跳转到内容
搜索文档

代理限制

最后更新 查看 MarkdownAgent 设置

本页说明 代理 DNS 记录 时的预期限制。有关代理的更多信息,请参阅 Cloudflare DNS 如何工作

有关何时代理记录以及何时使用仅 DNS 的指导,请参阅用例

代理资格

仅服务于 HTTP 或 HTTPS 流量的 A、AAAA 与 CNAME 记录可以代理。其他 DNS 记录类型无法代理。

若你遇到无法代理的 CNAME 记录——通常与其他 CDN 提供商相关——该记录的代理版本将导致连接错误。Cloudflare 有意阻止该记录被代理,以保护你免受错误配置影响。

不可代理的目标

预签名 DNSSEC

若你将 Cloudflare 用作辅助 DNS 提供商,并利用 Secondary DNS Overrides 将记录设置为代理,请注意选择预签名 DNSSEC 会使 Cloudflare 将你的记录视为仅 DNS。

端口与协议

要在非标准端口上代理 HTTP/HTTPS 流量,或代理基于 TCP 或 UDP 的应用程序,请使用 Cloudflare Spectrum

待处理域名

当你将域名添加到 Cloudflare 时,Cloudflare 保护将处于待定状态,直到我们验证所有权。这可能需要最多 24 小时完成。

这意味着 DNS 记录——即使是设置为通过 Cloudflare 代理流量的记录——在 zone 激活之前都将是仅 DNS,并且对你的 DNS 记录的任何请求都将返回源站服务器的 IP 地址。

若此警告在 24 小时后仍然存在,请参阅故障排除

为增强安全性,我们建议在 zone 激活后于托管提供商处轮换你的源站 IP 地址。此操作可防止在接入过程中泄露源站 IP。

Windows 身份验证

由于 Microsoft Integrated Windows Authentication、NTLM 与 Kerberos 违反 HTTP/1.1 规范,它们与代理的 DNS 记录不兼容。NTLM 在 TCP 连接级别(第 4 层)进行身份验证,而 Cloudflare 不保证来自同一客户端的连续请求会重用到源站的同一 TCP 连接。这可能导致重复的身份验证提示或身份验证循环。

这篇文档对您有帮助吗?