Cloudflare 运行着世界上最大规模的全球任播网络之一 —— 这是一种自动将流量路由到最近可用数据中心的网络架构。可以在 网络地图 ↗ 上访问当前所有的数据中心位置。
在 Cloudflare 数据中心内,以及 Cloudflare 网络与您的源服务器之间,流量在传输过程中是加密的。您可以选择使用哪种 加密模式(控制 Cloudflare 验证您服务器证书的严格程度)以及哪种 密码套件(用于连接的特定加密算法)。
此外,Cloudflare 数据中心内的所有请求和响应处理均在内存中进行 —— 流量内容由自动化系统处理,并且不写入磁盘,符合条件的缓存内容或您配置的高级缓存规则除外。自动化控制可阻止 Cloudflare 人员访问处理管道中的流量内容。所有的缓存磁盘均已闲置加密 (意味着数据不仅在传输过程中被加密,在存储在磁盘上时也会被加密) 。
在高层级上,当最终用户的设备连接到任何 Cloudflare 数据中心时,该请求会以如下方式被处理:
-
根据寻址信息 (第 3 层 / 网络层) ,某些可用于网络攻击的请求类型会被立即丢弃。
-
接下来,加密的请求被解密 (TLS 终止) ,并接受由您配置的 Cloudflare 安全和性能产品进行检查 —— 例如,配置规则、WAF 自定义规则和速率限制规则 —— 这些规则的适用顺序是由 流量序列 ↗ 定义的。此过程可以检测并阻止各种网络攻击,这包括应用层 (第 7 层) DDoS 攻击、自动 Bot 流量、凭证填充 (攻击者使用窃取的用户名/密码组合) 以及 SQL 注入 (攻击者向 Web 请求插入恶意数据库命令) 等。
-
经过检查的请求然后传递到缓存层。如果已缓存的请求内容的副本可用,它将被直接服务给用户。如果未缓存,请求将转发到您的源服务器。除非您配置了不同的加密模式,否则 Cloudflare 数据中心与源服务器之间的流量将进行加密。
-
当响应从您的源服务器到达时,任何符合条件的静态内容将被缓存到加密磁盘上。然后该响应经过您配置的安全和性能产品之后再返回给用户。
默认情况下,Cloudflare 会在全球范围的每个数据中心进行 TLS 终止 (解密 HTTPS 流量) —— 即在最终用户连接至 Cloudflare 背后的网站或应用程序的任意地点进行。需要限制解密发生地点的客户可以配置 区域服务 来指定由哪些区域处理 TLS 终止和流量处理。