INTEGRITY Документация

Статус прокси

Пока ваш DNS-записи содержат информацию о вашем домене, статус прокси определяет, проходит ли HTTP/HTTPS-трафик для этой записи через сеть Cloudflare или направляется напрямую на ваш origin-сервер.

Когда запись Proxied, Cloudflare находится между вашими посетителями и вашим сервером: оптимизирует, кеширует и защищает трафик по пути. Когда запись DNS-only, Cloudflare отвечает фактическим IP-адресом вашего сервера и не пропускает трафик HTTP/HTTPS через свою сеть.

Только записи, используемые для разрешения IP-адресов (записи A, AAAA и CNAME) можно проксировать. Другие типы записей (например, MX или TXT) всегда остаются DNS-only.

Cloudflare рекомендует проксировать все записи A, AAAA и CNAME, которые обслуживают веб-трафик. Записи, используемые для других целей, например Записи CNAME, подтверждающие владение доменом, не должна быть проксирована.

Преимущества

Если задать для записи DNS значение Proxied отображается в виде оранжевого значка облака в дашборде, также называется "orange-clouded". В этом случае Cloudflare может:

Пример

Управление DNS для example.com:

Тип Название Content Статус прокси TTL
A blog 192.0.2.1 Proxied Auto
A shop 192.0.2.2 DNS only Auto

В таблице DNS из примера выше есть две записи DNS. Запись с именем blog включено проксирование, тогда как у записи с именем shop проксирование отключено (то есть DNS only).

Это означает следующее:

Дополнительный контекст см. в Как работает Cloudflare.


Проксируемые записи

В разделах ниже описано, как ведут себя DNS-записи и каких результатов ожидать, если они установлены как проксируется. Также могут быть некоторые ограничения в определённых сценариях.

Предустановленное время жизни (TTL)

По умолчанию у всех проксируемых записей время жизни (TTL) составляет Auto, которое установлено равным 300 секундам. Изменить это значение нельзя.

Такой короткий TTL гарантирует, что если Cloudflare изменит anycast IP-адрес присвоенный вашей записи, изменение вступает в силу быстро. Рекурсивные резолверы (DNS-серверы, которые выполняют поиск записей от имени конечных пользователей) не будут кешировать старый адрес дольше 300 секунд (пяти минут).

Сочетание проксируемых и непроксируемых записей

Если у вас несколько записей A или AAAA с одинаковым именем и хотя бы одна из них проксирована, Cloudflare будет считать проксированными все записи A и AAAA с этим именем.

Пример

Управление DNS для example.com:

Тип Название Content Статус прокси TTL
A blog 192.0.2.1 Proxied Auto
A blog 192.0.2.5 DNS only Auto

В этом примере весь трафик, предназначенный для blog.example.com будет рассматриваться так, как если бы обе записи были Proxied.

Cloudflare также проксирует запрос, если проксируется имя хоста в цепочке CNAME, то есть когда одна запись CNAME указывает на другую.

Пример

Предположим, что в одном аккаунте Cloudflare есть две разные зоны: example.com и example.net.

Управление DNS для example.com:

Тип Название Content Статус прокси TTL
CNAME example.com origin.example.net DNS only Auto

Управление DNS для example.net:

Тип Название Content Статус прокси TTL
CNAME origin.example.net <origin> Proxied Auto

В этом примере весь трафик, предназначенный для example.com будет рассматриваться как Proxied.

записи CNAME

С CNAME flattening, Cloudflare проходит по цепочке CNAME, чтобы найти конечный IP-адрес, что помогает быстрее разрешать DNS-запросы. Проксируемые записи CNAME по умолчанию сглаживаются, так как возвращают anycast IP-адреса Cloudflare.

В некоторых случаях Cloudflare покажет предупреждение или предотвратить вам проксировать запись CNAME. Это сделано во избежание неверных настроек и обычно связано с другими провайдерами CDN или с определёнными записями, используемыми для DKIM (проверка аутентификации электронной почты).

Оптимизация протокола

Для проксируемых записей, если у вашего домена есть Включён HTTP/2 или HTTP/3 и также использует Universal SSL, Cloudflare автоматически создаёт Записи HTTPS Service (HTTPS) на лету. Эти DNS-записи заранее сообщают клиентам, как подключаться к вашему серверу, без необходимости в первоначальном незашифрованном HTTP-соединении для определения поддерживаемых протоколов.

Ограничения на размер запроса и ответа

Cloudflare устанавливает ограничения на размер проксируемых запросов. Эти ограничения зависят от тарифного плана и не могут быть обойдены, пока трафик проксируется. Полный список ограничений на соединения и запросы см. в Лимиты подключений.

Тайм-ауты подключения

Cloudflare применяет стандартное значение Proxy Read Timeout между Cloudflare и вашим origin-сервером. Если ваш origin-сервер не отправляет HTTP-ответ в течение заданного времени, Cloudflare возвращает 524 ошибка. Клиенты на тарифе Enterprise могут увеличьте значение тайм-аута.


Записи типа DNS-only

Когда запись A, AAAA или CNAME DNS-only отображается в виде серого значка облака в дашборде, также называется "gray-clouded". DNS-запросы для таких записей разрешаются в фактический исходный IP-адрес записи, как описано в пример.

DNS-only рекомендуется только для записей, не обслуживающих веб-трафик, например для записей маршрутизации почты или подтверждения домена сторонними сервисами. Для записей, обслуживающих веб-трафик, DNS-only означает, что IP-адреса вашего источника видны любому, кто запрашивает эту запись, что может подвергнуть ваш сервер риску со стороны злоумышленников, а также DDoS-атаки. Cloudflare также не может оптимизируйте, кэшируйте и защищайте эти запросы и не предоставляет по ним аналитику HTTP/HTTPS.

Когда использовать DNS-only

Некоторые записи DNS должны оставаться в статусе DNS only, поскольку сервисы, которые они обслуживают, несовместимы с HTTP-прокси Cloudflare. Типичные примеры: почтовые записи, записи для подтверждения домена, сайты на SaaS-платформах и сервисы, не использующие HTTP.

Подробный список сценариев см. в Сценарии использования. Информацию о жёстких ограничениях проксирования см. в Ограничения проксирования.