跳转到内容
搜索文档

保护您的源服务器

最后更新 查看 MarkdownAgent 设置

您的源服务器是 Cloudflare 不拥有的物理或虚拟机器,托管您的应用内容(数据、网页等)。

接收过多请求可能对源服务器不利。这些请求可能增加访客的延迟、产生更高成本——尤其是基于云的机器——并可能导致应用离线。

保护源连接

保护源连接可防止攻击者发现并因过多请求而压垮您的源服务器。

  • DNS
    1. 代理记录(如有可能):设置已代理(橙色云)DNS 记录以隐藏源 IP 地址并提供 DDoS 保护。为此,您应在源服务器允许 Cloudflare IP 地址,以防止请求被阻止。
    2. 审查仅 DNS 记录:审计现有的仅 DNS 记录(SPFTXT 等),确保它们不包含源 IP 信息。
    3. 评估邮件基础设施:如有可能,请勿在与您要保护的 Web 资源相同的服务器上托管邮件服务,因为发送到不存在地址的邮件会退回给攻击者并暴露邮件服务器 IP。
    4. 轮换源 IP接入后轮换源 IP,因为 DNS 记录属于公共域。历史记录会被保留,并包含加入 Cloudflare 之前的 IP 地址

应用层

Cloudflare Tunnel (HTTP / WebSockets)

Cloudflare Tunnel 通过创建指向 Cloudflare 全球网络的仅出站连接,在没有公开可路由 IP 地址的情况下将您的资源连接到 Cloudflare。

  • 安全性:非常安全。
  • 可用性:所有客户。
  • 面临挑战:需要在源服务器或虚拟机上安装 cloudflared 守护程序。

HTTP 标头验证

仅允许带有特定(且秘密)HTTP 标头的流量。

  • 安全性:中等安全。
  • 可用性:所有客户。
  • 面临挑战
    • 需要在应用程序端和服务器端投入更多配置工作以接受这些标头。
    • 基本身份验证容易受到重放攻击。因为基本身份验证不加密用户凭据,所以流量必须始终通过加密的 SSL 会话发送。
    • 可能存在 SNI / Host 标头不匹配的合理用例,例如通过 Origin Rules 或 Page Rules负载均衡(Load Balancing)Workers,它们都提供 HTTP Host 标头覆盖。
  • 流程
    1. 使用转换规则(Transform rules)Workers 添加 HTTP 身份验证标头。
    2. 配置您的源服务器,以根据 HTTP 身份验证标头限制访问(或执行 HTTP 基本身份验证)。
    3. 配置您的源服务器,以根据 HTTP Host 标头限制访问。具体而言,仅允许包含预期 HTTP Host 标头值的请求,并拒绝所有其他请求。

JSON Web Token (JWT) 验证

仅允许带有相应 JWT 的流量。

传输层

经身份验证的源站拉取

经身份验证的源站拉取(Authenticated Origin Pulls)有助于确保发往您源服务器的请求来自 Cloudflare 网络。

  • 安全性:非常安全。
  • 可用性:所有客户。
  • 面临挑战
    • 需要完全(Full)完全(严格)(Full (strict))加密模式。
    • 需要在应用程序和服务器上投入更多配置工作,例如上传证书并配置服务器使用该证书。
    • 为了实现更严格的安全性,您应该上传自己的证书。虽然 Cloudflare 为您提供了用于轻松配置的证书,但该证书只能保证请求来自 Cloudflare 网络。
    • 对于大量的源服务器而言扩展性较差。

Cloudflare Tunnel (SSH / RDP)

Cloudflare Tunnel 通过创建指向 Cloudflare 全球网络的仅出站连接,在没有公开可路由 IP 地址的情况下将您的资源连接到 Cloudflare。

  • 安全性:非常安全。
  • 可用性:所有客户。
  • 面临挑战:需要在源服务器或虚拟机上安装 cloudflared 守护程序。

网络层

将 Cloudflare IP 地址加入允许列表

显式阻止所有并非来自 Cloudflare IP 地址(或您受信任的合作伙伴、供应商或应用程序的 IP 地址)的流量。

  • 安全性:中等安全。
  • 可用性:所有客户。
  • 面临挑战
    • 需要在您的源服务器上将 Cloudflare IP 范围加入允许列表。
    • 容易受到 IP 欺骗(IP spoofing)攻击。

Cloudflare Magic Transit

Cloudflare Magic Transit 是一种网络安全和性能解决方案,可为本地、云端托管和混合网络提供 DDoS 防护、流量加速等功能。

  • 安全性:非常安全。
  • 可用性:仅限 Enterprise。
  • 面临挑战
    • 客户端的路由器必须:
      • 支持任播隧道(anycast tunneling)。
      • 允许为每个互联网服务提供商(ISP)配置至少一个隧道。
      • 支持最大分段大小(MSS)限制(MSS clamping)。

Cloudflare Network Interconnect

Cloudflare Network Interconnect 允许您将网络基础设施直接与 Cloudflare 连接(而不是使用公共互联网),以获得更可靠和安全的体验。

  • 安全性:非常安全。
  • 可用性:仅限 Enterprise。
  • 面临挑战
    • 需要一定的网络知识。
    • 仅适用于某些客户用例。

专用 CDN 出站 IP

Smart Shield Advanced 为您的 7 层 WAFCDN 服务以及 Spectrum 提供专用出站 IP(从 Cloudflare 到您的源站)。这些出站 IP 专门为您的账户保留,以便您通过在 3 层防火墙中仅允许少量的 IP 地址通过,来提高源站安全性。

  • 安全性:非常安全。
  • 可用性:仅限 Enterprise。
  • 面临挑战:需要网络级防火墙策略。

监控源健康状况

对于被动监控,创建通知以接收 **Origin Error Rate Alerts(当源返回超过可配置阈值的 5xx 代码时发出警报)**和 Passive Origin Monitoring(当 Cloudflare 在几分钟内无法到达源时查看)

对于更主动的监控,为您的源设置独立健康检查

Zero Downtime Failover

如果您在 Cloudflare DNS 中有另一个 AAAAA 记录,或者 Cloudflare Load Balancer 在同一池中提供另一个endpointZero-Downtime Failover 会在做出负载均衡决策之前自动重试对源的请求。

零停机故障转移仅在池中存在另一个健康端点且发生 521、522、523、525 或 526 错误代码 时才会触发单次重试。其他错误代码不会触发零停机故障转移操作。


减少源流量

阻止流量

更多详情,请参阅保护您的网站

增加缓存

缓存在 Cloudflare 全球数据中心存储应用数据(网页等),减少发送到源服务器的请求数量。

分发流量

要在多台服务器之间随机分发流量,设置多个 DNS 记录

如需更精细的流量分发控制——包括自动故障转移、智能路由等——请设置我们的附加负载均衡服务

要防止特定 endpoint 因流量峰值而不堪重负,设置 Waiting Room

这篇文档对您有帮助吗?