跳转到内容
搜索文档

设置主要 zone(完整设置)

最后更新 查看 MarkdownAgent 设置

Cloudflare DNS 提供几种不同的设置选项。主要设置(也称为完整设置)是最常见的,也是 Free 或 Pro 计划唯一可用的选项。详情请参阅简介。更多入门背景请参阅概念

开始之前

请确保你:

1. 将域名添加到 Cloudflare

  1. 登录 Cloudflare 仪表板

    Go to Domains ↗
  2. 选择 Onboard a domain(接入域名)

  3. 输入你的 apex 域名(例如 example.com),并选择希望如何添加 DNS 记录。

  4. 选择 Continue(继续) 并选择一个计划

Required API token permissions

At least one of the following token permissions is required:
  • Zone Zone Edit
  • Zone DNS Edit
Create Zonebash
curl "https://api.cloudflare.com/client/v4/zones" \
	--request POST \
	--header "Authorization: Bearer $CLOUDFLARE_API_TOKEN" \
	--json '{
		"name": "<YOUR_DOMAIN>",
		"account": {
				"id": "<YOUR_ACCOUNT_ID>"
		}
	}'

DNS 记录快速扫描

Cloudflare 可以自动扫描你的记录并将其添加到你的 DNS zone,你也可以手动添加记录。这些记录会显示在仪表板的 DNS Records 页面中你的域名下。

2. 检查 DNS 记录

你的 DNS 记录必须准确,域名才能正常工作。若你不了解什么是 DNS 记录,可以观看下方视频以快速了解。

常见记录

由于快速扫描无法保证找到所有现有 DNS 记录,你需要检查记录,尤其注意以下内容:

  • Zone apex 记录(example.com

    关于 zone apex 记录的更多信息

    Zone apex 指你添加到 Cloudflare 的域名或子域。

    通常,zone apex 记录使访客可以访问你的域名。此时,所需的记录类型(A、AAAA 或 CNAME)及其内容取决于托管网站或应用的提供商。

    若你使用 Cloudflare Workers,请参阅自定义域名

    若使用其他提供商,请查阅其关于如何连接在外部 DNS 服务上管理的域名的指南。然后,确保 Cloudflare DNS 记录表 中有托管提供商所需的记录。

  • 子域记录(www.example.comblog.example.com

    关于子域记录的更多信息

    大多数子域在你网站的整体上下文中服务于特定用途。例如,blog.example.com 可能是你的博客,support.example.com 可能是客户帮助门户,store.example.com 可能是电商站点。

    即使不需要特定子域,你也可能希望在 www 上至少设置一条子域记录。它通常指向与 apex 域名(example.com)相同的内容,或使用重定向。在 www 上设置子域 DNS 记录有助于确保在域名前输入 www. 的访客仍能找到你的网站或应用。

  • 邮件记录

    关于邮件记录的更多信息

    根据业务需求,你可以配置 DNS 记录,以便使用域名接收邮件、收发邮件,或防止他人冒用你的域名发送邮件(欺骗)。

    以下是这些 DNS 记录可能的样子。DNS 邮件记录的确切值取决于你的邮件提供商。若遇到问题,请查看故障排除并联系邮件服务提供商确认 DNS 记录是否正确。

    Type Name Content Proxy status TTL
    A mail 192.0.2.1 DNS Only Auto
    MX example.com 5 john.mx.example-server.test DNS Only Auto
    TXT _dmarc "v=DMARC1; p=reject; sp=... DNS Only Auto
    TXT *._domainkey "v=DKIM1; k=rsa; p=..." DNS Only Auto
    TXT example.com "v=spf1 ip4:..." DNS Only Auto

代理状态

每条 A、AAAA 与 CNAME 记录都有一个代理状态开关:

  • Proxied(橙色云):Web 流量经过 Cloudflare 网络,从而提供缓存、DDoS 防护及其他安全功能。
  • DNS only(灰色云):Cloudflare 返回 DNS 记录值但不代理流量。对于用于向第三方服务验证域名的 CNAME 记录,请使用此选项。

3. 更改名称服务器

你的域名将被分配两个 Cloudflare 权威 nameserver。Nameserver 是专门存储域名 DNS 记录并在浏览器请求时提供连接网站所需特定 IP 地址的服务器。

3.1. 获取名称服务器名称

你分配的名称服务器会在接入流程中显示。若需要再次查找,请转到 zone 的 Overview(概览) 页面。

Go to Overview ↗

Required API token permissions

At least one of the following token permissions is required:
  • Trust and Safety Write
  • Trust and Safety Read
  • Zero Trust: PII Read
  • Zaraz Edit
  • Zaraz Read
  • Zaraz Admin
  • Access: Apps and Policies Revoke
  • Access: Apps and Policies Write
  • Access: Apps and Policies Read
  • Access: Apps and Policies Revoke
  • Access: Mutual TLS Certificates Write
  • Access: Organizations, Identity Providers, and Groups Write
  • Zone Settings Write
  • Zone Settings Read
  • Zone Read
  • DNS Read
  • Workers Scripts Write
  • Workers Scripts Read
  • Zone Write
  • Workers Routes Write
  • Workers Routes Read
  • Stream Write
  • Stream Read
  • SSL and Certificates Write
  • SSL and Certificates Read
  • Logs Write
  • Logs Read
  • Cache Purge
  • Page Rules Write
  • Page Rules Read
  • Load Balancers Write
  • Load Balancers Read
  • Firewall Services Write
  • Firewall Services Read
  • DNS Write
  • Apps Write
  • Analytics Read
  • Access: Apps and Policies Write
  • Access: Apps and Policies Read
Zone Detailsbash
curl "https://api.cloudflare.com/client/v4/zones/$ZONE_ID" \
	--request GET \
	--header "Authorization: Bearer $CLOUDFLARE_API_TOKEN"

3.2. 登录注册商

登录域名注册商的管理账户。若不知道提供商是谁,请使用 ICANN Lookup

3.3. 关闭 DNSSEC

若你的域名启用了 DNSSEC1,你必须在替换名称服务器之前在注册商处关闭它。在 DNSSEC 处于活动状态时更改名称服务器可能导致域名无法访问。域名激活后,你可以通过 Cloudflare 重新启用 DNSSEC

各提供商 DNSSEC 说明

以下并非完整列表,但这些链接可能有帮助:

3.4. 更新注册商

  1. 移除现有的权威名称服务器。

  2. 添加 Cloudflare 提供的名称服务器。若其名称未精确复制,你的 DNS 将无法正确解析。

特定提供商说明

以下并非各提供商说明的完整列表,但这些链接可能有帮助:

为避免常见问题,请参阅我们的名称服务器替换检查清单

3.5. 验证更改

等待最多 24 小时,以便注册商更新你的名称服务器。

当你的域名变为 Active(已激活) 时:

  • 你将收到来自 Cloudflare 的电子邮件。
  • 你的域名在账户的 Domains(域名) 页面上将具有 Active(已激活) 状态
  • 诸如 https://www.whatsmydns.net/ 之类的在线工具将显示你分配的 Cloudflare 名称服务器(这些工具大多使用缓存的查询结果,因此可能需要更长时间才能显示更新后的名称服务器)。
  • CLI 命令将显示你分配的 Cloudflare 名称服务器
*macOS/Linux*

whois <DOMAIN_NAME>
dig ns <DOMAIN_NAME> @1.1.1.1
dig ns <DOMAIN_NAME> @8.8.8.8
dig <DOMAIN_NAME> +trace

*Windows*

nslookup -type=ns <DOMAIN_NAME> 1.1.1.1
nslookup -type=ns <DOMAIN_NAME> 8.8.8.8

4. 重新启用 DNSSEC

若你在更新名称服务器之前关闭了 DNSSEC,现在可以通过 Cloudflare 重新启用 DNSSEC,以保护域名免受伪造。

Footnotes

  1. 一种保护 DNS 记录免受伪造的安全功能

这篇文档对您有帮助吗?