Управление DNS для example.com:
| Тип | Название | Content | Статус прокси | TTL |
|---|---|---|---|---|
| A | blog |
192.0.2.1 |
Proxied | Auto |
| A | shop |
192.0.2.2 |
DNS only | Auto |
← Cloudflare DNS / dns
Пока ваш DNS-записи содержат информацию о вашем домене, статус прокси определяет, проходит ли HTTP/HTTPS-трафик для этой записи через сеть Cloudflare или направляется напрямую на ваш origin-сервер.
Когда запись Proxied, Cloudflare находится между вашими посетителями и вашим сервером: оптимизирует, кеширует и защищает трафик по пути. Когда запись DNS-only, Cloudflare отвечает фактическим IP-адресом вашего сервера и не пропускает трафик HTTP/HTTPS через свою сеть.
Только записи, используемые для разрешения IP-адресов (записи A, AAAA и CNAME) можно проксировать. Другие типы записей (например, MX или TXT) всегда остаются DNS-only.
Cloudflare рекомендует проксировать все записи A, AAAA и CNAME, которые обслуживают веб-трафик. Записи, используемые для других целей, например Записи CNAME, подтверждающие владение доменом, не должна быть проксирована.
Если задать для записи DNS значение Proxied отображается в виде оранжевого значка облака в дашборде, также называется "orange-clouded". В этом случае Cloudflare может:
Управление DNS для example.com:
| Тип | Название | Content | Статус прокси | TTL |
|---|---|---|---|---|
| A | blog |
192.0.2.1 |
Proxied | Auto |
| A | shop |
192.0.2.2 |
DNS only | Auto |
В таблице DNS из примера выше есть две записи DNS. Запись с именем blog включено проксирование, тогда как у записи с именем shop проксирование отключено (то есть DNS only).
Это означает следующее:
blog.example.com будет отвечать Cloudflare anycast IP-адреса общие IP-адреса, используемые для маршрутизации трафика через ближайший дата-центр, вместо 192.0.2.1. Это гарантирует, что HTTP/HTTPS-запросы для этого имени будут отправляться в сеть Cloudflare и смогут проксироваться, что позволяет использовать преимущества, перечисленные выше.shop.example.com будет отвечать фактическим IP-адресом источника, 192.0.2.2. Это раскрывает IP-адрес вашего источника любому, кто запросит эту запись, что убирает один из уровней защиты от целевых атак. Кроме того, Cloudflare не может предоставлять аналитику HTTP/HTTPS для таких запросов (только аналитику DNS).Дополнительный контекст см. в Как работает Cloudflare.
В разделах ниже описано, как ведут себя DNS-записи и каких результатов ожидать, если они установлены как проксируется. Также могут быть некоторые ограничения в определённых сценариях.
По умолчанию у всех проксируемых записей время жизни (TTL) составляет Auto, которое установлено равным 300 секундам. Изменить это значение нельзя.
Такой короткий TTL гарантирует, что если Cloudflare изменит anycast IP-адрес присвоенный вашей записи, изменение вступает в силу быстро. Рекурсивные резолверы (DNS-серверы, которые выполняют поиск записей от имени конечных пользователей) не будут кешировать старый адрес дольше 300 секунд (пяти минут).
Если у вас несколько записей A или AAAA с одинаковым именем и хотя бы одна из них проксирована, Cloudflare будет считать проксированными все записи A и AAAA с этим именем.
Пример
Управление DNS для example.com:
| Тип | Название | Content | Статус прокси | TTL |
|---|---|---|---|---|
| A | blog |
192.0.2.1 |
Proxied | Auto |
| A | blog |
192.0.2.5 |
DNS only | Auto |
В этом примере весь трафик, предназначенный для blog.example.com будет рассматриваться так, как если бы обе записи были Proxied.
Cloudflare также проксирует запрос, если проксируется имя хоста в цепочке CNAME, то есть когда одна запись CNAME указывает на другую.
Пример
Предположим, что в одном аккаунте Cloudflare есть две разные зоны: example.com и example.net.
Управление DNS для example.com:
| Тип | Название | Content | Статус прокси | TTL |
|---|---|---|---|---|
| CNAME | example.com |
origin.example.net |
DNS only | Auto |
Управление DNS для example.net:
| Тип | Название | Content | Статус прокси | TTL |
|---|---|---|---|---|
| CNAME | origin.example.net |
<origin> |
Proxied | Auto |
В этом примере весь трафик, предназначенный для example.com будет рассматриваться как Proxied.
С CNAME flattening, Cloudflare проходит по цепочке CNAME, чтобы найти конечный IP-адрес, что помогает быстрее разрешать DNS-запросы. Проксируемые записи CNAME по умолчанию сглаживаются, так как возвращают anycast IP-адреса Cloudflare.
В некоторых случаях Cloudflare покажет предупреждение или предотвратить вам проксировать запись CNAME. Это сделано во избежание неверных настроек и обычно связано с другими провайдерами CDN или с определёнными записями, используемыми для DKIM ↗ (проверка аутентификации электронной почты).
Для проксируемых записей, если у вашего домена есть Включён HTTP/2 или HTTP/3 и также использует Universal SSL, Cloudflare автоматически создаёт Записи HTTPS Service (HTTPS) на лету. Эти DNS-записи заранее сообщают клиентам, как подключаться к вашему серверу, без необходимости в первоначальном незашифрованном HTTP-соединении для определения поддерживаемых протоколов.
Cloudflare устанавливает ограничения на размер проксируемых запросов. Эти ограничения зависят от тарифного плана и не могут быть обойдены, пока трафик проксируется. Полный список ограничений на соединения и запросы см. в Лимиты подключений.
Cloudflare применяет стандартное значение Proxy Read Timeout между Cloudflare и вашим origin-сервером. Если ваш origin-сервер не отправляет HTTP-ответ в течение заданного времени, Cloudflare возвращает 524 ошибка. Клиенты на тарифе Enterprise могут увеличьте значение тайм-аута.
Когда запись A, AAAA или CNAME DNS-only отображается в виде серого значка облака в дашборде, также называется "gray-clouded". DNS-запросы для таких записей разрешаются в фактический исходный IP-адрес записи, как описано в пример.
DNS-only рекомендуется только для записей, не обслуживающих веб-трафик, например для записей маршрутизации почты или подтверждения домена сторонними сервисами. Для записей, обслуживающих веб-трафик, DNS-only означает, что IP-адреса вашего источника видны любому, кто запрашивает эту запись, что может подвергнуть ваш сервер риску со стороны злоумышленников, а также DDoS-атаки ↗. Cloudflare также не может оптимизируйте, кэшируйте и защищайте эти запросы и не предоставляет по ним аналитику HTTP/HTTPS.
Некоторые записи DNS должны оставаться в статусе DNS only, поскольку сервисы, которые они обслуживают, несовместимы с HTTP-прокси Cloudflare. Типичные примеры: почтовые записи, записи для подтверждения домена, сайты на SaaS-платформах и сервисы, не использующие HTTP.
Подробный список сценариев см. в Сценарии использования. Информацию о жёстких ограничениях проксирования см. в Ограничения проксирования.