INTEGRITY Документация

Сценарии использования

На этой странице перечислены типичные сценарии, в которых DNS-записи должны быть проксируется или установлен только на DNS (DNS only), и описывает, что следует учитывать в зависимости от вашей конфигурации. Подробнее о том, как работает статус прокси, см. Статус прокси.

Проксируемые записи

Следует проксировать все записи A, AAAA и CNAME, обслуживающие веб-трафик HTTP или HTTPS. Это касается записей для:

Проксируемые записи используют преимущества Защита от DDoS, кэширование, WAF, и другие функции безопасности и производительности Cloudflare.

Когда трафик проксируется через Cloudflare, действуют следующие правила. В зависимости от вашего сценария использования может потребоваться скорректировать настройки origin-сервера.

Изменения исходного IP

Ваш исходный сервер видит IP-адреса Cloudflare как источник всех запросов вместо IP-адреса конечного пользователя. Приложения, которые полагаются на исходный IP-адрес для аутентификации, ограничения частоты запросов или геолокации, без дополнительной настройки не будут работать так, как ожидается.

Cloudflare включает исходный IP-адрес посетителя в CF-Connecting-IP и X-Forwarded-For заголовков запроса. Настройте сервер источника так, чтобы он считывал IP адрес посетителя из этих заголовков. Дополнительные сведения см. в Восстановление исходных IP-адресов посетителей.

Проверка клиентского сертификата (mTLS)

Когда запись проксируется, TLS завершается на глобальной сети Cloudflare. Cloudflare устанавливает отдельное TLS-соединение с вашим origin-сервером. Это означает, что источник никогда не получает клиентский сертификат конечного пользователя во время TLS-рукопожатия. Настроить mTLS можно одним из следующих способов:

Изменения заголовков

При проксировании трафика Cloudflare добавляет и изменяет HTTP-заголовки запросов, включая заголовки для определение IP-адреса посетителя, диагностики и управления соединениями. Приложения, которые ожидают фиксированное количество заголовков или анализируют заголовки по позиции, а не по имени, могут работать с ошибками.

Полный список заголовков, которые Cloudflare добавляет или изменяет, см. в Заголовки HTTP-запроса.

DNS only

Перечисленные ниже записи следует установить как DNS-only, поскольку поддерживаемые ими сервисы несовместимы с HTTP-прокси Cloudflare. Проксирование этих записей приводит к сбою соответствующего сервиса.

Электронная почта

Записи MX нельзя проксировать. Если запись A или AAAA используется исключительно для электронной почты (например, mail.example.com), также следует установить значение DNS-only.

Cloudflare не проксирует трафик SMTP через порт 25 по умолчанию. Проксирование записи, обрабатывающей почтовый трафик, приводит к тому, что почтовые серверы подключаются к IP-адресам Cloudflare вместо вашего почтового сервера. Это блокирует доставку почты.

Используйте для почты отдельное имя хоста, отличное от имени хоста, через которое проходит проксируемый веб-трафик. Если ваша запись MX указывает на то же имя хоста, что и сайт, Cloudflare динамически добавляет в начало _dc-mx к имени хоста в ответе для записи MX. Это гарантирует, что почтовый или служебный трафик минует прокси Cloudflare и попадает напрямую на ваш сервер.

Верификация домена

Сторонние сервисы часто требуют CNAME или TXT записи для подтверждения владения доменом. Если проксировать проверочную CNAME-запись, в ответ будут возвращаться IP-адреса Cloudflare вместо ожидаемой цели проверки. Сторонний сервис не может сопоставить такой ответ, и проверка завершается ошибкой.

Сервисы, для которых обычно требуются DNS-only записи для верификации:

Задайте для записей подтверждения домена значение DNS Only до завершения проверки. Некоторым сервисам запись должна постоянно оставаться в режиме DNS-only.

Сайты на SaaS-хостинге

Если ваш сайт размещён на SaaS-платформе (например, Wix, Squarespace, Webflow), платформа обслуживает ваш сайт со своей собственной инфраструктуры. Проксирование записи DNS, указывающей на платформу SaaS, вызывает одну или несколько из следующих проблем:

Если ваша SaaS-платформа не поддерживает прокси Cloudflare напрямую, установите для записи значение DNS-only. См. DNS-записи, специфичные для поставщика для рекомендаций по конкретной платформе.

Не-HTTP-сервисы

Записи, используемые для FTP, SSH, RDP, игровых серверов и других не-HTTP протоколов, должны быть DNS-only. Прокси Cloudflare обрабатывает только HTTP- и HTTPS-трафик, поэтому проксирование таких записей направит трафик на Cloudflare, где не-HTTP-соединение будет разорвано.

Чтобы проксировать протоколы, отличные от HTTP, используйте Cloudflare Spectrum.

Другие провайдеры CDN или прокси

Если запись CNAME указывает на другой CDN или прокси-провайдер (например, AWS CloudFront, Akamai, Fastly), проксирование через Cloudflare может привести к конфликтам между двумя прокси:

Cloudflare автоматически препятствует проксированию для некоторых известных целей. Для целей, которые не блокируются автоматически, задайте записи значение DNS-only если у вас возникают проблемы с подключением.

Проверка источника запросов API и вебхуков

Некоторые сторонние сервисы проверяют исходный IP-адрес входящих вызовов API или доставки webhook. Когда вы включаете проксирование для DNS-записи конечной точки, которая отправляет исходящие запросы или принимает webhook, удалённый сервис видит IP-адреса Cloudflare вместо IP-адреса вашего сервера. Из-за этого проверка завершается ошибкой.

Если сторонний сервис требует проверку на основе IP-адреса и не принимает диапазоны IP-адресов Cloudflare, установите для записи этой службы значение DNS-only.