← Cloudflare DNS / dns / manage-dns-records / troubleshooting
Раскрытые IP-адреса
Если ваши записи DNS проксируется, Cloudflare ускоряет работу и защищает ваш сайт.
dig запрос к вашему проксируемому корневому домену возвращает IP-адрес Cloudflare. Таким образом, IP-адрес вашего исходного сервера остаётся скрытым от посторонних. Преимущества проксирования распространяются только на HTTP-трафик.
Если IP-адрес вашего сервера открыт, сервер более уязвим для прямых атак. Даже при проксировании трафика через Cloudflare злоумышленники всё ещё могут, хотя и с большим трудом, определить IP-адрес вашего origin-сервера.
Предупреждения Dashboard
Панель управления Cloudflare показывает предупреждения, если DNS-записи могут раскрыть IP-адрес вашего исходного сервера. Эти предупреждения не блокируют трафик к вашему сайту и никак на него не влияют.
Если в вашей зоне есть записи DNS, которые не проксируются, DNS-записи странице отображается следующий баннер:
Proxying is required for most security and performance features. Set your DNS records to proxied by clicking "Edit" in the table below, to benefit from DDoS protection, security rules, caching, and more.
Отдельные DNS-записи также могут отображать предупреждения. Конкретный текст сообщения зависит от того, можно ли проксировать запись.
DNS-записи, которые должны быть проксированы
Cloudflare рекомендует проксирование любой записи, которая обрабатывает HTTP-трафик, чтобы dig запрос возвращает IP-адрес Cloudflare вместо IP-адреса вашего исходного сервера.
Чтобы воспользоваться преимуществами Cloudflare в области производительности и безопасности, проксируйте A, AAAA, а также CNAME записи.
DNS-записи, которые должны оставаться DNS only
Некоторые DNS-записи должны оставаться в режиме DNS only. Например, вам может понадобиться разместить несколько служб (например, веб-сайт и почту) на одном физическом сервере.
Если запись DNS-only указывает на тот же origin-сервер, что и проксируемая запись, dig запрос к этой записи раскрывает IP-адрес вашего исходного сервера (origin server). Это упрощает потенциальным злоумышленникам прямую атаку на исходный сервер.
Чтобы снизить этот риск:
- Оцените, как размещение нескольких сервисов на одном исходном сервере влияет на ситуацию, если без записей только DNS не обойтись.
- Проксируйте все записи, у которых тот же исходный IP-адрес, что и у корневого домена, и которые можно безопасно проксировать через Cloudflare.