了解 Cloudflare 默认代理哪些网络端口,以及如何为其他端口启用 Cloudflare 代理。
默认情况下,Cloudflare 代理发往以下 HTTP/HTTPS 端口的流量。
Cloudflare 支持的 HTTP 端口
- 80
- 8080
- 8880
- 2052
- 2082
- 2086
- 2095
Cloudflare 支持的 HTTPS 端口
- 443
- 2053
- 2083
- 2087
- 2096
- 8443
Cloudflare 支持但禁用缓存的端口
- 2052
- 2053
- 2082
- 2083
- 2086
- 2087
- 2095
- 2096
- 8880
- 8443
如果您的域名流量发往上述列表以外的端口,例如您在端口 22 上监听的 SSH 服务器,您可以:
- 通过 Cloudflare DNS 应用将子域名设为灰云,绕过 Cloudflare 网络直接连接源站。
- 为运行服务器的主机名配置 Spectrum 应用。Spectrum 支持所有端口。所有 TCP 和 UDP 端口的 Spectrum 仅在 Enterprise 计划中可用。如需了解更多 Cloudflare 计划信息,请联系您的 Cloudflare 账户团队。
在 Cloudflare 付费计划中,通过以下方式之一阻止 80 和 443 以外端口上的流量:
- 如果您使用 WAF managed rules(旧版),启用规则 ID
100015(Anomaly:Port - Non Standard Port (not 80 or 443))。 - 如果您使用新的 Cloudflare Web Application Firewall (WAF),启用规则 ID
( Anomaly:Port - Non Standard Port (not 80 or 443)),该规则默认禁用。此规则属于 Cloudflare Managed Ruleset。
端口 80 和 443 是唯一兼容以下情况的端口:
- 启用了 **China Network(中国网络)**的域名在中国数据中心的 HTTP/HTTPS 流量
由于 Cloudflare anycast 网络的特性,除 80 和 443 以外的端口会处于开放状态,以便 Cloudflare 可在这些端口上为其他客户提供流量服务。通常,Cloudflare 在 Cloudflare IP ↗ 上提供多种不同产品,因此在特定条件下,Netcat 等工具和安全扫描器可能会报告这些非标准端口为开放。如有安全合规问题,请查阅 Cloudflare 认证与合规资源 ↗,并联系 Cloudflare Enterprise 账户经理获取更多信息。
WAF 的 Cloudflare Managed Ruleset 包含一条规则,将在应用层(OSI 模型 ↗第 7 层)阻止流量,防止非标准端口上的 HTTP/HTTPS 请求到达源服务器。