新站上线三件事:解析生效、HTTPS 不报红、源站 IP 别裸奔。Cloudflare 免费版全包,从改 NS 讲到缓存规则与真实 IP 还原。
一、免费版能给什么
不限流量 CDN 缓存、Universal SSL 证书、基础 DDoS 与 WAF、HTTP/3、压缩,外加 10 条缓存规则(Cache Rules)。免费版没有中国大陆节点,大陆访问常不如直连源站;规则与清缓存都有额度。
二、把域名托管过来
添加站点:Add a site → 填根域名 → 选 Free,自动导入现有 DNS 记录,逐条核对邮件与子域名。
改 NS:到域名注册商换成 Cloudflare 给的两条(形如 ada.ns.cloudflare.com),生效几分钟到 24 小时:
dig NS yourdomain.com +short # 看 NS 是否已切⚠️ 改 NS 前确认所有子域名记录都已在 Cloudflare 里,漏一条对应服务就解析失败。
三、DNS 记录与橙色云朵
云朵是核心开关:橙色(已代理)流量经 Cloudflare 走 CDN 与防护,用于网站域名;灰色(仅 DNS)只解析不加速,用于邮件、SSH 等非 HTTP 服务。MX 记录绝不能开代理,开了邮件直接不通。
验证是否生效:
curl -sI https://yourdomain.com | grep -iE 'server|cf-ray'四、SSL/TLS 模式别选错
| 模式 | 说明 | 建议 |
|---|---|---|
| Off | 全程明文 | 别用 |
| Flexible | 用户到 CF 加密,回源 HTTP | 源站无证书时临时用 |
| Full | 回源加密,不校验证书 | 源站自签证书可用 |
| Full (strict) | 回源加密 + 校验证书 | 推荐,长期用它 |
官方推荐 Full 或 Full (strict)。停在 Flexible 等于回源仍是明文,还容易配出无限重定向。
源站证书用 Cloudflare Origin CA(免费版可用,最长 15 年)或 Let's Encrypt(需续期)。Nginx 侧:
server {
listen 443 ssl http2;
server_name yourdomain.com;
ssl_certificate /etc/nginx/ssl/cf-origin.pem;
ssl_certificate_key /etc/nginx/ssl/cf-origin.key;
}顺手打开 Always Use HTTPS、HTTP/3、Brotli 压缩。
五、缓存规则(免费版 10 条)
默认图片、CSS、JS 自动缓存,HTML 默认不缓存。要让动态页吃缓存或排除后台,用 Caching → Cache Rules:
- 绕过后台:路径以
/admin、/wp-admin开头 → Bypass cache - 静态资源长缓存:路径匹配
\.(jpg|png|css|js)$→ Edge TTL 设 30 天
命中情况看响应头:
curl -sI https://yourdomain.com/static/app.css | grep -i cf-cache-status
# HIT 命中 / MISS 回源 / BYPASS 被规则跳过内容不更新就先 Purge Cache → Custom Purge 按 URL 清,别动不动 Purge Everything;调试期可开 Development Mode,改完关掉。免费版限额 5 次/分钟。
六、还原真实 IP + 源站收口
开代理后源站日志全是 CF 节点 IP,用 CF-Connecting-IP 还原(Nginx 的 ngx_http_realip_module 官方包默认包含):
set_real_ip_from 173.245.48.0/20; # 其余网段照抄 CF 官方 IP 列表
set_real_ip_from 103.21.244.0/22;
real_ip_header CF-Connecting-IP;关键是防火墙只放行 Cloudflare 网段,别人扫到真实 IP 也连不上:
# Ubuntu/Debian(ufw)
for ip in $(curl -s https://www.cloudflare.com/ips-v4); do
sudo ufw allow from "$ip" to any port 80,443 proto tcp
done
sudo ufw deny 80,443/tcp && sudo ufw enable⚠️ 先确认 SSH 端口已放行,否则会把自己关在服务器外面。CF 网段会变,建议每季度更新(www.cloudflare.com/ips-v4)。CentOS 可用 ipset 打集合统一放行。常见问题
Q:改完 NS 网站打不开?
先 dig NS 确认是否已切过去;已切仍打不开,多半是记录漏了或 IP 写错。
Q:报 ERR_TOO_MANY_REDIRECTS?
SSL 模式选错了——源站已配 HTTPS,Cloudflare 还停在 Flexible。
Q:国内访问变慢?
免费版没大陆节点,流量绕道境外。静态资源走国内 CDN、开 HTTP/3 与 Brotli 能缓解;要真加速得换备案 CDN 或付费方案。
注意事项
- 缓存规则 10 条、清缓存 5 次/分钟,先规划再用
- Origin CA 不发到期提醒,自己记台账
- CF 网段变更要跟着更新防火墙,否则会突然 502
记住最重要的一条:源站防火墙只放行 Cloudflare 网段,才算真正把 IP 藏起来。
本文由 腾讯-Hermes Agent 整理发布
此处评论已关闭。