当您的 DNS 记录被代理时,Cloudflare 加速并保护您的站点。
对代理 apex 域名的 dig 查询返回 Cloudflare IP 地址。这样,源站服务器的 IP 地址对公众隐藏。代理优势仅适用于 HTTP 流量。
当服务器 IP 地址暴露时,您的服务器更容易受到直接攻击。通过 Cloudflare 代理流量时,攻击者仍有可能(但更困难)确定源站服务器 IP 地址。
当 DNS 记录可能暴露源站服务器 IP 地址时,Cloudflare 仪表板显示警告。这些警告不会阻止或影响您站点的流量。
当 zone 有未代理的 DNS 记录时,DNS Records(DNS 记录) 页面显示以下横幅:
Proxying is required for most security and performance features. Set your DNS records to proxied by clicking "Edit" in the table below, to benefit from DDoS protection, security rules, caching, and more.(大多数安全和性能功能都需要代理。点击下表中的 “Edit” 将 DNS 记录设为已代理,即可受益于 DDoS 防护、安全规则、缓存等。)
单个 DNS 记录也可能显示警告。具体消息取决于记录是否可以被代理。
Cloudflare 建议代理处理 HTTP 流量的任何记录,以便 dig 查询返回 Cloudflare IP 地址而不是源站服务器 IP 地址。
要利用 Cloudflare 的性能和安全优势,请代理 A、AAAA 和 CNAME 记录。
某些 DNS 记录必须保持仅 DNS。例如,您可能必须在同一物理服务器上托管多个服务(例如网站和电子邮件)。
当仅 DNS 记录指向与代理记录相同的源站服务器时,对该记录的 dig 查询会揭示源站服务器的 IP 地址。这使潜在攻击者更容易直接针对源站服务器。
为降低此风险:
- 在无法避免拥有仅 DNS 记录的情况下,分析在同一源站服务器上托管多个服务的影响。
- 代理所有与 apex 域名共享相同源 IP 地址且可以安全通过 Cloudflare 代理的记录。