文章资讯 / 域名注册 / Cloudflare域名接入教程:将域名DNS托管到Cloudflare加速和防护

Cloudflare域名接入教程:将域名DNS托管到Cloudflare加速和防护

发布时间: 分类:域名注册 作者:188mi 来源:互联网 阅读:120

把域名的 DNS 托管到 Cloudflare,本质是把权威解析权交出去,代价是解析链多一跳。想用它的 CDN 和 WAF 就改 NS 全托管;只想调解析、主站在国内的,保留原 DNS 更稳。

两种接入方式:改 NS 全托管,还是保留原 DNS 只挂解析

接入 Cloudflare 分两条路,选错一条后面全是麻烦。

全托管(Full setup):在域名注册商后台,把 NS 记录换成 Cloudflare 分配的两个地址(形如 dana.ns.cloudflare.com),之后所有解析由 Cloudflare 接手。优点是能开 CDN、WAF、Bot 管理和流量统计;代价也明确——解析权交出去了,原来在国内 DNS 上做的分线路解析全部作废,NS 生效时间取决于旧 NS 的 TTL,通常是几小时到一两天。

子域接入(Partial setup):保留原有 NS,只把某个子域 CNAME 指到 Cloudflare 的接入地址。这种模式官方主要面向 Business 及以上套餐,免费账号一般用不了。现实里更常见的折中是:主域留国内 DNS,用分线路把境外线路指到 Cloudflare,或者另开一个子域专门走 Cloudflare。

判断标准不复杂:站点面向海外用户、需要 DDoS 防护和 WAF,就全托管;用户主体在国内、已备案并挂了国内 CDN,就别为了"免费防护"把解析整锅端走。

免费版 vs 付费版:加速和防护的实际差距

免费版本质上是无限流量的 CDN 加一层基础防护:Universal SSL 证书、基础 WAF 规则集、有限条数的规则配置、Anycast 网络。中小站点、博客、企业官网基本够用。

付费版本(Pro / Business / Enterprise)的增量主要在:可自定义的 WAF 规则、更细的速率限制、图像与 HTML 优化、日志推送,以及 Argo 智能路由(需额外计费)。如果站点长期被 CC 攻击,或者有合规日志要求,这些才值回票价。具体档位和价格以 Cloudflare 官网页面为准。

有一点别误解:免费版不等于没有防护。Cloudflare 的 DDoS 清洗对免费用户同样生效,只是策略不透明、不能自定义。

Cloudflare vs 国内 DNS 服务商:什么时候不该迁

把阿里云解析、DNSPod、华为云解析和 Cloudflare 放在一起比,差异不在功能多少,而在网络位置。

国内 DNS 服务商的强项是线路——电信、联通、移动分线路,境外分线路,配合国内 CDN 能做到就近接入,解析生效往往几十秒到几分钟。Cloudflare 的强项是 Anycast 全球网络和防护能力,海外访问快,但免费版在国内的访问质量不稳定,晚高峰更明显,这是选型时必须承认的事实。

所以典型的分工是:

  • 外贸站、面向海外用户的独立站:全托管到 Cloudflare。
  • 国内业务为主的站:NS 留国内,需要海外防护时用分线路或子域引流。
  • 站群、多域名统一运维:Cloudflare 批量接入省事,可以配合 188CMS 站群程序 做统一管理。

迁移流程:从导出解析到验证生效

动手前先把旧解析导出来,别指望改完 NS 还能回头慢慢查。

  1. 导出记录。在原 DNS 控制台逐条截图或导出;命令行可以跑 dig +noall +answer example.com ANY,把 A、CNAME、MX、TXT、NS 全部抄下来。
  2. 添加站点。在 Cloudflare 添加域名并选套餐,它会自动扫描已有记录。扫描结果经常漏掉 MX 和 TXT,要逐条比对补全。
  3. 改 NS。入口在域名注册商后台:域名管理 → DNS 修改 / 修改 DNS 服务器,填 Cloudflare 给的两个地址,删掉原来的 NS 记录。
  4. 等生效。用 dig example.com NS +short 和 nslookup -type=ns example.com 8.8.8.8 反复确认。各地生效时间不一致,属正常现象。
  5. 回面板代理。要走 CDN 和防护的记录点成 Proxied(橙云),只做解析的保持 DNS only(灰云)。

迁完之后必须复核的几项

SSL 模式:面板 SSL/TLS 里选 Flexible 会让源站和 Cloudflare 之间走明文,还容易出现重定向循环。源站有证书就用 Full (Strict),没有就先装一张,别图省事。

邮件记录:MX 记录必须设为 DNS only,一旦被橙云代理,收信直接失效。SPF、DKIM、DMARC 这些 TXT 记录同样不能开代理。

回源真实 IP:开了代理后,源站日志里全是 Cloudflare 的节点 IP。要么在源站配置恢复真实 IP(Nginx 用 real_ip 模块),要么改读 CF-Connecting-IP 请求头。

缓存与规则:静态资源默认会被缓存,后台、登录页这类路径建议加规则绕过缓存,避免用户看到别人的页面。

另外,记录本身有没有被人动过、是否残留指向别人服务器的旧解析,可以用 DNS解析查询 和 WHOIS查询 交叉核对一遍。

相关工具与阅读