// документация
Документация
Полное руководство по KRYON CDN: от первого домена за пять минут до тонкой настройки кэша, безопасности, WebSocket и наблюдаемости. Каждый раздел — с примерами для CLI и API.
Начало работы
Обзор
KRYON — глобальный CDN с 320+ точками присутствия. Вы направляете трафик своего домена на edge-сеть, а мы кэшируем контент рядом с пользователем, фильтруем атаки и отдаём реалтайм-аналитику. Работать можно через дашборд, CLI, REST API или Terraform — все интерфейсы равноправны и опираются на один и тот же API.
Быстрый старт
Заведите ресурс, укажите origin и переключите DNS. Edge подхватит трафик за минуты, без даунтайма — старый и новый путь работают параллельно, пока не разойдётся кэш DNS.
# ставим CLI и логинимся
curl -sSL https://get.kryon.space | sh
kryon auth login
# создаём CDN-ресурс на ваш домен
kryon resource create \
--cname cdn.example.com \
--origin origin.example.com \
--protocol https
# получаем CNAME-таргет для DNS
kryon resource show --cname cdn.example.comПереключение DNS
Добавьте CNAME-запись, указывающую ваш поддомен на edge-таргет вида {resource}.kryon.edge. Для apex-домена используйте ALIAS/ANAME у вашего DNS-провайдера. TTL записи рекомендуем понизить до 300 секунд перед миграцией.
cdn.example.com. 300 IN CNAME bc8ri5ppmxkrgdp65x3p.kryon.edge.Кэширование
Правила кэша
Правила сопоставляются по пути (glob), применяются сверху вниз, первое совпадение выигрывает. Для каждого правила задаётся TTL, политика по query-строке и набор форвардируемых заголовков. По умолчанию KRYON уважает Cache-Control от origin.
kryon cache rule add \
--resource bc8ri5ppmxkrgdp65x3p \
--path "/static/*" \
--ttl 86400 \
--ignore-query \
--forward-header "Accept-Encoding"TTL и заголовки
Edge вычисляет время жизни объекта в порядке приоритета: правило ресурса → Cache-Control/Expires от origin → дефолтный TTL. Заголовок Age в ответе показывает, сколько объект уже лежит в кэше. Для stale-while-revalidate включите фоновое обновление — пользователь получает кэш мгновенно, а edge тихо обновляет объект.
HTTP/2 200
cache-control: public, max-age=86400
age: 1274
x-kryon-cache: HIT
x-kryon-pop: FRAИнвалидация (purge)
Инвалидация распространяется по всей сети за <150 мс через gossip-протокол между PoP. Поддерживаются три режима: по точному URL, по префиксу пути и по кэш-тегу. Массовый purge не блокирует раздачу — объекты помечаются устаревшими и до-обновляются лениво.
# по префиксу
kryon purge --resource bc8ri5ppmxkrgdp65x3p --prefix "/assets/"
# по кэш-тегу (проставляется origin в заголовке Cache-Tag)
kryon purge --resource bc8ri5ppmxkrgdp65x3p --tag "product-42"Протоколы и безопасность
TLS и сертификаты
KRYON выпускает и автоматически продлевает бесплатные сертификаты для ваших доменов через ACME. Можно загрузить и собственный сертификат. Поддерживаются TLS 1.2/1.3, HTTP/2 и HTTP/3 (QUIC) на edge из коробки. HSTS и редирект HTTP→HTTPS включаются одним флагом.
kryon tls upload \
--resource bc8ri5ppmxkrgdp65x3p \
--cert ./fullchain.pem \
--key ./privkey.pemWebSocket
Edge умеет прозрачно проксировать WebSocket: upgrade-запрос проходит до origin, кадры пробрасываются в обе стороны небуферизованно, долгоживущие соединения сохраняются. Включается на уровне ресурса. Idle-таймаут и максимальное время жизни соединения настраиваются.
kryon resource update \
--resource bc8ri5ppmxkrgdp65x3p \
--websocket on \
--ws-idle-timeout 300Anti-DDoS и WAF
Фильтрация L3/L4 работает всегда и бесплатно: SYN-флуды и объёмные атаки поглощаются на кромке до вашего origin. На уровне L7 доступны rate-limiting по IP/пути, гео-ограничения, списки allow/deny и базовые WAF-правила против типовых инъекций.
kryon security ratelimit add \
--resource bc8ri5ppmxkrgdp65x3p \
--path "/api/*" --rpm 600 --by ip
kryon security geo --resource bc8ri5ppmxkrgdp65x3p --allow RU,DE,NLНаблюдаемость
Аналитика в реалтайме
Трафик, латентность (p50/p95/p99), cache-hit ratio, коды ответов и география доступны потоком, без задержки на агрегацию. Данные можно смотреть в дашборде или тянуть через API для своих графиков.
curl "https://api.kryon.space/v1/resources/bc8ri5ppmxkrgdp65x3p/stats?from=-1h&metric=latency_p95" \
-H "Authorization: Bearer $KRYON_TOKEN"Логи edge
Access-логи можно стримить в реальном времени в терминал или выгружать батчами в ваш S3-совместимый бакет. Формат — JSON-lines, поля настраиваются. Логи содержат PoP, cache-статус, время ответа и обезличенные данные клиента.
kryon logs tail --resource bc8ri5ppmxkrgdp65x3p --format jsonКоды ошибок edge
Служебные ответы edge помечаются заголовком x-kryon-error. 502 — origin недоступен, 504 — origin не ответил в срок, 426 — запрошен WebSocket на ресурсе с выключенным WS, 403 — сработало правило безопасности. Полная таблица кодов — в разделе API.