六维教程

Cloudflare DNS 域名解析

域名是用户记的地址,服务器只认 IP。中间这一道从域名到 IP 的翻译工作,由 DNS 完成。把域名解析交给 Cloudflare 是接入这个平台的第一步,也是后续开启 CDN 加速、HTTPS 加密、安全防护的前提。这一篇讲清楚 DNS 的记录类型、怎么把域名接到 Cloudflare、DNSSEC 怎么开,以及代理模式里橙色云朵和灰色云朵的区别。

DNS 是什么

DNS(Domain Name System,域名系统)是一个分布式的目录服务。当用户在浏览器输入 example.com 时,DNS 负责把它翻译成服务器能识别的 IP 地址,例如 192.0.2.1。整个翻译过程通常在几十毫秒内完成。

Cloudflare 在这一层提供的不仅是解析,还有全球最快的权威 DNS 服务之一。根据第三方测量,Cloudflare DNS 的平均解析延迟在 15 毫秒以内,对全球 95% 的用户都能在 50 毫秒内响应。

记录类型

DNS 记录是域名解析的核心数据。每条记录把一个域名映射到一种值。常用记录类型如下。

记录类型 作用 典型用法
A 域名指向 IPv4 地址 @ 指向源站 IP
AAAA 域名指向 IPv6 地址 支持 IPv6 的源站
CNAME 域名指向另一个域名 www 指向 example.com
MX 邮件交换记录,指定收件服务器 第三方邮件服务
TXT 任意文本,用于验证和配置 SPF、DKIM、域名归属验证
NS 指定由哪台 DNS 服务器解析该域名 接入 Cloudflare 时设置
CAA 指定允许哪些 CA 为该域名签发证书 限制证书签发机构

初学者最常用的是 A、CNAME、TXT。A 把域名指向服务器 IP,CNAME 把子域名指向主域名,TXT 用来做第三方平台的域名验证。

接入 Cloudflare

把域名接入 Cloudflare 分两种情况。第一种是域名的注册商不在 Cloudflare,第二种是直接在 Cloudflare 注册域名。第二种最简单,注册即接入,跳过下面的步骤。

第一种情况,需要在 Cloudflare 添加站点,然后把注册商的 NS 记录改成 Cloudflare 提供的地址。完整流程如下。

步骤 操作 说明
1 在控制台 Add a Site 输入域名 Cloudflare 会查询现有 DNS 记录并复制
2 选择套餐 免费计划即可
3 复制 Cloudflare 给出的两条 NS 记录 形如 xxx.ns.cloudflare.com
4 到域名注册商后台修改 NS 把原来的 NS 替换成 Cloudflare 的
5 等待 NS 生效 通常几分钟到 24 小时

NS 修改后,Cloudflare 会在控制台显示域名状态为 Active,表示解析权已正式移交。在此之前,DNS 记录修改仍在原注册商生效,注意不要在两边同时改动造成混乱。

添加 DNS 记录

接入完成后,进入域名的 DNS 分区,可以增删改记录。添加一条 A 记录的填法如下。

字段 含义 示例
Type 记录类型 A
Name 子域名,@ 代表主域名 @www
IPv4 目标 IP 地址 192.0.2.1
Proxy 是否启用 Cloudflare 代理 Proxied 或 DNS only
TTL 自动,启用代理时由 Cloudflare 控制 Auto

注意 TTL 字段。启用代理(橙色云朵)时,TTL 由 Cloudflare 全局调度,不能手动指定。关闭代理(灰色云朵)时,可以自定义 TTL,但最低 5 分钟。

代理模式 橙色与灰色

DNS 记录右侧有一个云朵图标,点击切换橙色和灰色。这是 Cloudflare 最显眼的开关,决定了流量是否经过 Cloudflare 的 CDN 和安全防护。

模式 图标颜色 行为 能用到的能力
代理模式 橙色云朵 解析返回 Cloudflare 的 IP,流量经过边缘节点 CDN、SSL、WAF、DDoS、缓存、边缘路由
仅 DNS 模式 灰色云朵 解析直接返回源站 IP,流量不经过 Cloudflare 只有 DNS 解析

绝大多数记录都应该开橙色云朵,否则相当于只用 Cloudflare 做 DNS,浪费了 CDN 和防护。灰色云朵适合少数特殊场景。

灰色云朵适用场景 原因
邮件服务器 MX 记录 邮件协议直连源站,代理会破坏邮件投递
第三方验证 TXT 记录 只读文本,无需代理
不能经过中间层的服务 例如某些 P2P、长连接自建协议

简单记,A 和 CNAME 开橙色,MX 和 TXT 开灰色,基本不会错。

DNSSEC

DNSSEC(DNS Security Extensions,DNS 安全扩展)给 DNS 响应加上数字签名,防止解析结果被中间人篡改或劫持。开启后,DNS 解析会返回签名数据,支持校验的递归解析器会验证签名真伪,伪造的响应会被丢弃。

在域名的 DNS 分区点击 DNSSEC 下的 Enable,Cloudflare 会给出一条 DS 记录,把它添加到域名注册商后台即可。整个过程零费用,建议默认开启。

DNSSEC 配置项 说明
算理状态 Enabled 表示 Cloudflare 已开启签名
DS 记录 复制到注册商后台的 DS 字段
算法 ECDSAP256SHA256,Cloudflare 自动选择

注册商添加 DS 后,可以用 dig +dnssec example.com 验证是否生效,返回里出现 ad 标志即代表签名校验通过。

小结

DNS 是 Cloudflare 一切服务的基础,把域名 NS 改过来、记录维护好、DNSSEC 开起来,平台才算真正接通。代理模式的橙色云朵是开启 CDN 和安全能力的总开关,能开就开。下一篇讲开启橙色云朵后,CDN 怎么工作、缓存怎么配。

上一篇 Cloudflare 平台全景与控制台
下一篇 Cloudflare CDN 与缓存策略

上一篇
Cloudflare 平台全景与控制台
下一篇
Cloudflare CDN 与缓存策略