Hızlı Başlangıç: Mağazanızda Bunu Yapın
Adımlar için geldiyseniz, buyurun. Kurulumun tamamı Cloudflare'da proxy'li bir CNAME kaydı, Shopify'da bağlanmış aynı alan adı ve dokunulmadan bırakılan tek bir HTTPS düğmesinden ibaret. Yazının geri kalanı her adımın neden önemli olduğunu ve doğru yapıldığını nasıl teyit edeceğinizi anlatıyor, ama yapılandırmanın tamamı bu kadar.
İzlemeyi tercih ederseniz: Field Notes: Cloudflare in front of Shopify aynı konuyu üç dakikada ele alıyor ve sayfada tam metin dökümü var.
Cloudflare'da proxy'li CNAME kaydını ekleyin
Cloudflare panosunda DNS → Records bölümünü açın ve Add record düğmesine tıklayın. Kök alan adınız için bir CNAME, www için de bir tane oluşturun; ikisi de shops.myshopify.com hedefini göstersin ve Proxy durumu Proxied olarak ayarlansın ki bulut turuncuya dönsün. Cloudflare hedefi tanıdığında kaydın yanında küçük bir Shopify simgesi belirir: o simge, Orange-to-Orange'ın devreye girdiğini gösterir.
Aynı alan adını Shopify'da bağlayın
Shopify yönetim panelinde Settings → Domains bölümüne gidin, Connect existing domain seçeneğini seçin ve o alan adını girin. Shopify DNS kaydını denetler ve alan adını Connected olarak işaretler. Yine de Cloudflare proxy uyarısını gösterebilir; bu beklenen bir durumdur ve aşağıdaki bölümler bunun göründüğü kadar alarm verici olmadığını açıklıyor.
Tek bir HTTPS ayarına dokunmayın
Cloudflare'a dönüp SSL/TLS altında şifreleme modunun Full olduğunu doğrulayın ve Always Use HTTPS ayarını kapalı bırakın. Shopify zaten kendi origin tarafında HTTP'yi HTTPS'e yükseltiyor ve kurulumu bozma ihtimali en yüksek olan tek şey bu düğme. Geri kalan her şey varsayılanında kalabilir.
Cloudflare panosunda 1. adım: her iki kayıt da Proxy durumu Proxied olan, shops.myshopify.com hedefli CNAME kayıtları.
shops.myshopify.com
Proxied
Auto
shops.myshopify.com
Proxied
Auto
Bu yazı boyunca gösterilen clawmart.digital değerleri, bir maket değil, tamamen çalışan bir Shopify örneği üzerinde işlettiğimiz canlı bir test mağazasından geliyor. Aşağıdaki her ekran görüntüsü, kayıt ve test o mağazadan alındı.
Çalışan Bir Mağazadaki Uyarı
Shopify alan adınız bağlı görünüyor, ödeme akışı çalışıyor ve SSL kilidi yerinde. O yeşil durumun hemen altında ise alan adınızın Shopify'ın desteklemediği bir Cloudflare proxy'sine sahip olduğunu söyleyen kehribar renkli bir uyarı duruyor. İkisi aynı anda doğru ve çoğu satıcı tam da bu çelişkide takılıyor.
Bu, e-ticaret altyapısındaki en kafa karıştırıcı mesajlardan biri, çünkü ne yanlış ne de tam olarak doğru. Yıllar boyunca Cloudflare'ı Shopify'ın önüne koymak, mağazaları belirli ve öngörülebilir bir şekilde bozan gerçekten kötü bir fikirdi. Sonra Cloudflare, bozulmaya yol açan şeyi tam olarak düzelten bir yönlendirme özelliği yayınladı, ama Shopify hâlâ bunu yapmamanızı söylüyor. Çalışan bir çözümle onu onaylamayan bir sağlayıcı arasındaki o boşluk, "mağazam bozulmak üzere mi" endişesinin yaşadığı yer.
İşte pratik hâli: gerçekte ne bozuluyordu, O2O neyi düzeltti, gözden kaçırırsanız sitenizi hâlâ çökertebilecek tek ayar hangisi ve bunların mağazanıza uygun olup olmadığına nasıl karar verirsiniz.
Eskiden Neden Bozuluyordu: İki Turuncu Bulut
Cloudflare, proxy'li bir alan adını turuncu bir bulut olarak gösterir. O alan adına gelen trafik, origin'inize ulaşmadan önce Cloudflare'ın ağından geçer. Shopify'daki püf nokta şu: Shopify'ın kendisi de Cloudflare üzerinde çalışıyor. Yani turuncu bulutlu alan adınızı Shopify'a yönlendirdiğinizde istek, Cloudflare'a onu sahiplenen iki bölgeyle birlikte ulaşır: sizinki ve Shopify'ınki. Üst üste binmiş iki turuncu bulut.
Geçmişte Cloudflare, o isteğin hangi bölgeye ait olduğunu güvenilir biçimde belirleyemiyordu, bu yüzden yanlış yere çözümlüyor ya da döngüye giriyordu. Sonuç, yarım yamalak çalışan ve yeniden üretilmesi zor şekillerde arıza veren bir mağazaydı.
En keskin köşe SSL'di. Shopify sertifikanızı Let's Encrypt üzerinden sağlar ve yeniler; Let's Encrypt de alan adının sizin olduğunu belirli bir yolda sunulan bir ACME doğrulamasıyla kanıtlar:
/.well-known/acme-challenge/Shopify'ın önündeki bir proxy o yolu keser, önbelleğe alır veya yönlendirirse doğrulama hiçbir zaman tamamlanmaz. Tamamlanmayan doğrulama, sertifika yok demektir. Sertifikalar belirli aralıklarla yenilendiği için bu genellikle sessizce başarısız olurdu: mağaza haftalarca mevcut sertifikayla sorunsuz çalışır, sonra sertifikanın süresi dolduğu gün güvensiz hâle gelirdi. Eski tavsiyenin tek ve keskin bir cümle olmasının nedeni buydu: bulutu griye çevirin, yalnızca DNS, Cloudflare'ın proxy'sini yoldan çıkarın.
Orange-to-Orange Neyi Değiştirdi
Orange-to-Orange, kısaca O2O, Cloudflare'ın iki bölge sorununa verdiği yanıttır ve Cloudflare for SaaS adlı bir ürünün parçasıdır. Cloudflare bu ürünü 2021'de tüm müşterilerine açtı, o yılın ekim ayında genel kullanıma sundu; yani O2O yeni bir deney değil, arkasında yıllar olan yerleşmiş bir yönlendirme yolu. Mekanizma basit: proxy'li bölgeniz bir CNAME kaydını aynı zamanda Cloudflare for SaaS müşterisi olan bir hizmete yönlendirdiğinde, Cloudflare hedefi tanır ve iki bölgeyi bir çakışma olarak görmeyi bırakır. İsteği tanımlı bir sırayla önce sizin bölgenizden, sonra sağlayıcının bölgesinden geçirir ve çift proxy bir devir teslime dönüşür.
İki bölge aynı isteği sahipleniyor. Yönlendirme belirsiz, ACME doğrulaması arada kalıyor ve sertifikalar başarısız oluyor.
Tek bir sıralı yol. Önce sizin edge kurallarınız çalışır, sonra Shopify yanıt verir ve doğrulama Shopify'a bozulmadan ulaşır.
O2O'nun devreye girdiğine körü körüne inanmanız gerekmiyor. CNAME kaydını proxy açıkken oluşturun; Cloudflare kaydın yanına küçük bir Shopify simgesi koyar. O simge, trafiğin nereye gittiğini bildiğini doğrulayan algılamadır. Cloudflare ayrıca arka planda sağlayıcıya özel bazı düzenlemeler yapar; bunlara /checkout yolunda Workers ve Snippets'i devre dışı bırakmak da dahildir, böylece edge'de çalıştırdığınız hiçbir şey ödemeye karışamaz.
shops.myshopify.com
Proxied
Auto
shops.myshopify.com
Proxied
Auto
Bu kaydı Cloudflare panosunda DNS, ardından Records altında eklersiniz. Add record düğmesine tıklayın, Type alanını CNAME, Target alanını shops.myshopify.com ve Proxy durumunu Proxied olarak ayarlayın ki bulut turuncuya dönsün. Cloudflare hedefi kendi SaaS müşterilerinden biri olarak tanıdığında kaydın yanında Shopify simgesi belirir.
Tek İstisnayı Ele Almak: SSL
O2O yönlendirme çakışmasını düzeltti. SSL'i düzeltmedi, çünkü SSL zaten gerçek bir yönlendirme sorunu değildi. Sorun, Shopify'ın sertifika yenilemek için kullandığı tek yola dokunan bir proxy'ydi. Doğru kurulmuş bir mağazada bunun neredeyse tamamı artık kendiliğinden işliyor, dolayısıyla işe yarayan şey neyin otomatik olduğunu bilmek ve ardından otomatik olmayan kısa listeyi denetlemek.
Artık kendiliğinden olanlar
Mağazanız iki sertifika taşır ve ikisi de siz uğraşmadan yenilenir. Alan adı proxy'li olduğu için ziyaretçilerin gördüğü sertifika, Cloudflare'ın kendi edge sertifikasıdır; Cloudflare bunu DNS üzerinden doğrular ve kendi başına yeniler, dolayısıyla ACME yolu ona hiç dokunmaz. Onun arkasında Shopify, Cloudflare'dan Shopify'a giden bacak için ayrı bir origin sertifikası tutar; bu da Let's Encrypt üzerinden yenilenir ve Full şifreleme modunuz ona güvenmek üzere tasarlanmıştır. Shopify ayrıca HTTP'den HTTPS'e yükseltmeyi kendi origin tarafında yapar, dolayısıyla Cloudflare parmağını kıpırdatsa da kıpırdatmasa da ziyaretçiler güvenli bir bağlantıya iner.
/.well-known/acme-challenge/O origin sertifikası, Let's Encrypt'in alan adını kontrol ettiğinizi teyit etmek için kullandığı otomatik alışveriş olan ACME üzerinden yenilenir. Alan adınıza yanıt veren her neyse, yukarıdaki yolda düz HTTP üzerinden tek kullanımlık bir jeton sunmasını ister ve Shopify tüm bu alışverişi arka planda yürütür. Bu yüzden hiç aklınıza gelmez. Kurulum, tam olarak o tek yol erişilebilir kaldığı sürece sağlıklı kalır.
Onu bozan tek şey
Tüm bu otomatik yenileme, tek bir Cloudflare ayarının kapalı kalmasına dayanıyor ve o ayar pek çok kurulumda varsayılan olarak açık geliyor.
Yani çözüm büyük ölçüde o düğmeyi açmamak ve HTTP'den HTTPS'e yükseltmeyi Shopify'ın zaten yaptığı origin yönlendirmesine bırakmaktan ibaret. Cloudflare'ın da kendi edge'inde HTTPS'i zorunlu kılmasını istiyorsanız, Always Use HTTPS yerine doğrulama yolunu atlayan bir yönlendirme kuralı kullanın.
/.well-known/acme-challenge/*Neleri denetlemeli
Aşağıdakilerin tamamı Cloudflare panosunda yaşıyor. dash.cloudflare.com adresinden giriş yapın, hesabınızı seçin ve bölgesini açmak için alan adına tıklayın. Her madde, o bölgenin sol kenar çubuğundaki bir yol.
Şifreleme modunun Full yazdığını doğrulayın. Değiştirmek için o sayfadaki Configure düğmesini kullanın. Full, Cloudflare'ın doğrulamak zorunda olduğu bir origin sertifikası talep etmeden Shopify'a giden yolun tamamını şifreler; Flexible ise origin'e düz HTTP gönderir ve kilidi bozar. Modu Automatic SSL/TLS açık kalacak şekilde bırakmak yerine elle ayarlayın: Full'a sabitlemek, Cloudflare'ın origin'i yeniden yoklayıp sizi kendiliğinden Full (strict) moduna kaydırmasını engeller ve desteklenmeyen bir kurulumda sabit bir mod, bir değişkenin eksilmesi demektir.
Sayfayı aşağı kaydırıp Always Use HTTPS kartına gelin ve düğmesini kapalı bırakın. Açıldığında Shopify'ın origin yönlendirmesiyle çakışır ve doğrulama yolunu engeller.
Aynı sayfada Minimum TLS Version ayarını TLS 1.2 yapın. Varsayılan olan TLS 1.0 hâlâ eskimiş, güvensiz bağlantıları kabul ediyor ve ödeme alan bir mağaza için PCI yönergesi 1.2 veya üzeri. Her gerçek tarayıcı bunu destekliyor, dolayısıyla dışarıda bıraktığınız tek şey çok eski botlar.
Yalnızca, Shopify'ın origin yönlendirmesine güvenmek yerine Cloudflare'ın HTTPS'i kendi edge'inde zorunlu kılmasını istiyorsanız. Create rule seçeneğini seçin, ardından URI yolu şununla başlamadığında HTTPS'e yönlendirin: /.well-known/acme-challenge/.
O Edge Certificates sayfasındaki bir komşu ayar insanları yanıltıyor: Automatic HTTPS Rewrites açık bırakılabilir, güvenlidir. Yalnızca karışık içerik uyarılarını önlemek için http kaynak bağlantılarını https olarak yeniden yazar ki bu, Always Use HTTPS'in tüm sayfayı yönlendirmeye zorlamasına hiç benzemez. Opportunistic Encryption ve TLS 1.3 de açık kalabilir. O ekranda kapalı kalması gereken tek düğme Always Use HTTPS.
Sonra bunu bir yenilemenin başarısız olmasını beklemeden dışarıdan doğrulayın. Doğrulama yolunu düz HTTP üzerinden isteyin ve yanıtı okuyun:
curl -sI http://clawmart.digital/.well-known/acme-challenge/test
Shopify'a ulaşmak istediğimiz sonuç ve uydurma jeton için gelen 404 tam olarak doğru yanıt. HTTPS'e giden bir 301 veya 308 yönlendirmesi, Always Use HTTPS'in ya da her şeyi kapsayan bir kuralın o yolu hâlâ yuttuğu anlamına gelir. Ardından Shopify yönetim panelinizde Settings → Domains altında SSL durumunu denetleyin ve sonraki haftalarda origin sertifikasının son kullanma tarihinin kendiliğinden ileri gitmesini izleyin. Dokunulmadan yenilenen bir sertifika, kurulumun sağlam durduğunun işaretidir.
Bu testi yalnızca kurulumda değil, DNS veya Cloudflare ayarlarınızdaki her değişiklikten sonra tekrar çalıştırın. Shopify Community kullanıcısı Hardeep bunu bu yazıyla ilgili başlıkta dile getirdi ve bu kurulumların gerçekte nasıl bozulduğuyla birebir örtüşüyor. Yapılandırma ilk gün doğruydu, aylar sonra birisi bir kuralı ya da kaydı düzenledi ve bir sertifika sessizce yenilenmeyene kadar kimse doğrulama yolunu yeniden denetlemedi.
Açıkça adını koymaya değer bir tuzak var: bugün sağlanmış görünen bir sertifika, size mevcut sertifikanın verildiğini söyler, bir sonraki yenilemenin de gerçekleşeceğini değil. Let's Encrypt sertifikaları kabaca altmış ila doksan günlük bir döngüde yenilenir, dolayısıyla tamamen sağlıklı görünen bir mağaza, aslında henüz yenileme tarihine gelmemiş bir mağaza olabilir. Buna bir de pek çok mağazanın Always Use HTTPS'i en baştan hiç açmamış olması eklenince, birçoğunun bunu aylarca sorunsuz çalıştırması ve arıza geldiğinde kafa karıştırıcı olması anlaşılıyor. Hiçbir şey değişmedi, sadece bir sertifika sessizce yenilenmedi.
Buna hak ettiği ağırlığı verin. Bu, mağazanızın bozulmak üzere olduğunun işareti değil, seyrek görülen ama sessiz bir arızaya karşı ucuz bir sigorta. İki dakikalık yapılandırmayı yapın, testi çalıştırın ve fark edilmesi gerçekten zor olan tek yenileme boşluğunu kapatmış olun.
Shopify Bunu Hâlâ Onaylamayacak, Çünkü…
Shopify'ın dokümantasyonu artık genel olarak "proxy'ler" hakkında laf kalabalığı yapmıyor. O2O'yu doğrudan adıyla anıyor:
"O2O dahil Cloudflare proxy kurulumları Shopify tarafından desteklenmiyor. Mağazanız doğru çalışıyor görünse de bu kurulum her an bozulabilir."
Bu, çözülmüş bir soruna dair eskimiş bir uyarı değil. Güncel ve bilinçli bir duruş ve ardındaki nedenlerden ikisi O2O'dan sonra bile geçerliliğini koruyor:
Doğru yapılandırılsa bile bir proxy, Shopify ile Let's Encrypt arasında duran fazladan bir bileşendir. Bugün doğru olması, iki taraftan birinde gelecekte olacak bir değişikliğe bağışık olduğu anlamına gelmez.
Shopify'ın kendi altyapısında bir sorun olduğunda, mağazanızın önündeki fazladan proxy'ler Shopify'ın sorunu aşacak şekilde yeniden yönlendirme yapmasını zorlaştırır. Proxy, kesinti riskinizi azaltmak yerine artırabilir.
Shopify'ın kendi dokümantasyonu üçüncü bir neden daha ekliyor, bot algılama, ve Cloudflare üzerinden gelen trafiğin değişmiş istek özellikleriyle ulaştığını savunuyor. Pratikte bu üçünün en zayıfı: Cloudflare var olan en büyük bot yönetimi ağlarından birini işletiyor, dolayısıyla çoğu mağaza edge'de kazandığı bot filtrelemeyle Shopify'ın kaybettiği sinyalden çok daha fazlasını elde ediyor. Shopify'ın listesinde proxy'nin zarardan çok fayda getirmesi muhtemel olan tek madde bu.
Uyarı Fazla mı Sert?
Biraz, ama anlaşılır şekilde. Pano, çalışan ve bağlı bir mağazayı kehribar renkli bir "Issue" etiketi ve düz bir "not supported" ifadesiyle işaretliyor; bu da gerçek arıza senaryolarından, ki çoğu doğru yapılandırmayla önlenebilir, çok daha ağır bir izlenim bırakıyor. Satıcı "Issue" okuyup "mağazam bozulmak üzere" diye anlıyor, oysa Shopify'ın kastettiği "bunun arkasında duramayız" ifadesine çok daha yakın.
Ama "desteklenmiyor", "çalışmıyor" demek değil ve bu ayrım önemli. Anlamı şu: Shopify, kontrol etmediği bir katmandaki davranışı garanti etmez, hata ayıklamaz ve sorumluluğunu üstlenmez. Ödeme akışınıza ve kesintisizliğinize sahip olan bir platform için bu makul bir sınır, uyarı o sınırı kabaca çizse bile. Etiket size Shopify'ın kurulumun arkasında durmayacağını söylüyor. Kurulumun bozuk olduğunu söylemiyor.
Bunu Çalıştıran Pek Çok Shopify Mağazası Var
Tek bir test mağazasının sözüne güvenmek zorunda değilsiniz. Shopify'ın önündeki bir Cloudflare proxy'si marjinal bir yapılandırma değil: pek çok yerleşik marka bunu her gün canlıda çalıştırıyor. Aşağıdaki isimler elle doğruladığımız canlı örnekler; her biri şu anda mağaza vitrinini arkasında Shopify duran bir Cloudflare proxy'si üzerinden sunuyor.
Temmuz 2026'da her alan adına istek gönderilerek ve Shopify mağaza vitrini işaretleriyle birlikte bir Cloudflare proxy yanıtı doğrulanarak teyit edildi. Bir mağazanın kurulumu her an değişebilir, dolayısıyla bunu listelenen markaların onayı olarak değil, anlık bir görüntü olarak değerlendirin.
Edge’in Size Shopify’ın Vermediği Neyi Sunduğu
Hardeep'in topluluk başlığında ayrıca belirttiği gibi, Shopify her planda zaten bir CDN, SSL sertifikaları ve DDoS koruması sunuyor. Mağazanızı hızlı, şifreli ya da bir trafik selini emebilir kılan şey proxy değil ve aradığınız şey buysa, zaten sizde var. Bundan sonrası, Shopify'ın size vermediği daha dar kümedeki şeyler.
Bu takası kabul etmenin nedeni proxy'nin kendisi değil. Neden, proxy'nin mağazanızın önüne koyduğu katman: Shopify'ın size açmadığı programlanabilir bir edge. En çok üç yetenek önemli ve üçüncüsünü çoğu mağaza hiç görmüyor.
Gerçek bir WAF ve hız sınırlama; kötü niyetli bir IP'yi, bütün bir ağı ya da koca bir bölgeyi düşürmenizi, kataloğunuzu döven bir kazıyıcıyı kısmanızı ve bir kimlik bilgisi doldurma girişimini zorlamanızı sağlar, hepsi de istek Shopify'a ulaşmadan önce. Shopify'ın kendi korumaları var, ama bunlar inceleyemeyeceğiniz ya da ayarlayamayacağınız bir kara kutu. Edge'de kuralı siz yazar, eşleştiğini izler ve saniyeler içinde değiştirirsiniz.
Shopify oturumları ve siparişleri raporlar. Edge ise istekleri kaydeder: her URL, durum kodu, kullanıcı aracısı, yönlendiren ve yanıt süresi, Shopify analitiğinin hiç göstermediği trafik dahil. Bu, "4.000 oturumumuz oldu" ile "bir istemci bir saat içinde üç IP'den 900 ürün sayfası çekti" arasındaki fark. İstek düzeyinde göremediğiniz şeyi ne savunabilir ne de iyileştirebilirsiniz.
GPTBot, ClaudeBot, PerplexityBot ve Google-Extended ile ChatGPT-User gibi canlı getiriciler, JavaScript hiç çalıştırmayan sıradan sunucu istekleri olarak gelir, dolayısıyla GA4 ve Shopify analitiği onları hiç göremez. Edge'de hangi yapay zekâ tarayıcılarının mağazanıza uğradığını, ne sıklıkla geldiklerini, hangi ürün ve koleksiyonları okuduklarını ve bunun yönlendirmeye dönüşüp dönüşmediğini görürsünüz. Shopify'da bu sinyalin var olduğu tek yer edge.
Bunların hiçbiri bir Shopify planıyla gelmiyor, çünkü hiçbiri Shopify'ın içinde yaşamıyor. Bir adım öncede, edge'de yaşıyor ve bir satıcının en baştan desteklenmeyen bir proxy'yi üstlenmesinin tüm nedeni bu.
Bir uyarı: edge önbellekleme otomatik değil. Cloudflare, stil sayfaları ve görseller gibi statik dosyaları edge'inde tutup her ziyarette Shopify'dan getirmek yerine yakındaki bir sunucudan sunabilir, ancak proxy'li bir Shopify mağazası kendiliğinden önbelleğe almaz ve varsayılan ya da kapsamı yanlış ayarlanmış bir önbellek kuralı bunu tamamen bastırabilir, öyle ki bir yıl boyunca önbelleklenebilir işaretlenmiş dosyalar dokunulmadan geçip gider. Shopify'ın kendi ağı mağaza vitrinini yine de hızlı tutuyor, dolayısıyla edge önbelleklemeyi isteğe bağlı olarak açtığınız bir hız bonusu olarak görün. Eski SSL sorunlarını önleyen şifreleme modunu SSL/TLS yapılandırmalarında, yani daha önce anlatılan Configure düğmesiyle aynı ekranda doğrularsınız; önbellekleme kendi alanında ayarlanıyor, bu yüzden panodayken ikisini de kontrol etmeye değer, çünkü hızdan en çok ödün verdiren ayar önbellekleme.
Bir Geliştiricinin Sizi Uyaracağı Konular
İyi bir geliştirici bunu sorgusuz sualsiz onaylamaz ve sorular da yerinde. Hiçbiri kurulumdan kaçınmak için bir gerekçe değil, ama her biri inanmak yerine kendi mağazanızda doğrulamaya değer. Bu fazladan iş de değil: herhangi bir altyapı değişikliğinden sonra yapacağınız testin aynısı ve bir mağazayı sağlıklı tutmanın parçası. Aşağıdaki ikisini de işlettiğimiz mağazada test ediyoruz, siz de etmelisiniz.
Devir teslimdeki gecikme
İlk soru hız: isteği Shopify'ın kendi bölgesinden önce sizin Cloudflare bölgenizden geçirmek gözle görülür bir süre ekliyor mu? Eklememeli, çünkü iki bölge de zaten aynı Cloudflare ağında duruyor, dolayısıyla devir teslim açık internete çıkmadan o ağın içinde gerçekleşiyor. Bunu proxy'li test mağazası olan clawmart.digital üzerinde, aynı makineden ham Shopify myshopify.com uç noktalarına karşı ölçtük. Proxy'li mağaza edge'de kabaca 150 ila 200 milisaniyede yanıt verdi, yanındaki proxy'siz Shopify uç noktalarıyla aynı bantta. Fazladan sıçrama, normal ölçümden ölçüme değişkenliğin içinde kayboldu.
Proxy'li bir Shopify mağazası gerçekten yavaş hissettiriyorsa, sebep neredeyse her zaman ağır bir tema ya da yavaş bir üçüncü parti uygulamadır, proxy değil. Edge'i suçlamadan önce ölçün. Tek bir konumdan birkaç kez çalıştırılan ilk bayta kadar geçen süre en hızlı okuma:
curl -o /dev/null -s -w "ttfb: %{time_starttransfer}s total: %{time_total}s\n" https://clawmart.digital/Bunu gri bulutlu (yalnızca DNS) bir referansla ya da myshopify.com adresinizle veya bir WebPageTest çalıştırmasıyla karşılaştırın. Birkaç milisaniyelik fark, darboğazınızın proxy olmadığı anlamına gelir. Yüzlerce milisaniye ise temanın ve uygulama yığınının darboğaz olduğunu gösterir ve zamanı harcamanız gereken yer orası: temayı sadeleştirmek, artık kullanmadığınız uygulamaları çıkarmak ve görsellerin nasıl yüklendiğini düzeltmek, edge'de yapılandıracağınız her şeyden çok daha fazla fark yaratır.
Ödeme akışındaki uygulamalar
İkinci soru ödeme akışı: proxy, checkout extensibility uygulamalarına, ödemeye ya da en kritik adımda çalışan betiklere karışır mı? Tasarımı gereği karışmamalı. Cloudflare'ın O2O yönlendirmesi, edge'de çalıştırdığınız hiçbir şey ödemeye dokunamasın diye Workers ve Snippets'i özellikle /checkout yolunda devre dışı bırakır. Testlerimizde popüler checkout extensibility uygulamalarının hiçbiri bu kurulumun arkasında sorun çıkarmadı. Bu bizim deneyimimiz, piyasadaki her uygulama için bir garanti değil, dolayısıyla her zaman kendiniz eksiksiz bir ödeme akışı deneyin.
Uygulamalarınız canlıyken gerçek bir sipariş geçirin: indirimlerin, kargo mantığının, ek satışların ve satın alma sonrası eklentilerin proxy olmadan davrandığı gibi çalıştığını ve siparişin beklediğiniz özniteliklerle Shopify'a düştüğünü doğrulayın. Bir uygulama sorun çıkaracaksa, bunu bir müşteri onunla karşılaşmadan çok önce, sizin test siparişinizde gösterir.
Shopify Özellikleriniz Yine de Çalışacak mı?
Satıcıların geri adım atmadan hemen önce sorduğu soru bu: Cloudflare önde dururken, Shopify içinde yönettiğim şeyler yine de düzgün davranır mı? En çok kaygı yaratanı URL yönlendirmeleri, çünkü Shopify yönetim panelinden yönetiliyorlar, SEO için önemliler ve önde duran bir proxy'nin onları önbelleğe alıp almayacağı, yeniden yazıp yazmayacağı ya da yutup yutmayacağı belli değil.
Bu yüzden üzerine akıl yürütmek yerine proxy'li mağazada test ettik. Shopify yönetim panelinde /pages/redirect-test-20260727 adresinden ana sayfaya bir 301 oluşturduk, öncesinde yolun 404 döndürdüğünü doğrulayarak gerçek hiçbir şeyin etkilenmediğinden emin olduk, birkaç açıdan denetledik ve sonra sildik.
301 ve location: /200, tek sıçrama?utm_source=test hedefe taşındıcf-cache-status: DYNAMICCloudflare'a özgü yanıt o son satırda. Yönlendirmeleri doğrudan geçirdi ve hiçbir zaman önbelleğe almadı, dolayısıyla yönlendirme mantığınız tamamen Shopify'ın kontrolünde kalıyor. Bu şans eseri de değil: Shopify 301'in kendisinde cache-control: private, no-store gönderiyor, yani isteseniz bile Cloudflare onu önbelleğe almazdı. Sorgu dizeleri hayatta kalıyor, apex çalışıyor ve düz HTTP çalışıyor.
Temizlik aşamasından bir ayrıntı bilmeye değer, çünkü bir Cloudflare sorunu gibi görünüyor ama değil. Yönlendirmeyi sildikten sonra çıplak URL kabaca otuz saniye boyunca eski 301'i sunmaya devam etti, oysa aynı URL'nin önbellek kırıcılı sürümü çoktan 404 döndürüyordu. Bu, Cloudflare değil, eski bir kopyayı tutan tek bir Shopify edge düğümüydü: cf-cache-status baştan sona DYNAMIC kaldı ve sorgu dizeli varyant anında doğruydu. Kendiliğinden düzeldi. Dolayısıyla bir yönlendirmeyi değiştirdikten veya kaldırdıktan sonra, çalışmadığı sonucuna varmadan önce bir dakika bekleyin ve emin değilseniz bir önbellek kırıcıyla test edin.
Bu, daha önceki önbellekleme uyarısına da bağlanıyor ve iki yönü var. Edge önbellekleme kapalıyken yönlendirme değişiklikleri anında etkili oluyor ki bu tesadüfi bir avantaj. Daha sonra edge'de HTML önbelleklemeyi açarsanız, yönlendirmeler orada da önbelleğe alınabilir ve düzenlemeleriniz hemen görünmemeye başlar. Bu yola girerseniz, yönlendirme yollarını önbellek kuralının dışında tutun ya da yönlendirmeleri toplu yönetmek için kullandığınız araca bir temizleme adımı ekleyin.
Mağaza Herkese Açılmadan Önce Kurulumu Yapmak
Bunların hiçbirini yapılandırmak ve test etmek için yayına girmiş bir mağaza vitrinine ihtiyacınız yok. Genellikle bunu mağaza hâlâ özelken yapmak daha akıllıca, böylece O2O algılaması, SSL sağlaması ve ödeme testi hiçbir müşterinin yarım kalmış bir kuruluma denk gelemeyeceği bir yerde gerçekleşir. Tek gereklilik ücretli bir Shopify planı, çünkü özel alan adları ücretsiz denemede kullanılamıyor. Yine de mağazayı yayına almak zorunda değilsiniz: parola sayfasının arkasında tutulan ücretli bir plan, kurulumun ihtiyacı olan her şey. Özel alan adlarını kısıtlayan ücretsiz bir Partner geliştirme mağazasındaysanız, önce ücretli bir plana geçirin, sonra aynı adımları izleyin.
Mağazayı parola korumalı tutun
Shopify yönetim panelinde Online Store → Preferences bölümünü açın ve parola sayfasını etkinleştirin. Siz test ederken dışarıdakiler mağaza vitrinine ulaşamaz, ancak Shopify alan adını yine de sunar ki kurulumun ihtiyacı olan tek şey budur.
Cloudflare'da bir test ana makinesini Shopify'a yönlendirin
Canlı bir kurulumdaki aynı proxy'li CNAME kaydını, üretimde sunmadığınız bir ana makine kullanarak oluşturun; örneğin staging.clawmart.digital adresi shops.myshopify.com hedefini göstersin, Proxy durumu Proxied olsun. Canlı alan adınızdaki hiçbir şeye dokunulmaz.
O ana makineyi Shopify'da bağlayın
Settings → Domains bölümüne gidin, Connect existing domain seçeneğini seçin ve test ana makinesini girin. Shopify'ın doğrulamasına ve SSL sağlamasına izin verin, ardından Cloudflare'da kaydın yanında küçük Shopify simgesinin belirdiğini doğrulayın; bu, O2O'nun devreye girdiği anlamına gelir.
Doğrulayın, sonra yayına alın
ACME curl testini test ana makinesine karşı çalıştırın, uygulamalarınız canlıyken ödeme akışından bir test siparişi geçirin ve sertifikanın sağlandığını izleyin. Üçü de geçtiğinde parolayı kaldırın ve gerçek alan adınızı birincil olarak ayarlayın. Zaten kanıtladığınız bir kurulumla yayına girersiniz.
Peki Bunu Çalıştırmalı mısınız?
Bunu evet ya da hayır sorusundan çıkarıp edge'de neye ihtiyacınız olduğuna dair bir karara dönüştürün, çünkü bu takası haklı çıkaran tek şey o.
- Yalnızca Shopify'ın yerleşik korumaları değil, mağaza vitrininin önünde duran gerçek bir WAF ve bot kuralları.
- Hızın gelir demek olduğu, içerik ağırlıklı bir site için edge önbellekleme.
- Yalnızca kısmen Shopify üzerinde olan bir alan adı için tek bir Cloudflare paneli.
- Yapay zekâ bot taramaları ve alıntıları gibi, Shopify analitiğinin göremediği bir kanal için sunucu düzeyinde istek kaydı.
- Proxy'yi hangi belirli edge özelliği için açtığınızı adlandıramıyorsanız.
- Artık izlemeniz gereken bir SSL yenilemesini üstlenmek istemiyorsanız.
- Bir şey bozulduğunda elemeniz gereken bir bileşen daha istemiyorsanız.
- Sakin ve tamamen desteklenen bir mağaza, sizin için fazladan kontrolden daha değerliyse.
Shopify Community kullanıcıları Steve_TopNewYork ve sophia24 aynı başlıkta ikisi de bu üçüncü nedene değindi ve satıcıların hafife aldığı maliyet tam olarak bu. Proxy nadiren bozulan şeydir, ama bir kez yola girdikten sonra, ödeme akışı sorun çıkarırken ve nedenini henüz bilmezken gece ikide elemeniz gereken bir katman daha olur. Bu, küçük bir ekip için gerçek bir vergidir ve yalnızca adını koyabildiğiniz bir özellik için ödemeye değer.
Çalıştıracaksanız, kontrol listesini pazarlıksız kabul edin: shops.myshopify.com hedefli proxy'li bir CNAME, Shopify simgesinin belirdiğini doğrulayın, Always Use HTTPS'i kapalı bırakın, ACME yolunu HTTPS yönlendirmenizin dışında tutun ve bir yedeklemenin gerçekten çalışıp çalışmadığını denetler gibi sertifikanın yenilenme tarihini denetleyin. Bu şekilde yapılandırıldığında pek çok mağaza Shopify'ın önünde Cloudflare ile sorunsuz çalışıyor. Bu adımları atlarsanız, uyarının önlemeye çalıştığı sessiz bozulmanın tam olarak zeminini hazırlamış olursunuz.
Kısa hâli, videoda: Field Notes: Cloudflare in front of Shopify O2O'nun neyi düzelttiğini ve bir edge hizmetinin size Shopify'ın göstermediği hangi iki şeyi gösterdiğini anlatıyor.
Cloudflare yapılandırıldı. O edge'i yapay zekâ görünürlüğüne dönüştürün.
Az önce mağazanızın önüne programlanabilir bir edge koydunuz ve SSL'i temiz tuttunuz. Shopify'ın size asla vermeyeceği o tek rapor da aynı edge'de yaşıyor. WISLR.ai, istekleri Shopify'a ulaşmadan önce Cloudflare katmanında okur ve onları GA4 ile CMS analitiğinin göremediği yapay zekâ bot taramalarına, konuşma alıntılarına ve gelir atıfına dönüştürür. Az önce kurduğunuz proxy, bu sinyalin var olduğu tek yer ve WISLR.ai'yi ona yöneltmek dakikalar sürüyor.
Sıkça Sorulan Sorular
Cloudflare’ı bir Shopify mağazasının önüne koymak güvenli mi?
Eskisine göre çok daha uygulanabilir, ancak Shopify bunu resmî olarak desteklemiyor, dolayısıyla risksiz değil, hesaplanmış bir tercih. Eskiden mağazaları bozan yönlendirme sorunu, yani iki Cloudflare bölgesinin çakışması, Cloudflare’ın Orange-to-Orange (O2O) özelliğiyle çözüldü. Doğru yapılandırıldığında, yani shops.myshopify.com hedefli proxy’li bir CNAME, kapalı bir Always Use HTTPS ve her türlü HTTPS yönlendirmesinin dışında tutulan ACME doğrulama yolu ile pek çok mağaza bunu güvenilir biçimde çalıştırıyor. Shopify’ın kendi dokümantasyonu ise O2O dahil Cloudflare proxy kurulumlarının desteklenmediğini ve her an bozulabileceğini hâlâ belirtiyor, çünkü kontrol etmedikleri bir proxy katmanındaki davranışı garanti edemiyorlar. Dürüst özet: doğru kurulduğunda teknik olarak sağlam, resmî olarak desteklenmiyor ve en iyisi Shopify’ın sunmadığı bir şeye edge’de ihtiyaç duyan mağazalara saklamak.
Orange-to-Orange (O2O) nedir?
Orange-to-Orange, bir Cloudflare müşterisinin proxy’li alan adını yine Cloudflare müşterisi olan bir hizmete yönlendirdiği durumlar için Cloudflare’ın yönlendirme özelliğidir. Cloudflare’ın proxy’si panoda turuncu bir bulut olarak gösterilir, dolayısıyla üst üste binmiş iki Cloudflare bölgesi orange-to-orange demektir. Shopify bir Cloudflare for SaaS müşterisi olduğu için bir Shopify mağazası tam olarak bu duruma girer. O2O öncesinde Cloudflare, isteğin hangi bölgeye ait olduğunu güvenilir biçimde belirleyemiyordu ve iki bölge çakışıyordu. O2O, CNAME hedefinin başka bir Cloudflare müşterisine ait olduğunu algılar ve isteği sırayla önce sizin bölgenizden, sonra sağlayıcının bölgesinden geçirir. Cloudflare panonuzda CNAME kaydının yanında küçük bir Shopify simgesi belirdiğinde çalıştığını doğrulayabilirsiniz.
Shopify neden Cloudflare’ın desteklenmediğini söylüyor?
Shopify’ın dokümantasyonu üç ana neden veriyor. İkisi gerçekten geçerli. Birincisi SSL: Shopify sertifikaları Let’s Encrypt üzerinden bir ACME HTTP doğrulamasıyla veriyor ve yeniliyor; önde duran her proxy, bu doğrulamaya karışabilecek bir bileşen daha demek. İkincisi olay müdahalesi: Shopify’ın kendi altyapısında bir sorun olduğunda, mağazanın önündeki fazladan proxy’ler Shopify’ın sorunu aşacak şekilde yeniden yönlendirme yapmasını zorlaştırır, bu da kesinti riskinizi azaltmak yerine artırır. Üçüncüsü, yani bot algılama, daha zayıf: Shopify, Cloudflare üzerinden gelen trafiğin değişmiş istek özellikleriyle ulaştığını savunuyor, ancak Cloudflare dünyanın en büyük bot yönetimi ağlarından birini işletiyor, dolayısıyla çoğu mağaza edge’de kazandığı bot filtrelemeyle Shopify’ın kaybettiği sinyalden fazlasını elde ediyor. Bunların hiçbiri kurulumun çalışamayacağı anlamına gelmiyor. Shopify’ın, sahibi olmadığı bir katmandaki davranışın sorumluluğunu üstlenmeyeceği anlamına geliyor.
Shopify SSL sertifikam Cloudflare arkasında neden başarısız oluyor?
Neredeyse her zaman Always Use HTTPS ayarı yüzünden. Shopify, alan adı sahipliğini doğrulamak ve SSL sertifikalarını yenilemek için /.well-known/acme-challenge/ yolunda sunulan bir doğrulamayı yanıtlar. Always Use HTTPS her isteği, bu yol dahil, yönlendirmeye zorlar; böylece doğrulama hiç tamamlanmaz ve sertifika verilemez ya da yenilenemez. Mağaza, mevcut sertifikanın süresi dolana kadar çalışmaya devam eder, sonra alan adı güvensiz hâle gelir veya bağlantı kurmayı bırakır. Cloudflare’ın belgelediği çözüm, Always Use HTTPS ayarını kapalı bırakmak ve bunun yerine /.well-known/acme-challenge/ yolu dışındaki her şey için HTTPS’i zorunlu kılan bir yönlendirme kuralı oluşturmaktır.
Mağazam bozulmasın diye SSL yenilemesini kontrol etmek üzere takvime hatırlatıcı koymam gerekir mi?
Hayır, doğru yapılandırıldıysa gerekmez. Yenileme kendi başına çalışacak şekilde tasarlanmıştır. Ziyaretçilerinizin gerçekte gördüğü sertifika, Cloudflare’ın kendi edge sertifikasıdır; Cloudflare bunu DNS üzerinden doğrular ve otomatik olarak yeniler, dolayısıyla ACME doğrulama yoluna hiç bağımlı değildir. Onun arkasında Shopify’ın origin sertifikası arka planda Let’s Encrypt üzerinden yenilenir ve Always Use HTTPS kapalı kaldığı ve /.well-known/acme-challenge/ yolu yönlendirilmediği sürece bu çalışmaya devam eder. Kurulumdan sonra tek seferlik curl testini çalıştırıp o yolun bir yönlendirme değil 404 döndürdüğünü doğrulayın; otomatik yenilemenin ihtiyacı olan her şey tamamdır. Bir güvenlik ağı istiyorsanız, doğru araç sizin harekete geçmeniz gereken elle konmuş bir takvim hatırlatıcısı değil, sertifikanın süresinin dolmasına birkaç hafta kaldığında size e-posta gönderen otomatik bir SSL süre sonu izleyicisidir. Böylece hiçbir şey sizin bir yıl dönümünü hatırlamanıza bağlı kalmaz.
Bir sertifika sorunu mağazayı çökertmeden önce bunu nasıl anlarım?
İzleme kurun ki bir müşteriden öğrenmek yerine size haber verilsin. UptimeRobot, Better Uptime veya benzeri bir hizmet gibi ücretsiz bir SSL ve erişilebilirlik izleyicisi alan adını takip edebilir ve bir sertifikanın süresi dolmadan günler önce ya da HTTPS bozulmaya başladığı anda sizi uyarabilir. Cloudflare da panonun Notifications alanından sertifika ve origin sorunları için bildirim gönderebilir. İkisinden biri devredeyken, bu kurulumun tek gerçek riski olarak anlatılan sessiz yenileme arızası artık sessiz olmaktan çıkar: alışveriş yapanlar için kilit bozulmadan çok önce, haftalarca önden bir e-posta alırsınız.
Shopify URL yönlendirmeleri Cloudflare proxy’si arkasında da çalışır mı?
Evet. Bunu proxy’li bir mağazada baştan sona test ettik: Shopify yönetim panelinde oluşturulan bir 301 hiçbir yayılma beklemesi olmadan anında yayına girdi, doğru 301 ve location başlığını döndürdü, tek sıçramada hedefte 200’e ulaştı, ?utm_source=test gibi sorgu dizelerini korudu ve hem apex alan adından hem de düz HTTP üzerinden çalıştı. Cloudflare yönlendirmeyi doğrudan geçirdi ve hiçbir zaman önbelleğe almadı, her istekte cf-cache-status: DYNAMIC bildirdi, dolayısıyla yönlendirme mantığınız tamamen Shopify’ın kontrolünde kalıyor. Shopify ayrıca 301’in kendisinde cache-control: private, no-store gönderiyor, yani öyle yapılandırsanız bile Cloudflare onu önbelleğe almazdı. Bir uyarı: bir yönlendirmeyi değiştirdikten veya sildikten sonra bir Shopify edge düğümü yaklaşık otuz saniye boyunca eski bir kopyayı sunabilir, dolayısıyla bir dakika bekleyin ve çalışmadığı sonucuna varmadan önce bir önbellek kırıcıyla test edin. Daha sonra Cloudflare edge’inde HTML önbelleklemeyi açarsanız, yönlendirme yollarını dışarıda tutun veya bir temizleme adımı ekleyin, çünkü yönlendirmeler orada da önbelleğe alınabilir.
Henüz herkese açık olmayan bir Shopify mağazasında Cloudflare kurabilir miyim?
Evet ve bu genellikle akıllıca olan yoldur. Yayına girmiş bir mağaza vitrinine ihtiyacınız yok, yalnızca ücretli bir Shopify planına, çünkü özel alan adları ücretsiz denemede kullanılamıyor. Mağazayı Online Store ardından Preferences altındaki parola sayfasının arkasında tutun, Cloudflare’da üretimde sunmadığınız bir ana makineyi, örneğin bir staging alt alan adını kullanarak shops.myshopify.com hedefli aynı proxy’li CNAME kaydını oluşturun ve o ana makineyi Shopify’da Settings ardından Domains altında bağlayın. Shopify SSL sağlar ve Orange-to-Orange devreye girdiğinde Cloudflare panosunda Shopify simgesi görünür; bunların hepsi olurken dışarıdakiler yalnızca parola sayfasını görür. ACME curl testini ve uygulamalarınız canlıyken eksiksiz bir test ödemesini çalıştırın, her şey geçtiğinde parolayı kaldırın ve gerçek alan adınızı birincil olarak ayarlayın. Zaten kanıtladığınız bir yapılandırmayla yayına girersiniz. Özel alan adlarını kısıtlayan ücretsiz bir Partner geliştirme mağazasındaysanız, önce ücretli bir plana geçirin.