跳转到内容
搜索文档

更新日志

Cloudflare 的最新更新与改进。

直接从 Workers 使用 Browser Run Quick Actions

您现在可以使用浏览器绑定(browser binding)上的 quickAction() 方法,直接从 Cloudflare Worker 调用 Browser Run Quick Actions。这消除了对 API 令牌或外部 HTTP 请求的需求,从而简化了 Workers 与 Browser Run 的交互方式。您的 Worker 会在 Cloudflare 的网络上直接与 Browser Run 进行通信,使得代码更简单,延迟更低。

通过 quickAction() 方法,您可以:

要开始使用,请将浏览器绑定(browser binding)添加到您的 Wrangler 配置中:

{
  "compatibility_date": "2026-03-24",
  "browser": {
    "binding": "BROWSER"
  }
}
compatibility_date = "2026-03-24"

[browser]
binding = "BROWSER"

然后直接从您的 Worker 调用任何 Quick Action。例如,要截取屏幕截图:

const screenshot = await env.BROWSER.quickAction("screenshot", {
	url: "https://www.cloudflare.com/",
});
const screenshot = await env.BROWSER.quickAction("screenshot", {
  url: "https://www.cloudflare.com/",
});

quickAction() 方法需要 2026-03-24 或更晚的兼容性日期。

有关设置说明和可用操作的完整列表,请参阅 Browser Run Quick Actions

Cloudflare Mesh 高可用性副本管理

Cloudflare Mesh 仪表板现在显示高可用性节点的单副本详情。您可以查看哪个副本是活动状态,查看每个副本的 Mesh IP 和连接详情,并手动触发故障转移——这一切都可以从节点详情页面完成。

Mesh HA 副本选项卡,显示具有单副本 Mesh IP 的活动和备用副本,以及手动故障转移选项

新增功能

  • 节点详情页面上的副本选项卡——在副本之间切换以查看每个副本的 Mesh IP、边缘数据中心、源站 IP、平台、版本和运行时间。
  • 活动/备用(Active/passive)徽章,用于识别当前正在路由流量的副本。
  • 手动故障转移——只需单击一下即可将备用副本提升为活动状态。先前的活动副本将切换为备用(standby)状态。
  • 概览表中的 HA 徽章,用于识别运行多个副本的节点。
  • 概览表中显示的活动副本 IP——仪表板现在会解析出哪个副本处于活动状态并显示正确的 Mesh IP。

手动故障转移

要手动提升备用副本:

  1. Cloudflare 仪表板中,前往 Networking(网络) > Mesh
  2. 选择启用了 HA 的节点。
  3. 选择备用副本选项卡。
  4. 选择 Promote to active(提升为活动) 并确认。

流量会立即重定向到提升后的副本。有关故障转移行为的详情,请参阅高可用性

Wrangler 支持用于 Containers 的 SSH ProxyCommand

Wrangler 支持将 wrangler containers ssh 作为 OpenSSH ProxyCommand 用于 Containers。这允许您的本地 SSH 客户端通过 Wrangler 连接到正在运行的 Container。

ssh -o ProxyCommand="wrangler containers ssh %h" cloudchamber@<INSTANCE_ID>

当标准输入和输出被管道传输时,Wrangler 会将数据转发到 Container 中的 SSH 服务器。您也可以传递 --stdio 来强制使用此模式。

欲了解更多信息,请参阅 SSH 文档

发送带有命名收件人地址的电子邮件

除了现有的 from 支持外,您现在还可以在发送电子邮件时为收件人地址添加显示名称。为 toccbccreplyTofrom 传递一个包含 email 和可选 name 字段的对象:

src/index.jsjs
export default {
	async fetch(request, env) {
		const response = await env.EMAIL.send({
			from: { email: "[email protected]", name: "Support Team" },
			to: { email: "[email protected]", name: "Jane Doe" },
			cc: [
				"[email protected]",
				{ email: "[email protected]", name: "Engineering Team" },
			],
			subject: "Welcome!",
			html: "<h1>Thanks for joining!</h1>",
			text: "Thanks for joining!",
		});

		return Response.json({ messageId: response.messageId });
	},
};
src/index.tsts
export default {
	async fetch(request, env): Promise<Response> {
		const response = await env.EMAIL.send({
			from: { email: "[email protected]", name: "Support Team" },
			to: { email: "[email protected]", name: "Jane Doe" },
			cc: [
				"[email protected]",
				{ email: "[email protected]", name: "Engineering Team" },
			],
			subject: "Welcome!",
			html: "<h1>Thanks for joining!</h1>",
			text: "Thanks for joining!",
		});

		return Response.json({ messageId: response.messageId });
	},
} satisfies ExportedHandler<Env>;

为实现向后兼容,纯字符串形式仍受到完整支持,并且您可以在同一个数组中混合使用字符串和命名对象。

有关完整的请求示例,请参阅 Workers APIREST API 文档。

Pipelines 计费方案公布

Cloudflare Pipelines 是一个流数据平台,可摄取事件,使用 SQL 对其进行转换,并将 JSON、Parquet 或 Apache Iceberg 表写入 R2。Pipelines 现在公布了基于两个使用维度的计费方案:SQL 转换处理的数据量以及交付到接收器(sink)的数据量。输入(ingress)到 Pipeline 流是免费的。

计费尚未启用。我们将在开始对 Pipelines 使用进行收费之前至少提前 30 天通知。

Pipelines 的计费模型旨在根据您的实际使用量按 GB 收费:

  • Streams (ingress):免费,无论数据量大小。
  • SQL 转换:无状态转换(过滤、重塑、展开、转换、计算)为 0.04 美元 / GB。
  • Sinks:JSON 输出为 0.03 美元 / GB,Parquet 或 Iceberg 输出为 0.06 美元 / GB。

Workers 免费计划包括每个维度每月 1 GB。Workers 付费计划包括每月 50 GB。

有关完整定价详情和计费示例,请参阅 Pipelines 计费

R2 SQL 定价公布

R2 SQL 是一个无服务器分布式查询引擎,可对存储在 R2 Data Catalog 中的 Apache Iceberg 表运行 SQL。R2 SQL 现在已发布基于单一维度的定价:即执行查询所扫描的压缩数据量。R2 SQL 的价格为 2.50 美元/TB(0.0025 美元/GB),仅为 AWS Athena 成本的一半,且不到 Google BigQuery 按需付费价格的一半。

计费尚未启用。在开始对 R2 SQL 使用收费之前,我们将至少提前 30 天通知。

扫描的数据量是以从 R2 对象存储中读取的压缩字节数来衡量的。这与您在 R2 存储桶中看到的相符——如果一个 Parquet 文件在磁盘上是 100 MB,那么扫描该文件将按 100 MB 计费。每个查询的最小计费增量为 10 MB。

免费计划每月包含 1 GB,付费计划每月包含 10 GB。标准的 R2 存储和操作费用 以及 R2 Data Catalog 费用 单独计算。

有关完整的定价详细信息和计费示例,请参阅 R2 SQL 定价

R2 Data Catalog 定价公告

R2 Data Catalog 是直接内置于 R2 存储桶的托管 Apache Iceberg 数据目录,可被 Spark、Snowflake 和 DuckDB 等任何 Iceberg 兼容引擎查询。R2 Data Catalog 现在已公布目录操作和表压缩的定价,此外还有标准的 R2 存储和操作费用。

计费尚未启用。在开始对 R2 Data Catalog 使用量收费之前,我们将提前至少 30 天通知。

定价基于两个维度:

  • 目录操作:每百万次操作 $9.00,适用于创建表、读取表元数据和更新表属性等元数据请求。
  • 压缩:每处理 1 GB 数据 $0.005,每处理 100 万个对象 $2.00。这些费用仅在为表启用自动压缩时产生。

两个维度均包含月度免费套餐:100 万次目录操作、10 GB 压缩数据处理量和 100 万个压缩对象处理量。

有关完整定价详情和计费示例,请参阅 R2 Data Catalog 定价

R2 Data Catalog 获得专属仪表板体验

R2 Data Catalog 是直接内置于 R2 存储桶的托管 Apache Iceberg 数据目录。它公开标准 Iceberg REST 目录接口,因此您可以将 SparkSnowflakeDuckDBR2 SQL 等查询引擎连接到 R2 中的数据。

R2 Data Catalog 现在在 Cloudflare 仪表板中拥有专属部分,取代了之前嵌入在 R2 存储桶配置中的设置面板。新体验包括:

R2 Data Catalog 仪表板概览
  • 目录概览 — 在一个地方查看所有目录,一览目录请求数量、存储桶大小和表维护状态。
  • 引导式设置向导 — 通过三个步骤创建目录:选择或创建 R2 存储桶、配置表维护(压缩和快照过期)、然后确认。向导会自动创建存储桶并生成服务凭证。
  • 设置管理 — 每个目录的专属设置页面,包含常规配置、表维护、服务凭证和禁用目录等部分。您现在可以直接从仪表板启用和配置快照过期
  • 内置指标 — 每个目录的指标标签上有五个图表:已压缩字节数、已压缩文件数、目录请求数、存储大小和已过期快照数。

要开始使用,请在 Cloudflare 仪表板中转到 R2 Data Catalog,或参阅快速入门指南管理目录文档

在 RealtimeKit 中录制特定参与者的音频轨道

您现在可以使用 RealtimeKit 的轨道录制功能录制特定参与者的音频轨道。轨道录制为每位参与者创建单独的 WebM 文件,而非单一的合成录制,这对后期处理、转录以及受监管或内容敏感的工作流非常有用。

要录制特定参与者,在启动轨道录制时传入 user_ids

curl --request POST \
  --url https://api.cloudflare.com/client/v4/accounts/<account_id>/realtime/kit/<app_id>/recordings/track \
  --header 'Authorization: Bearer <api_token>' \
  --header 'Content-Type: application/json' \
  --data '{
  "meeting_id": "97440c6a-140b-40a9-9499-b23fd7a3868a",
  "user_ids": ["user-123", "user-456"]
}'

要在选择性轨道录制中传入 user_ids,需使用以下最低 SDK 版本:

  • Web Core:@cloudflare/realtimekit 版本 1.4.0 或更高
  • Web UI Kit:@cloudflare/realtimekit-ui@cloudflare/realtimekit-react-ui@cloudflare/realtimekit-angular-ui 版本 1.1.2 或更高
  • Android Core 或 iOS Core:版本 2.0.0 或更高
  • Android UI Kit 或 iOS UI Kit:版本 1.1.0 或更高

RealtimeKit 提供 SDK 和 UI 组件,让您可以在 Cloudflare 的全球 WebRTC 基础设施上构建自己的会议体验。如今,各团队正在 RealtimeKit 上为全球受众构建从远程医疗到在线教育的各类产品。您可以通过我们的快速入门立即上手,或参考我们的 Cloudflare Meet 仓库 作为参考。

在 Cloudflare One 中使用自然语言编写正则表达式 (regex)

支持正则表达式的 Cloudflare Gateway 策略选择器现在可以在仪表板中使用自然语言编写。当使用基于正则表达式的选择器(例如 matches regex)构建策略时,您可以用简明英语描述您想要匹配的内容,Cloudflare Agent 将生成并验证相应的正则表达式。

使用自然语言编写策略正则表达式

要开始使用,请在 Gateway 策略构建器中选择兼容正则表达式的选择器,然后选择该图标。您将看到一个用于输入自然语言的字段,例如“以 /api/v1 开头的任何 URL”或“主机中包含 gooogle 的 .com、.net 和 .app 主机”。

您还可以使用该工具来解释现有的正则表达式。如果策略中已包含正则表达式模式,您可以立即生成通俗易懂的语言描述。

内置的反馈机制允许您对每次交互进行评分,以帮助随着时间推移提高输出质量。

有关更多信息,请参阅 Cloudflare One 防火墙策略,并期待很快在数据防泄露(DLP)配置文件中支持相同的功能。

Images 中的转换流(flows)

自定义流配置面板

流(Flows)是自动规则,它将条件(例如文件扩展名、URL 路径或查询参数)与参数进行匹配。您可以设置一个流,以自动将图像优化应用到您区域上的匹配请求,而无需编写代码或更改 URL。

转换流有两种模式:

  • 提供商流(Provider flows) — 从其他图像优化服务进行迁移。您现有的 URL 将继续工作,同时 Cloudflare 会将特定提供商的参数重写为 Cloudflare 对应的参数。目前,Cloudflare 支持针对 Fastly Image Optimizer 的提供商流。
  • 自定义流(Custom flows) — 为自动格式转换、具有 width=auto响应式大小调整或基于目录的优化等使用场景定义您自己的条件和操作。

若要开始使用,请转到 Cloudflare 仪表板中的 Images > Transformations(转换) > Automation(自动化)

详细了解转换流

Cloudflare Tunnel 现在在启动时运行连接性预检查

cloudflared 版本 2026.5.2 开始,Cloudflare Tunnel 直接在二进制文件内部自动执行整个连接性预检查工作流程。以前,客户必须安装 dignetcat 并手动运行这些命令来验证其环境。现在 cloudflared 在启动时以原生方式执行此操作 — 并在某些内容被阻止时提供可操作的修正提示。

cloudflared 连接性预检查输出

在每次运行 cloudflared tunnel run(以及 cloudflared tunnel diag)时,二进制文件现在都会原生检查:

  • DNS 解析region1.v2.argotunnel.comregion2.v2.argotunnel.com 解析为有效的 Cloudflare IP。
  • 传输连接性 — 端口 7844 上的出站 UDP (QUIC)TCP (HTTP/2)
  • Management API — 发往 api.cloudflare.com 的出站 TCP/443,用于软件更新。

结果将以可扫描的 CLI 表格形式打印,包含以下三种状态:

  • 通过 — 检查成功。
  • ⚠️ 警告 — 非阻塞问题,例如 Management API 无法访问,因此自动更新将无法工作,但 Tunnel 仍会启动。
  • 失败 — 阻塞问题,并附有具体的修正提示(例如 Allow outbound UDP on port 7844)。

如果 DNS 无法解析,或者端口 7844 上的 UDP 和 TCP 双双失败,cloudflared 将提前退出并报告失败,而不是在不透明的 failed to dial 错误中循环。

现在每次启动都会自动运行预检查,这还能捕获诸如通宵防火墙策略变更之类的问题退化 — 无需记得重新运行故障排除指南。

要获取这一新行为,请将 cloudflared 升级到版本 2026.5.2 或更高版本。欲了解更多细节,请参阅连接性预检查文档

Cloudflare One Client for macOS (version 2026.4.1390.0)

A new GA release for the macOS Cloudflare One Client is now available on the stable releases downloads page.

This release introduces the new Cloudflare One Client UI for macOS! You can expect a cleaner and more intuitive design as well as easier access to common actions and information. Here are some of the many things we have found our users appreciate:

  • Right click context menu to access the most common client actions quickly
  • Built-in captive portal login experience

Additional Changes and improvements

  • Added a new CLI command: warp-cli mdm refresh. This command executes an immediate refresh of the Mobile Device Management (MDM) configuration file.
  • Fixed a proxy mode connection stall issue.

Known issues

  • Registration may hang at "Checking your organization configuration" due to IPC errors. A system reboot should resolve the error, allowing registration to proceed.
  • Split tunnel list configuration is not available in the new UI. Management of split tunnel entries is currently only possible via warp-cli tunnel ip and warp-cli tunnel host. UI support will be added in a future release.

Cloudflare One Client for Windows (version 2026.4.1390.0)

A new GA release for the Windows Cloudflare One Client is now available on the stable releases downloads page.

This release introduces the new Cloudflare One Client UI for Windows! You can expect a cleaner and more intuitive design as well as easier access to common actions and information. Here are some of the many things we have found our users appreciate:

  • Right click context menu to access the most common client actions quickly
  • Built-in captive portal login experience

Additional Changes and improvements

  • Added a new CLI command: warp-cli mdm refresh. This command executes an immediate refresh of the Mobile Device Management (MDM) configuration file.
  • Fixed a proxy mode connection stall issue.

Known issues

  • Registration authentication for devices via the integrated WebView2 browser is unavailable in this version as a temporary measure. As a result, the client will utilize the default browser on the device to complete the authentication process.
  • An error indicating that Microsoft Edge can't read and write to its data directory may be displayed during captive portal login; this error is benign and can be dismissed.
  • Registration may hang at "Checking your organization configuration" due to IPC errors. A system reboot should resolve the error, allowing registration to proceed.
  • Split tunnel list configuration is not available in the new UI. Management of Split Tunnel entries is currently only possible via warp-cli tunnel ip and warp-cli tunnel host. UI support will be added in a future release.
  • Windows ARM may prompt the user to close running applications while trying to install this version. Simply click “Ok” with the default highlighted option.
  • DNS resolution may be broken when the following conditions are all true:
    • The client is in Secure Web Gateway without DNS filtering (tunnel-only) mode.
    • A custom DNS server address is configured on the primary network adapter.
    • The custom DNS server address on the primary network adapter is changed while the client is connected.
      To work around this issue, please reconnect the client by selecting "disconnect" and then "connect" in the client user interface.

Cloudflare One Client for Linux (version 2026.4.1390.0)

A new GA release for the Linux Cloudflare One Client is now available on the stable releases downloads page.

This release introduces the new Cloudflare One Client UI for Linux! You can expect a cleaner and more intuitive design as well as easier access to common actions and information. Here are some of the many things we have found our users appreciate:

  • Right click context menu to access the most common client actions quickly
  • Built-in captive portal login experience

Changes and improvements

  • Added a new CLI command: warp-cli mdm refresh. This command executes an immediate refresh of the Mobile Device Management (MDM) configuration file.
  • Official support for RHEL 9 has been added for Cloudflare Mesh nodes. To install the RHEL 9 package, the Extra Packages for Enterprise Linux (EPEL) repository must be active, as it contains dependencies required for the tray icon and captive portal webview.
  • Fixed a proxy mode connection stall issue.

Known issues

  • Registration may hang at "Checking your organization configuration" due to IPC errors. A system reboot should resolve the error, allowing registration to proceed.
  • Split tunnel list configuration is not available in the new UI. Management of split tunnel entries is currently only possible via warp-cli tunnel ip and warp-cli tunnel host. UI support will be added in a future release.

不可缓存的响应现在将返回 BYPASS 状态

只要响应不可缓存,Cloudflare 现在就会返回 BYPASS 缓存状态,而不是像以前那样根据 Cloudflare 选择不缓存响应的原因而混合返回 BYPASSMISS

Cloudflare 可能拒绝缓存响应有多种原因 —— 例如,响应超出了您计划的 最大可缓存文件大小、源站发送了 Cache-Control: no-cacheprivatemax-age=0、响应包含 Set-Cookie 标头,或者请求包含 Authorization 标头。

以前,只有其中一些情况会返回 BYPASS。其他情况(例如响应超出最大可缓存文件大小)在每次请求时都会返回 MISS,无论 源站缓存控制(Origin Cache Control) 是开启还是关闭。因为该响应永远无法被缓存,所以每个随后的请求也会返回 MISS,这看起来与损坏的缓存没有什么区别,很难区分 Cloudflare 是在尝试缓存资产但失败了,还是故意选择不缓存它。

BYPASS 现在一致地表示 Cloudflare 拒绝缓存该响应,无论出于何种原因。MISS 专门保留用于在请求时未在本地缓存中的可缓存响应。

您的分析数据中将出现什么变化

在此更改部署后,您应该会看到:

  • MISS 率下降:不可缓存的响应不再计为缓存未命中。
  • BYPASS 率上升:这些相同的响应现在报告为绕过(bypass)。
  • 缓存命中率上升:命中率计算不再包含永远无法被缓存的不可缓存流量,从而为您提供更准确的缓存效果视图。

您的总请求量和源站流量没有变化 —— 只有缓存状态标签不同。

浏览器缓存 TTL 行为得以保留

缓存状态标签是唯一发生改变的内容 —— 针对任何给定的响应,浏览器缓存 TTL 的处理与以前完全相同:

  • 历史上因为 Cloudflare 拒绝缓存而返回 MISS 的响应(例如,超过最大可缓存文件大小的响应)现在返回 BYPASS,但继续应用浏览器缓存 TTL —— 就像它们被标记为 MISS 时一样。
  • 历史上返回 BYPASS 并跳过浏览器缓存 TTL 的响应继续跳过浏览器缓存 TTL。

在两种情况下,应用浏览器缓存 TTL 的决定取决于 Cloudflare 不缓存响应的深层原因,而不是取决于新的 BYPASS 标签。

Flagship 现已进入公开 Beta

Flagship 现已进入公开 Beta。无需出站 HTTP 调用,即可直接在 Cloudflare Workers 中评估功能标志,使用由 Workers KV 和 Durable Objects 支持的全球分布式标志配置。Flagship 支持类型化标志值、定向规则、百分比灰度发布、审计历史记录,以及兼容 OpenFeature 的 SDK。

只需几行代码,即可在 Worker 中评估标志:

src/index.jsjs
export default {
	async fetch(request, env) {
		const showNewCheckout = await env.FLAGS.getBooleanValue(
			"new-checkout",
			false,
		);

		return new Response(showNewCheckout ? "New checkout" : "Standard checkout");
	},
};
src/index.tsts
export default {
	async fetch(request: Request, env: Env): Promise<Response> {
		const showNewCheckout = await env.FLAGS.getBooleanValue("new-checkout", false);

		return new Response(
			showNewCheckout ? "New checkout" : "Standard checkout",
		);
	},
} satisfies ExportedHandler<Env>;

立即在 Cloudflare 仪表板中开始创建标志。请参阅 Flagship 文档 以快速入门。

通过 AI Gateway 全新的 REST API 调用任何 AI 模型

AI Gateway 现在开始使用 api.cloudflare.com 上的 AI REST API。无论提供商是 OpenAI、Anthropic、Google 还是托管在 Workers AI 上,您都可以通过一个统一的 API 调用任何模型,并使用相同的端点和身份验证方式。共有四个端点可用:

  • POST /ai/run — 适用于所有模型和模态的通用端点
  • POST /ai/v1/chat/completions — 兼容 OpenAI SDK
  • POST /ai/v1/responses — 兼容 OpenAI Responses API
  • POST /ai/v1/messages — 兼容 Anthropic SDK
curl -X POST "https://api.cloudflare.com/client/v4/accounts/$CLOUDFLARE_ACCOUNT_ID/ai/v1/chat/completions" \
  --header "Authorization: Bearer $CLOUDFLARE_API_TOKEN" \
  --header "Content-Type: application/json" \
  --data '{
    "model": "openai/gpt-5.5",
    "messages": [{"role": "user", "content": "What is Cloudflare?"}]
  }'

所有的 AI Gateway 功能(日志记录、缓存、速率限制和护栏)都会自动应用。第三方模型将通过统一计费(Unified Billing)进行计费,因此您无需管理单独的提供商 API 密钥。

第三方模型请求将通过您账户的默认网关(Gateway)进行路由,该网关会在首次使用时自动创建。若要通过特定网关路由请求,请添加 cf-aig-gateway-id 标头。

如果您已经通过现有的 REST API 调用 Workers AI 模型,该路径(/ai/run/@cf/{model})将继续有效。若要通过 AI Gateway 调用 Workers AI 模型,请使用 @cf/ 模型前缀(例如,@cf/moonshotai/kimi-k2.6)并包含 cf-aig-gateway-id 标头来指定要路由到的网关。

欲了解更多细节和示例,请参阅 REST API 文档

具有新支付方式的现代化账单档案

账单档案现已拥有现代化 UI,在单一订阅标签下统一了账单信息、支付方式管理和增强的订阅视图。

变更内容

订阅标签将账单信息、支付方式管理和您的订阅整合在一处。支付管理和支付逾期余额流程现在使用最新的结账流程作为产品购买流程,因此您可以使用 Apple Pay、Google Pay、Link 以及通过 Link 即时银行付款,以及银行卡和 PayPal 进行支付。

当发卡机构要求时,新银行卡需完成 3D Secure 身份验证——例如,欧盟依据 PSD2,印度依据 RBI 规定。

具有订阅标签的现代化账单档案

有关详情,请参阅账单首页文档。

Cloudflare Tunnel 和 Cloudflare Mesh 的细粒度权限

您现在可以将 Cloudflare 权限范围限定为单个 Cloudflare Tunnel 实例和 Cloudflare Mesh 节点。管理员可以委派对特定 Tunnel 或 Mesh 节点的访问权限,而无需授予对整个账户中私有网络的控制权。

新增功能

当您添加成员或创建权限策略时,资源选择器现在将 Cloudflare Tunnel 实例和 Cloudflare Mesh 节点列为可限定范围的资源类型。您可以:

  • 向支持操作人员授予对单个 Cloudflare Tunnel 实例的只读角色,以进行日志流传输和诊断,而不会暴露其他 Tunnel 或允许破坏性操作。
  • 向应用程序团队授予对特定 Cloudflare Mesh 节点的写入角色,而无需让他们访问私有网络的其余部分。
  • 将单个策略的范围同时限定为一个或多个 Tunnel 以及 Mesh 节点。

工作原理

细粒度权限是与现有账户级别角色平行的层,它们不会取代后者。

  • 现现的账户级别角色继续有效。 拥有 Cloudflare AccessCloudflare Zero Trust 的成员将保留对账户中每个 Tunnel 和 Mesh 节点的写入访问权限。这确保了与现有自动化和令牌的向后兼容性。
  • 细粒度权限是累加的。 对于针对特定 Tunnel 或 Mesh 节点的任何 API 请求,如果主体具有账户级别角色该资源的细粒度权限,则将授予访问权限。
  • 资源枚举是感知授权的。 列表端点(GET /accounts/{id}/cfd_tunnelGET /accounts/{id}/warp_connector)仅返回主体至少具有只读访问权限的资源。

开始使用

从 Workers VPC 访问 Cloudflare WAN 目标

You can now use VPC 网络(VPC Network) 绑定(binding)与 network_id: "cf1:network" 从 Workers 访问您的整个私有网络,包括:

这意味着单个 VPC 网络绑定可以将 Worker 请求路由到私有服务,无论这些服务是如何连接到 Cloudflare 的:是通过来自云 VPC 的 Cloudflare Tunnel、私有子网上的 Mesh 节点,还是通过来自您的数据中心或分支机构站点的 Cloudflare WAN 接入端。

{
	"vpc_networks": [
		{
			"binding": "PRIVATE_NETWORK",
			"network_id": "cf1:network",
			"remote": true,
		},
	],
}
[[vpc_networks]]
binding = "PRIVATE_NETWORK"
network_id = "cf1:network"
remote = true

在运行时,您传给 fetch() 的 URL 决定了目标:

// Reach a service behind a Cloudflare WAN IPsec on-ramp
const response = await env.PRIVATE_NETWORK.fetch("http://10.50.0.100:8080/api");

有关配置选项,请参阅 VPC 网络(VPC Networks)

新的 DNS 记录 UX 正在推出

从今天开始,每个人都可以在 Cloudflare 仪表板中选择加入焕然一新的 DNS 记录页面。在接下来的几周内,这一新体验将首先成为 Free 计划用户的默认体验,随后是付费计划。

新的 DNS 记录用户体验

新增功能

  • 更佳的表格体验:可调整大小和隐藏的列、行固定、带有逻辑运算符 (AND/OR) 的高级筛选器、可配置的分页以及展开的输入字段(长值不再被截断)。
  • 一流的移动端体验:响应式布局,配有触摸友好的卡片式 UI 以及适用于小屏幕的紧凑型控件。
  • DNS 快速参考:直接在产品中提供有关 DNS、代理状态和 TTL 的简短解释,帮助用户在不离开页面的情况下配置记录。
  • 现代前端:重构到 Cloudflare 的新 UI 框架上,这提高了性能并为未来的改进奠定了基础。
新的 DNS 记录用户体验

推出计划

日期可能会根据推出期间收到的反馈而有所变化。

  • 5 月 20 日 - 6 月 5 日:逐步推出到 Free 计划,然后是 Pro 和 Business 计划。
  • 6 月 8 日 - 7 月 3 日:逐步推出到 Enterprise 计划。

分享您的反馈

一旦为您的账户启用了新体验,请在 Cloudflare 仪表板中的 DNS 记录页面顶部寻找反馈链接,并告诉我们您的想法。您的意见将帮助我们确定下一轮改进的优先顺序。

Cloudflare Radar 上的内容类型分布和 API 流量占比

Radar 现已在流量页新增两张图表,提供对 HTTP 流量构成的深入洞察:内容类型分布图表和 API 流量占比图表。

内容类型分布

新的内容类型图表展示 HTTP 响应内容类型的分布,按高层类别分组。流量类型选择器允许按人工、Bot 或全部流量进行筛选。现有的Bot 与人工对比图表也新增了内容类型类别筛选器,允许用户查看特定内容类别的 Bot/人工流量拆分。

Radar 流量页上内容类型分布图表截图

内容类型类别:

  • HTML — 网页(text/html
  • Images — 所有图片格式(image/*
  • JSON — JSON 数据和 API 响应(application/json*+json
  • JavaScript — 脚本(application/javascripttext/javascript
  • CSS — 样式表(text/css
  • Plain Text(纯文本) — 非格式化文本(text/plain
  • Fonts — Web 字体(font/*application/font-*
  • XML — XML 文档和订阅源(text/xmlapplication/xmlapplication/rss+xmlapplication/atom+xml
  • YAML — 配置文件(text/yamlapplication/yaml
  • Video — 视频内容和流媒体(video/*application/ogg*mpegurl
  • Audio — 音频内容(audio/*
  • Markdown — Markdown 文档(text/markdown
  • Documents — PDF、Office 文档、ePub、CSV(application/pdfapplication/mswordtext/csv
  • Binary — 可执行文件、压缩包、WebAssembly(application/octet-streamapplication/zipapplication/wasm
  • Serialization — 二进制 API 格式(application/protobufapplication/grpcapplication/msgpack
  • Other — 所有其他内容类型

CONTENT_TYPE 维度和 contentType 筛选器可用于 HTTP summarytimeseries groupstimeseries 端点。

API 流量占比

新的 API 流量图表显示动态(不可缓存)HTTP 请求流量中 API 相关流量的百分比。API 流量通过返回 200 状态码的 HTTP 请求的 JSON 或 XML 响应内容类型(application/jsonapplication/xmltext/xml)来识别。流量类型选择器允许在人工流量、Bot 流量或全部流量之间切换。

Radar 流量页上 API 流量占比图表截图

API_TRAFFIC 维度可用于现有的 HTTP summarytimeseries groups 端点。apiTraffic 筛选器(APINON_API)也可应用于 HTTP timeseries 请求,以获取仅 API 或非 API 流量的原始请求数量。

访问 Radar 流量页探索这些新图表。

WAF 发布 - 2026-05-20

主要发现

  • 已部署现有规则增强功能,以提高针对广泛 Web 攻击的检测弹性,并加强行为覆盖范围。

持续规则改进

我们正在不断完善托管规则,以提供更具弹性的防护,并对攻击模式进行更深入的洞察。为了确保最佳的安全态势,我们建议持续监控安全事件(Security Events)仪表板,并在部署这些增强功能时调整规则操作。

规则集规则 ID旧版规则 ID描述先前操作新操作注释
Cloudflare 托管规则集Sitecore - Cache Poisoning - CVE:CVE-2025-53693 Beta阻断

此规则已合并到原始规则 "Sitecore - Cache Poisoning - CVE:CVE-2025-53693"(ID: )中。

Cloudflare 作为身份提供商和账户成员资格选择器

Cloudflare Access 现在支持将 Cloudflare 本身用作身份提供商。如果您发布了 Access 应用程序并选择 Cloudflare 作为登录方法,用户可以使用其现有的 Cloudflare 账户登录——无需一次性 PIN,无需第三方 IdP 配置,也无需共享电子邮件收件箱。身份验证由 Cloudflare 自身的账户安全性(包括多因素身份验证)提供支持,因此在大多数用例中,它比基于 OTP 的登录更易于设置且更安全。

Cloudflare 现在是所有新创建的 Zero Trust 账户的默认身份提供商,取代了一次性 PIN(One-time PIN)。

这还启用了两个新功能:

  • Cloudflare 账户成员选择器(Cloudflare Account Member selector) — 一种新的策略选择器,根据用户在 Cloudflare 账户中的成员资格来进行匹配。您可以针对当前账户,也可以为跨账户访问场景指定不同的账户 ID。
  • Restrict to account members(限制为账户成员) — 一种身份提供商配置选项,将身份验证限制为属于您 Cloudflare 账户成员的用户。

要开始使用,请在您的 Zero Trust 设置中将 Cloudflare 添加为身份提供商