INTEGRITY Dokumentace

Případy použití

Tato stránka uvádí běžné scénáře, kdy by DNS záznamy měly být proxováno nebo nastaven na DNS only, a popisuje aspekty, které je třeba zvážit v závislosti na vaší konfiguraci. Podrobnosti o tom, jak funguje stav proxy, najdete v Stav proxy.

Proxované záznamy

Prostřednictvím proxy byste měli směrovat všechny záznamy A, AAAA a CNAME, které obsluhují webový provoz HTTP nebo HTTPS. Patří sem záznamy pro:

Proxované záznamy těží z Ochrana před DDoS, ukládání do mezipaměti, WAF, a další bezpečnostní a výkonnostní funkce Cloudflare.

Když je provoz proxovaný přes Cloudflare, platí následující chování. V závislosti na vašem případu použití může být nutné upravit konfiguraci origin serveru.

Změny zdrojové IP

Váš origin server vidí jako zdroj všech požadavků IP adresy Cloudflare místo IP adresy koncového uživatele. Aplikace, které se pro ověřování, rate limiting nebo geolokaci spoléhají na zdrojovou IP adresu, nebudou bez dalšího nastavení fungovat podle očekávání.

Cloudflare zahrnuje původní IP adresu návštěvníka do CF-Connecting-IP a X-Forwarded-For hlaviček požadavku. Nakonfigurujte svůj původový server tak, aby IP adresu návštěvníka četl z těchto hlaviček. Další informace najdete v Obnovení původních IP adres návštěvníků.

Ověřování klientského certifikátu (mTLS)

Když je záznam proxovaný, TLS se ukončuje na globální síti Cloudflare. Cloudflare pak naváže samostatné TLS spojení k vašemu origin serveru. Origin server proto během TLS handshake nikdy nezíská klientský certifikát koncového uživatele. mTLS můžete dosáhnout některým z těchto způsobů:

Úpravy hlaviček

Cloudflare při proxování provozu přidává a upravuje HTTP hlavičky požadavků, včetně hlaviček pro identifikace IP adresy návštěvníka, diagnostiku a správu připojení. U aplikací, které očekávají pevný počet hlaviček nebo je zpracovávají podle pozice místo podle názvu, mohou nastat chyby.

Úplný seznam hlaviček, které Cloudflare přidává nebo upravuje, najdete v Hlavičky požadavku HTTP.

DNS only

Následující záznamy by měly být nastaveny na DNS-only, protože služby, které podporují, nejsou kompatibilní s HTTP proxy Cloudflare. Proxování těchto záznamů způsobí, že přidružená služba přestane fungovat.

E-mail

Záznamy MX nelze proxovat. Pokud se záznam A nebo AAAA používá výhradně pro e-mail (například mail.example.com), měl by být rovněž nastaven na DNS-only.

Cloudflare neproxuje provoz SMTP na portu 25 ve výchozím nastavení. Proxování záznamu, který zpracovává e-mailový provoz, způsobí, že se mailové servery připojí k IP adresám Cloudflare místo k vašemu mailovému serveru. Tím se doručování e-mailů znemožní.

Pro e-mail používejte samostatný hostname, odlišný od hostname vašeho proxovaného webového provozu. Pokud váš záznam MX ukazuje na stejný hostname jako váš web, Cloudflare dynamicky přidává na začátek _dc-mx k názvu hostitele v odpovědi pro záznam MX. To zajišťuje, že provoz e-mailu nebo služby obchází proxy Cloudflare a dostane se přímo na váš server.

Ověření domény

Služby třetích stran často pro ověření vlastnictví domény vyžadují CNAME nebo TXT záznamy. Proxování ověřovacího CNAME záznamu vrátí IP adresy Cloudflare místo očekávaného ověřovacího cíle. Služba třetí strany pak odpověď nedokáže přiřadit a ověření selže.

Časté služby, které vyžadují ověřovací záznamy jen pro DNS:

Nastavte ověřovací záznamy domény na DNS Only dokud se ověření nedokončí. Některé služby vyžadují, aby záznam zůstal trvale nastaven na DNS-only.

Weby hostované jako SaaS

Pokud je váš web hostovaný na platformě SaaS (například Wix, Squarespace, Webflow), platforma obsluhuje váš web z vlastní infrastruktury. Proxování DNS záznamu směřujícího na SaaS platformu způsobuje jeden nebo více z následujících problémů:

Pokud vaše platforma SaaS výslovně nepodporuje proxy Cloudflare, nastavte záznam na Pouze DNS. Viz záznamy DNS specifické pro dodavatele pro pokyny specifické pro danou platformu.

Služby mimo HTTP

Záznamy používané pro FTP, SSH, RDP, herní servery nebo jiné protokoly mimo HTTP musí být nastavené jako DNS-only. Proxy Cloudflare zpracovává pouze provoz HTTP a HTTPS. Pokud tyto záznamy proxujete, provoz se přesměruje na Cloudflare, který připojení mimo HTTP zahodí.

Pro proxování protokolů jiných než HTTP použijte Cloudflare Spectrum.

Jiní poskytovatelé CDN nebo proxy

Pokud záznam CNAME směřuje na jiného poskytovatele CDN nebo proxy (například AWS CloudFront, Akamai, Fastly), může jeho proxování přes Cloudflare způsobit konflikt mezi oběma proxy servery:

Cloudflare automaticky brání proxování pro některé známé cíle. U cílů, které se automaticky neblokují, nastavte záznam na Pouze DNS pokud se potýkáte s problémy s připojením.

Ověřování původu pro API a webhooky

Některé služby třetích stran ověřují zdrojovou IP adresu příchozích volání API nebo doručovaných webhooků. Pokud proxujete DNS záznam pro koncový bod, který odesílá odchozí požadavky nebo přijímá webhooky, vzdálená služba uvidí IP adresy Cloudflare místo IP adresy vašeho serveru. To způsobí selhání ověření.

Pokud služba třetí strany vyžaduje ověření na základě IP adresy a nepřijímá Rozsahy IP adres Cloudflare, nastavte záznam pro danou službu na Pouze DNS.