← Cloudflare DNS / dns / proxy-status
Případy použití
Tato stránka uvádí běžné scénáře, kdy by DNS záznamy měly být proxováno nebo nastaven na DNS only, a popisuje aspekty, které je třeba zvážit v závislosti na vaší konfiguraci. Podrobnosti o tom, jak funguje stav proxy, najdete v Stav proxy.
Proxované záznamy
Prostřednictvím proxy byste měli směrovat všechny záznamy A, AAAA a CNAME, které obsluhují webový provoz HTTP nebo HTTPS. Patří sem záznamy pro:
- Váš web nebo webová aplikace (například
example.com,www.example.com) - Subdomény, které slouží k zobrazení webového obsahu (například
blog.example.com,app.example.com) - API endpointy, které přijímají požadavky HTTP/HTTPS a nevyžadují ověření zdrojové IP adresy
Proxované záznamy těží z Ochrana před DDoS ↗, ukládání do mezipaměti, WAF, a další bezpečnostní a výkonnostní funkce Cloudflare.
Když je provoz proxovaný přes Cloudflare, platí následující chování. V závislosti na vašem případu použití může být nutné upravit konfiguraci origin serveru.
Změny zdrojové IP
Váš origin server vidí jako zdroj všech požadavků IP adresy Cloudflare místo IP adresy koncového uživatele. Aplikace, které se pro ověřování, rate limiting nebo geolokaci spoléhají na zdrojovou IP adresu, nebudou bez dalšího nastavení fungovat podle očekávání.
Cloudflare zahrnuje původní IP adresu návštěvníka do CF-Connecting-IP a X-Forwarded-For hlaviček požadavku. Nakonfigurujte svůj původový server tak, aby IP adresu návštěvníka četl z těchto hlaviček. Další informace najdete v Obnovení původních IP adres návštěvníků.
Ověřování klientského certifikátu (mTLS)
Když je záznam proxovaný, TLS se ukončuje na globální síti Cloudflare. Cloudflare pak naváže samostatné TLS spojení k vašemu origin serveru. Origin server proto během TLS handshake nikdy nezíská klientský certifikát koncového uživatele. mTLS můžete dosáhnout některým z těchto způsobů:
- Klientské certifikáty (mTLS): ověřovat klientské certifikáty mezi vašimi koncovými uživateli a Cloudflare.
- Authenticated Origin Pulls: Ověřte, že provoz přicházející na váš origin server pochází z Cloudflare.
- Předejte klientský certifikát: Přeposílejte údaje o klientském certifikátu na váš origin server prostřednictvím HTTP hlaviček.
Úpravy hlaviček
Cloudflare při proxování provozu přidává a upravuje HTTP hlavičky požadavků, včetně hlaviček pro identifikace IP adresy návštěvníka, diagnostiku a správu připojení. U aplikací, které očekávají pevný počet hlaviček nebo je zpracovávají podle pozice místo podle názvu, mohou nastat chyby.
Úplný seznam hlaviček, které Cloudflare přidává nebo upravuje, najdete v Hlavičky požadavku HTTP.
DNS only
Následující záznamy by měly být nastaveny na DNS-only, protože služby, které podporují, nejsou kompatibilní s HTTP proxy Cloudflare. Proxování těchto záznamů způsobí, že přidružená služba přestane fungovat.
Záznamy MX nelze proxovat. Pokud se záznam A nebo AAAA používá výhradně pro e-mail (například mail.example.com), měl by být rovněž nastaven na DNS-only.
Cloudflare neproxuje provoz SMTP na portu 25 ve výchozím nastavení. Proxování záznamu, který zpracovává e-mailový provoz, způsobí, že se mailové servery připojí k IP adresám Cloudflare místo k vašemu mailovému serveru. Tím se doručování e-mailů znemožní.
Pro e-mail používejte samostatný hostname, odlišný od hostname vašeho proxovaného webového provozu. Pokud váš záznam MX ukazuje na stejný hostname jako váš web, Cloudflare dynamicky přidává na začátek _dc-mx k názvu hostitele v odpovědi pro záznam MX. To zajišťuje, že provoz e-mailu nebo služby obchází proxy Cloudflare a dostane se přímo na váš server.
Ověření domény
Služby třetích stran často pro ověření vlastnictví domény vyžadují CNAME nebo TXT záznamy. Proxování ověřovacího CNAME záznamu vrátí IP adresy Cloudflare místo očekávaného ověřovacího cíle. Služba třetí strany pak odpověď nedokáže přiřadit a ověření selže.
Časté služby, které vyžadují ověřovací záznamy jen pro DNS:
- Google Workspace
- AWS Certificate Manager (
acm-validations.aws) - Squarespace (
verify.squarespace.com) - Amazon Amplify
Nastavte ověřovací záznamy domény na DNS Only dokud se ověření nedokončí. Některé služby vyžadují, aby záznam zůstal trvale nastaven na DNS-only.
Weby hostované jako SaaS
Pokud je váš web hostovaný na platformě SaaS (například Wix, Squarespace, Webflow), platforma obsluhuje váš web z vlastní infrastruktury. Proxování DNS záznamu směřujícího na SaaS platformu způsobuje jeden nebo více z následujících problémů:
- Chyby SSL: Cloudflare i platforma SaaS se pokoušejí ukončit SSL, což způsobuje neshodu certifikátů nebo selhání handshake.
- Přesměrovací smyčky: Obě služby se pokoušejí přesměrovat HTTP na HTTPS, což vytváří nekonečnou smyčku.
- Nefunkční stránky nebo prostředky: Platforma odmítá požadavky, které nepřicházejí přímo z očekávaného DNS překladu.
Pokud vaše platforma SaaS výslovně nepodporuje proxy Cloudflare, nastavte záznam na Pouze DNS. Viz záznamy DNS specifické pro dodavatele pro pokyny specifické pro danou platformu.
Služby mimo HTTP
Záznamy používané pro FTP, SSH, RDP, herní servery nebo jiné protokoly mimo HTTP musí být nastavené jako DNS-only. Proxy Cloudflare zpracovává pouze provoz HTTP a HTTPS. Pokud tyto záznamy proxujete, provoz se přesměruje na Cloudflare, který připojení mimo HTTP zahodí.
Pro proxování protokolů jiných než HTTP použijte Cloudflare Spectrum.
Jiní poskytovatelé CDN nebo proxy
Pokud záznam CNAME směřuje na jiného poskytovatele CDN nebo proxy (například AWS CloudFront, Akamai, Fastly), může jeho proxování přes Cloudflare způsobit konflikt mezi oběma proxy servery:
- Selhání vyjednávání SSL: Obě proxy se pokoušejí ukončit TLS, což vede k chybám v řetězu certifikátů.
- Směrovací smyčky: Každá proxy přeposílá požadavky zpět té druhé.
- Chyby konektivity: Upstream CDN odmítá požadavky z IP adres Cloudflare.
Cloudflare automaticky brání proxování pro některé známé cíle. U cílů, které se automaticky neblokují, nastavte záznam na Pouze DNS pokud se potýkáte s problémy s připojením.
Ověřování původu pro API a webhooky
Některé služby třetích stran ověřují zdrojovou IP adresu příchozích volání API nebo doručovaných webhooků. Pokud proxujete DNS záznam pro koncový bod, který odesílá odchozí požadavky nebo přijímá webhooky, vzdálená služba uvidí IP adresy Cloudflare místo IP adresy vašeho serveru. To způsobí selhání ověření.
Pokud služba třetí strany vyžaduje ověření na základě IP adresy a nepřijímá Rozsahy IP adres Cloudflare ↗, nastavte záznam pro danou službu na Pouze DNS.