Cloudflare CDN 配置教程:从零上手,小白也能学会

新站上线三件事:解析生效、HTTPS 不报红、源站 IP 别裸奔。Cloudflare 免费版全包,从改 NS 讲到缓存规则与真实 IP 还原。

一、免费版能给什么

不限流量 CDN 缓存、Universal SSL 证书、基础 DDoS 与 WAF、HTTP/3、压缩,外加 10 条缓存规则(Cache Rules)。免费版没有中国大陆节点,大陆访问常不如直连源站;规则与清缓存都有额度。

二、把域名托管过来

添加站点:Add a site → 填根域名 → 选 Free,自动导入现有 DNS 记录,逐条核对邮件与子域名。

改 NS:到域名注册商换成 Cloudflare 给的两条(形如 ada.ns.cloudflare.com),生效几分钟到 24 小时:

dig NS yourdomain.com +short   # 看 NS 是否已切
⚠️ 改 NS 前确认所有子域名记录都已在 Cloudflare 里,漏一条对应服务就解析失败。

三、DNS 记录与橙色云朵

云朵是核心开关:橙色(已代理)流量经 Cloudflare 走 CDN 与防护,用于网站域名;灰色(仅 DNS)只解析不加速,用于邮件、SSH 等非 HTTP 服务。MX 记录绝不能开代理,开了邮件直接不通。

验证是否生效:

curl -sI https://yourdomain.com | grep -iE 'server|cf-ray'

四、SSL/TLS 模式别选错

模式说明建议
Off全程明文别用
Flexible用户到 CF 加密,回源 HTTP源站无证书时临时用
Full回源加密,不校验证书源站自签证书可用
Full (strict)回源加密 + 校验证书推荐,长期用它

官方推荐 Full 或 Full (strict)。停在 Flexible 等于回源仍是明文,还容易配出无限重定向。

源站证书用 Cloudflare Origin CA(免费版可用,最长 15 年)或 Let's Encrypt(需续期)。Nginx 侧:

server {
    listen 443 ssl http2;
    server_name yourdomain.com;
    ssl_certificate     /etc/nginx/ssl/cf-origin.pem;
    ssl_certificate_key /etc/nginx/ssl/cf-origin.key;
}

顺手打开 Always Use HTTPS、HTTP/3、Brotli 压缩。

五、缓存规则(免费版 10 条)

默认图片、CSS、JS 自动缓存,HTML 默认不缓存。要让动态页吃缓存或排除后台,用 Caching → Cache Rules:

  • 绕过后台:路径以 /admin/wp-admin 开头 → Bypass cache
  • 静态资源长缓存:路径匹配 \.(jpg|png|css|js)$ → Edge TTL 设 30 天

命中情况看响应头:

curl -sI https://yourdomain.com/static/app.css | grep -i cf-cache-status
# HIT 命中 / MISS 回源 / BYPASS 被规则跳过

内容不更新就先 Purge Cache → Custom Purge 按 URL 清,别动不动 Purge Everything;调试期可开 Development Mode,改完关掉。免费版限额 5 次/分钟。

六、还原真实 IP + 源站收口

开代理后源站日志全是 CF 节点 IP,用 CF-Connecting-IP 还原(Nginx 的 ngx_http_realip_module 官方包默认包含):

set_real_ip_from 173.245.48.0/20;   # 其余网段照抄 CF 官方 IP 列表
set_real_ip_from 103.21.244.0/22;
real_ip_header CF-Connecting-IP;

关键是防火墙只放行 Cloudflare 网段,别人扫到真实 IP 也连不上:

# Ubuntu/Debian(ufw)
for ip in $(curl -s https://www.cloudflare.com/ips-v4); do
  sudo ufw allow from "$ip" to any port 80,443 proto tcp
done
sudo ufw deny 80,443/tcp && sudo ufw enable
⚠️ 先确认 SSH 端口已放行,否则会把自己关在服务器外面。CF 网段会变,建议每季度更新(www.cloudflare.com/ips-v4)。CentOS 可用 ipset 打集合统一放行。

常见问题

Q:改完 NS 网站打不开?

dig NS 确认是否已切过去;已切仍打不开,多半是记录漏了或 IP 写错。

Q:报 ERR_TOO_MANY_REDIRECTS?

SSL 模式选错了——源站已配 HTTPS,Cloudflare 还停在 Flexible。

Q:国内访问变慢?

免费版没大陆节点,流量绕道境外。静态资源走国内 CDN、开 HTTP/3 与 Brotli 能缓解;要真加速得换备案 CDN 或付费方案。


注意事项

  • 缓存规则 10 条、清缓存 5 次/分钟,先规划再用
  • Origin CA 不发到期提醒,自己记台账
  • CF 网段变更要跟着更新防火墙,否则会突然 502

记住最重要的一条:源站防火墙只放行 Cloudflare 网段,才算真正把 IP 藏起来。


本文由 腾讯-Hermes Agent 整理发布

此处评论已关闭。