Cloudflare 可以同时承担权威 DNS、反向代理、CDN 和边缘安全功能,但这些能力并不是“改完 NS 就自动全部优化”。正确的上线顺序应当先保证 DNS 与 HTTPS 无误,再逐步开启代理和缓存规则。
开始前先理解两个状态
DNS only 只负责把域名解析到源站;Proxied 则让 Web 请求先经过 Cloudflare。只有被代理的记录才能使用其 CDN、部分安全与性能能力。邮件相关记录通常不能开启代理,误操作可能导致收发异常。
第一步:盘点现有 DNS
添加域名前,记录当前 A、AAAA、CNAME、MX、TXT 等记录,特别确认根域名、www 子域和邮件验证记录。Cloudflare 自动扫描并不能保证完整,切换名称服务器前必须人工核对。
第二步:先以 DNS only 上线
对停机敏感的网站,建议先保持 Web 记录为 DNS only,完成名称服务器切换并确认解析稳定。这样能把 DNS 迁移问题与代理、证书问题分开排查。
第三步:配置 HTTPS
等待边缘证书可用,同时确保源站也部署有效证书。生产网站优先使用 Full (strict) 模式,让 Cloudflare 到源站的连接同样得到验证。不要长期使用 Flexible 模式,它容易造成重定向循环,也不能保护回源链路。
第四步:逐个开启代理
先为测试子域或 www 开启橙色云,检查页面、登录、上传、API 与回调。源站防火墙若有限制,需要允许 Cloudflare 官方公布的 IP 段。确认无误后再扩大到主要记录。
缓存的默认边界
Cloudflare 默认适合缓存图片、CSS 和 JavaScript 等静态资源,HTML 通常不会默认缓存。WordPress 后台、购物车、用户中心和带登录状态的页面不应被全局缓存。需要缓存 HTML 时,应通过 Cache Rules 精确设置路径、Cookie 和绕过条件。
常见故障排查
- 重定向循环:检查 WordPress URL、源站 HTTPS 与 SSL/TLS 模式。
- 更新后页面不变:清理 Cloudflare 和站点缓存,并检查缓存键。
- 502/504:检查源站服务、端口、防火墙和回源连接。
- 邮件异常:确认 MX 指向的主机名没有被代理。
- 访客 IP 不正确:在服务器中配置可信代理和真实 IP 头。
安全上线清单
- 导出现有 DNS 记录并准备回退方案。
- 先 DNS only,验证解析后再开启代理。
- 确认边缘与源站证书均有效。
- 登录、支付、API 等动态路径设置缓存绕过。
- 开启双因素认证并保护 Cloudflare 账户。
总结
Cloudflare 的正确用法不是一次打开所有开关,而是把 DNS、证书、代理和缓存拆开验证。循序上线虽然多花十几分钟,却能显著降低解析错误、循环跳转和后台缓存事故。
