INTEGRITY Dokumentace

Stav proxy

Zatímco váš DNS záznamy obsahují informace o vaší doméně, stav proxy určuje, zda provoz HTTP/HTTPS pro daný záznam prochází sítí Cloudflare, nebo směřuje přímo na váš origin server.

Když je záznam Proxováno, Cloudflare stojí mezi vašimi návštěvníky a vaším serverem: optimalizuje, ukládá do mezipaměti a chrání provoz po celou dobu. Když je záznam Pouze DNS, Cloudflare odpoví skutečnou IP adresou vašeho serveru a nesměruje HTTP/HTTPS provoz přes svou síť.

Pouze záznamy používané pro překlad IP adres (konkrétně záznamy A, AAAA a CNAME) lze proxovat. Ostatní typy záznamů (například MX nebo TXT) jsou vždy jen DNS only.

Cloudflare doporučuje proxovat všechny záznamy A, AAAA a CNAME, které obsluhují webový provoz. Záznamy používané k jiným účelům, jako například záznamy CNAME, které dokládají vlastnictví vaší domény, by neměl být proxovaný.

Přínosy

Když nastavíte záznam DNS na Proxováno (v dashboardu zobrazené jako oranžová ikona cloudu, také označované jako „orange-clouded“), Cloudflare může:

Příklad

Správa DNS pro example.com:

Typ Název Obsah Stav proxy TTL
A blog 192.0.2.1 Proxováno Auto
A shop 192.0.2.2 DNS only Auto

Ve výše uvedené ukázkové tabulce DNS jsou dva DNS záznamy. Záznam s názvem blog má zapnuté proxy, zatímco záznam s názvem shop má proxy vypnuté (tedy DNS only).

To znamená, že:

Další souvislosti najdete v Jak funguje Cloudflare.


Proxované záznamy

Části níže popisují konkrétní chování a očekávané výsledky, když máte DNS záznamy nastavené na proxováno. Mohou se také objevit i omezení v konkrétních scénářích.

Předdefinovaná doba platnosti (TTL)

Všechny proxované záznamy mají standardně dobu platnosti (TTL) Auto, která je nastavena na 300 sekund. Tuto hodnotu nelze upravit.

Toto krátké TTL zajišťuje, že pokud Cloudflare změní anycastová IP adresa přiřazené vaší adrese, změna se projeví rychle. Rekurzivní resolvery (DNS servery, které vyhledávají záznamy jménem koncových uživatelů) nebudou starou adresu ukládat do mezipaměti déle než 300 sekund (pět minut).

Kombinace proxovaných a neproxovaných záznamů

Pokud máte u stejného názvu více záznamů A nebo AAAA a alespoň jeden z nich je proxovaný, Cloudflare bude považovat všechny záznamy A nebo AAAA u tohoto názvu za proxované.

Příklad

Správa DNS pro example.com:

Typ Název Obsah Stav proxy TTL
A blog 192.0.2.1 Proxováno Auto
A blog 192.0.2.5 DNS only Auto

V tomto příkladu veškerý provoz určený pro blog.example.com bude posuzován, jako by oba záznamy byly Proxováno.

Cloudflare bude proxovat požadavek i tehdy, pokud je proxovaný některý název hostitele v řetězci CNAME, tedy tam, kde jeden záznam CNAME odkazuje na jiný.

Příklad

Uvažujte, že stejný účet Cloudflare obsahuje dvě různé zóny, example.com a example.net.

Správa DNS pro example.com:

Typ Název Obsah Stav proxy TTL
CNAME example.com origin.example.net DNS only Auto

Správa DNS pro example.net:

Typ Název Obsah Stav proxy TTL
CNAME origin.example.net <origin> Proxováno Auto

V tomto příkladu veškerý provoz určený pro example.com bude považován za Proxováno.

záznamy CNAME

S zploštění CNAME, Cloudflare sleduje řetězec CNAME záznamů, aby našel konečnou IP adresu, což pomáhá rychlejšímu překladu DNS dotazů. Proxované záznamy CNAME jsou ve výchozím nastavení zploštěné, protože vracejí Cloudflare anycast IP adresy.

V některých případech Cloudflare zobrazí varovnou zprávu nebo zabránit vám v proxování záznamu CNAME. Děje se to kvůli předcházení chybným konfiguracím a obvykle to souvisí s jinými poskytovateli CDN nebo s konkrétními záznamy používanými pro DKIM (ověřování e-mailů) validace.

Optimalizace protokolu

U proxovaných záznamů, pokud vaše doména má Povoleno HTTP/2 nebo HTTP/3 a zároveň používá Universal SSL, Cloudflare automaticky vygeneruje Záznamy HTTPS Service (HTTPS) za běhu. Tyto DNS záznamy poskytují klientům předem informace o tom, jak se připojit k vašemu serveru, aniž by museli navazovat počáteční nešifrované HTTP připojení ke zjištění podporovaných protokolů.

Limity velikosti požadavku a odpovědi

Cloudflare vynucuje limity velikosti u proxovaných požadavků. Tyto limity se liší podle plánu a dokud je provoz proxovaný, nelze je obejít. Úplný seznam limitů pro připojení a požadavky najdete v Limity připojení.

Časové limity připojení

Cloudflare vynucuje výchozí Proxy Read Timeout mezi Cloudflare a vaším origin serverem. Pokud origin server neodešle odpověď HTTP v rámci definovaného časového limitu, Cloudflare vrátí 524 chyba. Zákazníci na plánu Enterprise mohou zvýšení hodnoty časového limitu.


Záznamy pouze pro DNS

Když je záznam A, AAAA nebo CNAME Pouze DNS (v dashboardu zobrazené jako šedá ikona cloudu, také označované jako „gray-clouded“), DNS dotazy na tyto záznamy se přeloží na skutečnou origin IP adresu záznamu, jak je popsáno v příklad.

Pouze DNS se doporučuje pouze pro záznamy, které neobsluhují webový provoz, například záznamy používané pro směrování e-mailů nebo ověřování domény u třetích stran. Pro záznamy, které obsluhují webový provoz, Pouze DNS znamená, že IP adresy vašeho origin serveru jsou viditelné komukoli, kdo si záznam vyhledá, což může vystavit váš server útočníkům a Útoky DDoS. Cloudflare také nemůže optimalizovat, ukládat do mezipaměti a chránit tyto požadavky ani k nim neposkytuje analytiku HTTP/HTTPS.

Kdy použít DNS-only

Určité DNS záznamy by měly zůstat DNS-only, protože služby, které podporují, nejsou kompatibilní s HTTP proxy Cloudflare. Mezi časté příklady patří poštovní záznamy, záznamy pro ověření domény, weby hostované jako SaaS a služby mimo HTTP.

Podrobný seznam scénářů najdete v Případy použití. Pevná omezení proxování najdete v Omezení proxování.