Správa DNS pro example.com:
| Typ | Název | Obsah | Stav proxy | TTL |
|---|---|---|---|---|
| A | blog |
192.0.2.1 |
Proxováno | Auto |
| A | shop |
192.0.2.2 |
DNS only | Auto |
← Cloudflare DNS / dns
Zatímco váš DNS záznamy obsahují informace o vaší doméně, stav proxy určuje, zda provoz HTTP/HTTPS pro daný záznam prochází sítí Cloudflare, nebo směřuje přímo na váš origin server.
Když je záznam Proxováno, Cloudflare stojí mezi vašimi návštěvníky a vaším serverem: optimalizuje, ukládá do mezipaměti a chrání provoz po celou dobu. Když je záznam Pouze DNS, Cloudflare odpoví skutečnou IP adresou vašeho serveru a nesměruje HTTP/HTTPS provoz přes svou síť.
Pouze záznamy používané pro překlad IP adres (konkrétně záznamy A, AAAA a CNAME) lze proxovat. Ostatní typy záznamů (například MX nebo TXT) jsou vždy jen DNS only.
Cloudflare doporučuje proxovat všechny záznamy A, AAAA a CNAME, které obsluhují webový provoz. Záznamy používané k jiným účelům, jako například záznamy CNAME, které dokládají vlastnictví vaší domény, by neměl být proxovaný.
Když nastavíte záznam DNS na Proxováno (v dashboardu zobrazené jako oranžová ikona cloudu, také označované jako „orange-clouded“), Cloudflare může:
Správa DNS pro example.com:
| Typ | Název | Obsah | Stav proxy | TTL |
|---|---|---|---|---|
| A | blog |
192.0.2.1 |
Proxováno | Auto |
| A | shop |
192.0.2.2 |
DNS only | Auto |
Ve výše uvedené ukázkové tabulce DNS jsou dva DNS záznamy. Záznam s názvem blog má zapnuté proxy, zatímco záznam s názvem shop má proxy vypnuté (tedy DNS only).
To znamená, že:
blog.example.com bude zodpovězen Cloudflare anycastové IP adresy (sdílené IP adresy používané ke směrování provozu přes nejbližší datacentrum) místo 192.0.2.1. Tím se zajistí, že HTTP/HTTPS požadavky na tento název budou směrovány do sítě Cloudflare a bude možné je proxovat, což umožňuje výhody uvedené výše.shop.example.com bude zodpovězen skutečnou IP adresou origin serveru, 192.0.2.2. Tím se IP adresa vašeho originu vystaví komukoli, kdo si záznam vyžádá, čímž přijdete o jednu vrstvu ochrany proti cíleným útokům. Cloudflare navíc pro tyto požadavky nemůže poskytovat HTTP/HTTPS analytiku (pouze DNS analytiku).Další souvislosti najdete v Jak funguje Cloudflare.
Části níže popisují konkrétní chování a očekávané výsledky, když máte DNS záznamy nastavené na proxováno. Mohou se také objevit i omezení v konkrétních scénářích.
Všechny proxované záznamy mají standardně dobu platnosti (TTL) Auto, která je nastavena na 300 sekund. Tuto hodnotu nelze upravit.
Toto krátké TTL zajišťuje, že pokud Cloudflare změní anycastová IP adresa přiřazené vaší adrese, změna se projeví rychle. Rekurzivní resolvery (DNS servery, které vyhledávají záznamy jménem koncových uživatelů) nebudou starou adresu ukládat do mezipaměti déle než 300 sekund (pět minut).
Pokud máte u stejného názvu více záznamů A nebo AAAA a alespoň jeden z nich je proxovaný, Cloudflare bude považovat všechny záznamy A nebo AAAA u tohoto názvu za proxované.
Příklad
Správa DNS pro example.com:
| Typ | Název | Obsah | Stav proxy | TTL |
|---|---|---|---|---|
| A | blog |
192.0.2.1 |
Proxováno | Auto |
| A | blog |
192.0.2.5 |
DNS only | Auto |
V tomto příkladu veškerý provoz určený pro blog.example.com bude posuzován, jako by oba záznamy byly Proxováno.
Cloudflare bude proxovat požadavek i tehdy, pokud je proxovaný některý název hostitele v řetězci CNAME, tedy tam, kde jeden záznam CNAME odkazuje na jiný.
Příklad
Uvažujte, že stejný účet Cloudflare obsahuje dvě různé zóny, example.com a example.net.
Správa DNS pro example.com:
| Typ | Název | Obsah | Stav proxy | TTL |
|---|---|---|---|---|
| CNAME | example.com |
origin.example.net |
DNS only | Auto |
Správa DNS pro example.net:
| Typ | Název | Obsah | Stav proxy | TTL |
|---|---|---|---|---|
| CNAME | origin.example.net |
<origin> |
Proxováno | Auto |
V tomto příkladu veškerý provoz určený pro example.com bude považován za Proxováno.
S zploštění CNAME, Cloudflare sleduje řetězec CNAME záznamů, aby našel konečnou IP adresu, což pomáhá rychlejšímu překladu DNS dotazů. Proxované záznamy CNAME jsou ve výchozím nastavení zploštěné, protože vracejí Cloudflare anycast IP adresy.
V některých případech Cloudflare zobrazí varovnou zprávu nebo zabránit vám v proxování záznamu CNAME. Děje se to kvůli předcházení chybným konfiguracím a obvykle to souvisí s jinými poskytovateli CDN nebo s konkrétními záznamy používanými pro DKIM ↗ (ověřování e-mailů) validace.
U proxovaných záznamů, pokud vaše doména má Povoleno HTTP/2 nebo HTTP/3 a zároveň používá Universal SSL, Cloudflare automaticky vygeneruje Záznamy HTTPS Service (HTTPS) za běhu. Tyto DNS záznamy poskytují klientům předem informace o tom, jak se připojit k vašemu serveru, aniž by museli navazovat počáteční nešifrované HTTP připojení ke zjištění podporovaných protokolů.
Cloudflare vynucuje limity velikosti u proxovaných požadavků. Tyto limity se liší podle plánu a dokud je provoz proxovaný, nelze je obejít. Úplný seznam limitů pro připojení a požadavky najdete v Limity připojení.
Cloudflare vynucuje výchozí Proxy Read Timeout mezi Cloudflare a vaším origin serverem. Pokud origin server neodešle odpověď HTTP v rámci definovaného časového limitu, Cloudflare vrátí 524 chyba. Zákazníci na plánu Enterprise mohou zvýšení hodnoty časového limitu.
Když je záznam A, AAAA nebo CNAME Pouze DNS (v dashboardu zobrazené jako šedá ikona cloudu, také označované jako „gray-clouded“), DNS dotazy na tyto záznamy se přeloží na skutečnou origin IP adresu záznamu, jak je popsáno v příklad.
Pouze DNS se doporučuje pouze pro záznamy, které neobsluhují webový provoz, například záznamy používané pro směrování e-mailů nebo ověřování domény u třetích stran. Pro záznamy, které obsluhují webový provoz, Pouze DNS znamená, že IP adresy vašeho origin serveru jsou viditelné komukoli, kdo si záznam vyhledá, což může vystavit váš server útočníkům a Útoky DDoS ↗. Cloudflare také nemůže optimalizovat, ukládat do mezipaměti a chránit tyto požadavky ani k nim neposkytuje analytiku HTTP/HTTPS.
Určité DNS záznamy by měly zůstat DNS-only, protože služby, které podporují, nejsou kompatibilní s HTTP proxy Cloudflare. Mezi časté příklady patří poštovní záznamy, záznamy pro ověření domény, weby hostované jako SaaS a služby mimo HTTP.
Podrobný seznam scénářů najdete v Případy použití. Pevná omezení proxování najdete v Omezení proxování.