← Cloudflare DNS / dns / proxy-status
Сценарии использования
На этой странице перечислены типичные сценарии, в которых DNS-записи должны быть проксируется или установлен только на DNS (DNS only), и описывает, что следует учитывать в зависимости от вашей конфигурации. Подробнее о том, как работает статус прокси, см. Статус прокси.
Проксируемые записи
Следует проксировать все записи A, AAAA и CNAME, обслуживающие веб-трафик HTTP или HTTPS. Это касается записей для:
- Ваш сайт или веб-приложение (например,
example.com,www.example.com) - Поддомены, которые обслуживают веб-контент (например,
blog.example.com,app.example.com) - Конечные точки API, которые принимают запросы HTTP/HTTPS и не требуют проверки IP-адреса источника
Проксируемые записи используют преимущества Защита от DDoS ↗, кэширование, WAF, и другие функции безопасности и производительности Cloudflare.
Когда трафик проксируется через Cloudflare, действуют следующие правила. В зависимости от вашего сценария использования может потребоваться скорректировать настройки origin-сервера.
Изменения исходного IP
Ваш исходный сервер видит IP-адреса Cloudflare как источник всех запросов вместо IP-адреса конечного пользователя. Приложения, которые полагаются на исходный IP-адрес для аутентификации, ограничения частоты запросов или геолокации, без дополнительной настройки не будут работать так, как ожидается.
Cloudflare включает исходный IP-адрес посетителя в CF-Connecting-IP и X-Forwarded-For заголовков запроса. Настройте сервер источника так, чтобы он считывал IP адрес посетителя из этих заголовков. Дополнительные сведения см. в Восстановление исходных IP-адресов посетителей.
Проверка клиентского сертификата (mTLS)
Когда запись проксируется, TLS завершается на глобальной сети Cloudflare. Cloudflare устанавливает отдельное TLS-соединение с вашим origin-сервером. Это означает, что источник никогда не получает клиентский сертификат конечного пользователя во время TLS-рукопожатия. Настроить mTLS можно одним из следующих способов:
- Клиентские сертификаты (mTLS): проверка клиентских сертификатов между вашими конечными пользователями и Cloudflare.
- Authenticated Origin Pulls: Убедитесь, что трафик, достигающий вашего источника, поступает от Cloudflare.
- Переслать клиентский сертификат: Передавайте данные клиентского сертификата на ваш источник через заголовки HTTP.
Изменения заголовков
При проксировании трафика Cloudflare добавляет и изменяет HTTP-заголовки запросов, включая заголовки для определение IP-адреса посетителя, диагностики и управления соединениями. Приложения, которые ожидают фиксированное количество заголовков или анализируют заголовки по позиции, а не по имени, могут работать с ошибками.
Полный список заголовков, которые Cloudflare добавляет или изменяет, см. в Заголовки HTTP-запроса.
DNS only
Перечисленные ниже записи следует установить как DNS-only, поскольку поддерживаемые ими сервисы несовместимы с HTTP-прокси Cloudflare. Проксирование этих записей приводит к сбою соответствующего сервиса.
Электронная почта
Записи MX нельзя проксировать. Если запись A или AAAA используется исключительно для электронной почты (например, mail.example.com), также следует установить значение DNS-only.
Cloudflare не проксирует трафик SMTP через порт 25 по умолчанию. Проксирование записи, обрабатывающей почтовый трафик, приводит к тому, что почтовые серверы подключаются к IP-адресам Cloudflare вместо вашего почтового сервера. Это блокирует доставку почты.
Используйте для почты отдельное имя хоста, отличное от имени хоста, через которое проходит проксируемый веб-трафик. Если ваша запись MX указывает на то же имя хоста, что и сайт, Cloudflare динамически добавляет в начало _dc-mx к имени хоста в ответе для записи MX. Это гарантирует, что почтовый или служебный трафик минует прокси Cloudflare и попадает напрямую на ваш сервер.
Верификация домена
Сторонние сервисы часто требуют CNAME или TXT записи для подтверждения владения доменом. Если проксировать проверочную CNAME-запись, в ответ будут возвращаться IP-адреса Cloudflare вместо ожидаемой цели проверки. Сторонний сервис не может сопоставить такой ответ, и проверка завершается ошибкой.
Сервисы, для которых обычно требуются DNS-only записи для верификации:
- Google Workspace
- AWS Certificate Manager (
acm-validations.aws) - Squarespace (
verify.squarespace.com) - Amazon Amplify
Задайте для записей подтверждения домена значение DNS Only до завершения проверки. Некоторым сервисам запись должна постоянно оставаться в режиме DNS-only.
Сайты на SaaS-хостинге
Если ваш сайт размещён на SaaS-платформе (например, Wix, Squarespace, Webflow), платформа обслуживает ваш сайт со своей собственной инфраструктуры. Проксирование записи DNS, указывающей на платформу SaaS, вызывает одну или несколько из следующих проблем:
- Ошибки SSL: И Cloudflare, и платформа SaaS пытаются терминировать SSL, из-за чего возникают несовпадения сертификатов или сбои при установлении соединения.
- Циклы перенаправления: Оба сервиса пытаются перенаправить HTTP на HTTPS, из-за чего возникает бесконечный цикл.
- Неработающие страницы или ресурсы: Платформа отклоняет запросы, которые поступают не напрямую в результате ожидаемого разрешения DNS.
Если ваша SaaS-платформа не поддерживает прокси Cloudflare напрямую, установите для записи значение DNS-only. См. DNS-записи, специфичные для поставщика для рекомендаций по конкретной платформе.
Не-HTTP-сервисы
Записи, используемые для FTP, SSH, RDP, игровых серверов и других не-HTTP протоколов, должны быть DNS-only. Прокси Cloudflare обрабатывает только HTTP- и HTTPS-трафик, поэтому проксирование таких записей направит трафик на Cloudflare, где не-HTTP-соединение будет разорвано.
Чтобы проксировать протоколы, отличные от HTTP, используйте Cloudflare Spectrum.
Другие провайдеры CDN или прокси
Если запись CNAME указывает на другой CDN или прокси-провайдер (например, AWS CloudFront, Akamai, Fastly), проксирование через Cloudflare может привести к конфликтам между двумя прокси:
- Сбои согласования SSL: Оба прокси пытаются терминировать TLS, из-за чего возникают ошибки цепочки сертификатов.
- Циклы маршрутизации: Каждый прокси перенаправляет запросы обратно другому.
- Ошибки подключения: Вышестоящий CDN отклоняет запросы с IP-адресов Cloudflare.
Cloudflare автоматически препятствует проксированию для некоторых известных целей. Для целей, которые не блокируются автоматически, задайте записи значение DNS-only если у вас возникают проблемы с подключением.
Проверка источника запросов API и вебхуков
Некоторые сторонние сервисы проверяют исходный IP-адрес входящих вызовов API или доставки webhook. Когда вы включаете проксирование для DNS-записи конечной точки, которая отправляет исходящие запросы или принимает webhook, удалённый сервис видит IP-адреса Cloudflare вместо IP-адреса вашего сервера. Из-за этого проверка завершается ошибкой.
Если сторонний сервис требует проверку на основе IP-адреса и не принимает диапазоны IP-адресов Cloudflare ↗, установите для записи этой службы значение DNS-only.