跳转到内容
搜索文档

网络端口

最后更新 查看 MarkdownAgent 设置

了解 Cloudflare 默认代理哪些网络端口,以及如何为其他端口启用 Cloudflare 代理。

与 Cloudflare 代理兼容的网络端口

默认情况下,Cloudflare 代理发往以下 HTTP/HTTPS 端口的流量。

Cloudflare 支持的 HTTP 端口

  • 80
  • 8080
  • 8880
  • 2052
  • 2082
  • 2086
  • 2095

Cloudflare 支持的 HTTPS 端口

  • 443
  • 2053
  • 2083
  • 2087
  • 2096
  • 8443

Cloudflare 支持但禁用缓存的端口

  • 2052
  • 2053
  • 2082
  • 2083
  • 2086
  • 2087
  • 2095
  • 2096
  • 8880
  • 8443

如何为其他端口启用 Cloudflare 代理

如果您的域名流量发往上述列表以外的端口,例如您在端口 22 上监听的 SSH 服务器,您可以:

  • 通过 Cloudflare DNS 应用将子域名设为灰云,绕过 Cloudflare 网络直接连接源站。
  • 为运行服务器的主机名配置 Spectrum 应用。Spectrum 支持所有端口。所有 TCP 和 UDP 端口的 Spectrum 仅在 Enterprise 计划中可用。如需了解更多 Cloudflare 计划信息,请联系您的 Cloudflare 账户团队。

如何阻止其他端口上的流量

在 Cloudflare 付费计划中,通过以下方式之一阻止 80 和 443 以外端口上的流量:

  • 如果您使用 WAF managed rules(旧版),启用规则 ID 100015Anomaly:Port - Non Standard Port (not 80 or 443))。
  • 如果您使用新的 Cloudflare Web Application Firewall (WAF),启用规则 ID Anomaly:Port - Non Standard Port (not 80 or 443)),该规则默认禁用。此规则属于 Cloudflare Managed Ruleset。

端口 80 和 443 是唯一兼容以下情况的端口:

  • 启用了 **China Network(中国网络)**的域名在中国数据中心的 HTTP/HTTPS 流量

由于 Cloudflare anycast 网络的特性,除 80443 以外的端口会处于开放状态,以便 Cloudflare 可在这些端口上为其他客户提供流量服务。通常,Cloudflare 在 Cloudflare IP 上提供多种不同产品,因此在特定条件下,Netcat 等工具和安全扫描器可能会报告这些非标准端口为开放。如有安全合规问题,请查阅 Cloudflare 认证与合规资源,并联系 Cloudflare Enterprise 账户经理获取更多信息。


WAF 的 Cloudflare Managed Ruleset 包含一条规则,将在应用层(OSI 模型第 7 层)阻止流量,防止非标准端口上的 HTTP/HTTPS 请求到达源服务器。

相关资源

这篇文档对您有帮助吗?