mit dem Secret übereinstimmen, das du in den Einstellungen deiner Box hinterlegt hast.

  • Ist das Secret korrekt, wird der Request normal verarbeitet.

  • Fehlt der Header oder ist das Secret falsch, antwortet der Origin mit 403 Forbidden.

Im Browser wird in diesem Fall folgende Meldung angezeigt:

403 Direct access to this origin is not allowed.

Raidboxes-interne Systemfunktionen werden durch Origin Lock nicht beeinträchtigt.


Wie richte ich Origin Lock ein?

⚠️ Wichtig: Richte den Header zuerst bei deinem Proxy ein und speichere Origin Lock anschließend bei Raidboxes. Aktivierst du Origin Lock zuerst, werden Requests deines Proxys so lange mit 403 Forbidden abgewiesen, bis dieser das richtige Secret mitsendet.

  1. Öffne deine Box im Raidboxes Dashboard und gehe zu Einstellungen → Sicherheit → Origin Lock.

  2. Generiere über das Generator-Symbol ein neues Secret. Der integrierte Generator erstellt automatisch ein zufälliges Secret mit 64 Zeichen.

  3. Kopiere das Secret über das Kopieren-Symbol. Über das Augen-Symbol kannst du den vollständigen Wert anzeigen lassen.

  4. Speichere Origin Lock noch nicht.

  5. Öffne die Konfiguration deines Proxy-Anbieters.

  6. Richte dort den Request-Header X-RDBX-Origin-Lock mit dem kopierten Secret als statischem Wert ein.

  7. Speichere beziehungsweise veröffentliche die Änderung bei deinem Proxy.

  8. Kehre anschließend zum Raidboxes Dashboard zurück und speichere Origin Lock.

  9. Rufe deine Website über ihre normale Domain auf und prüfe, ob sie wie gewohnt erreichbar ist.

Sobald du das Secret bei Raidboxes speicherst, ist Origin Lock aktiv.

Welche Anforderungen gelten für das Secret?

Du kannst den integrierten Generator verwenden oder selbst ein Secret festlegen.

Das Secret muss folgende Anforderungen erfüllen:

  • zwischen 32 und 128 Zeichen lang

  • keine Leerzeichen

  • folgende Sonderzeichen sind erlaubt: # ? ! @ $ % ^ & * -

Wir empfehlen, den integrierten Generator zu verwenden. Das automatisch generierte Secret erfüllt die Anforderungen und ist 64 Zeichen lang.

Wie richte ich Origin Lock mit Cloudflare ein?

Bei Cloudflare kannst du das Secret über eine Request Header Transform Rule an deine Box senden. Voraussetzung ist, dass der entsprechende DNS-Record über Cloudflare geproxyt wird.

  1. Öffne im Cloudflare Dashboard die entsprechende Zone.

  2. Gehe zum Bereich Rules.

  3. Wähle Create rule → Request Header Transform Rule.

  4. Vergib einen eindeutigen Namen für die Regel, zum Beispiel Raidboxes Origin Lock.

  5. Lege unter When incoming requests match fest, für welche Hostnames die Regel gelten soll.

  6. Wähle unter Modify request header die Option Set static.

  7. Trage als Header-Namen X-RDBX-Origin-Lock ein.

  8. Trage als Wert das Secret aus deinem Raidboxes Dashboard ein.

  9. Speichere und veröffentliche die Regel über Deploy.

  10. Kehre anschließend zum Raidboxes Dashboard zurück und speichere Origin Lock.

💡 Achte auf den Gültigkeitsbereich der Regel: Wenn in deiner Cloudflare-Zone mehrere Hostnames auf unterschiedliche Origins zeigen, sollte die Regel nur für die Hostnames gelten, die mit der entsprechenden Box verbunden sind. Zeigen alle relevanten Hostnames der Zone auf dieselbe Box, kann die Regel entsprechend für alle diese Requests gelten.

Mit Set static setzt Cloudflare den Wert des Headers selbst. Ein bereits vorhandener Header mit demselben Namen wird dabei überschrieben.

Weitere Informationen findest du in der Cloudflare-Dokumentation:
​Cloudflare: Request Header Transform Rule im Dashboard erstellen

Kann ich Origin Lock mit anderen Proxy-Anbietern verwenden?

Ja. Origin Lock ist nicht an Cloudflare gebunden.

Du kannst jeden Reverse Proxy verwenden, der einen benutzerdefinierten HTTP-Request-Header mit einem statischen Wert an den Origin senden und einen eventuell bereits vorhandenen Header gleichen Namens überschreiben kann.

Bei verbreiteten Anbietern findest du diese Funktion etwa unter folgenden Bezeichnungen:

Unabhängig vom Anbieter benötigst du immer dieselben Werte:

Header-Name: X-RDBX-Origin-Lock

Header-Wert: dein Origin-Lock-Secret

Unterstützt dein Proxy keine benutzerdefinierten Request-Header zum Origin, kannst du Origin Lock mit diesem Proxy nicht verwenden.

Warum erhalte ich „403 Direct access to this origin is not allowed“?

Die Meldung bedeutet, dass Origin Lock für deine Box aktiviert ist, der Request aber nicht das erwartete Secret enthält.

Prüfe in diesem Fall:

  1. Ist die Header-Regel bei deinem Proxy aktiv beziehungsweise veröffentlicht?

  2. Lautet der Header exakt X-RDBX-Origin-Lock?

  3. Stimmt das Secret beim Proxy exakt mit dem Secret im Raidboxes Dashboard überein?

  4. Gilt die Regel für den Hostname, unter dem du die Website aufrufst?

  5. Wenn du Cloudflare verwendest: Wird der entsprechende DNS-Record tatsächlich über Cloudflare geproxyt?

Erhältst du den Fehler ausschließlich bei einem direkten Request an den Origin, während die Website über deine normale Domain funktioniert, verhält sich Origin Lock wie vorgesehen.

Wenn deine Website auch über den Proxy nicht mehr erreichbar ist, kannst du das Secret im Raidboxes Dashboard entfernen und die leere Einstellung speichern. Origin Lock wird dadurch deaktiviert und du kannst die Proxy-Konfiguration korrigieren.

Wie ändere ich mein Origin-Lock-Secret?

Da für Origin Lock immer nur ein Secret gleichzeitig hinterlegt ist, solltest du das bestehende Secret zunächst deaktivieren, bevor du den Wert beim Proxy änderst.

So vermeidest du, dass deine Website während des Wechsels mit 403 Forbidden antwortet:

  1. Gehe in deiner Box zu Einstellungen → Sicherheit → Origin Lock.

  2. Entferne das bestehende Secret vollständig und klicke auf Speichern. Origin Lock ist nun deaktiviert.

  3. Generiere ein neues Secret und kopiere es, ohne die Einstellung bereits zu speichern.

  4. Ändere das Secret für den Header X-RDBX-Origin-Lock bei deinem Proxy.

  5. Speichere beziehungsweise veröffentliche die Änderung beim Proxy.

  6. Kehre zum Raidboxes Dashboard zurück und speichere das neue Secret.

Solange Origin Lock deaktiviert ist, wird ein vom Proxy gesendeter X-RDBX-Origin-Lock-Header ignoriert. Dadurch kommt es während des Wechsels nicht zu einem 403 Forbidden.

⚠️ Wichtig: Zwischen dem Deaktivieren des alten und dem Aktivieren des neuen Secrets ist Origin Lock vorübergehend nicht aktiv. Halte dieses Zeitfenster daher möglichst kurz.


Wie deaktiviere ich Origin Lock?

Wenn du Origin Lock nicht mehr verwenden möchtest:

  1. Gehe in deiner Box zu Einstellungen → Sicherheit → Origin Lock.

  2. Entferne das Secret vollständig aus dem Feld.

  3. Klicke auf Speichern.

  4. Entferne anschließend die entsprechende Header-Regel bei deinem Proxy.

Origin Lock ist damit deaktiviert und deine Box verlangt den Header X-RDBX-Origin-Lock nicht mehr. Ein weiterhin vom Proxy gesendeter Origin-Lock-Header hat bei deaktiviertem Origin Lock keine Auswirkung.

Kann ich eine eigene IP-Adresse von Origin Lock ausnehmen?

Nein. Für Origin Lock kannst du derzeit keine eigenen IP-Adressen als Ausnahme hinterlegen.

Ein externer direkter Request, der Origin Lock passieren soll, muss daher den korrekten Header X-RDBX-Origin-Lock mit dem hinterlegten Secret enthalten.


Alternative Suchbegriffe

Dieser Abschnitt wurde hinzugefügt, um die Artikelsuche zu verbessern.

Origin-Lock, Origin Lock, Origin Schutz, Origin absichern, Origin Server schützen, direkter Serverzugriff, direkten Zugriff blockieren, Reverse Proxy, Proxy Header, Custom Header, Cloudflare Origin, Cloudflare Proxy, Cloudflare 403, X-RDBX-Origin-Lock, Cloudflare Whitelist, Cloudflare IP Whitelist.

Hat dies deine Frage beantwortet?