跳转到内容
搜索文档

保护您的源服务器

最后更新 查看 MarkdownAgent 设置

您的源服务器 ↗是 Cloudflare 不拥有的物理或虚拟机器,托管您的应用内容(数据、网页等)。

接收过多请求可能对源服务器不利。这些请求可能增加访客的延迟、产生更高成本——尤其是基于云的机器——并可能导致应用离线。

保护源连接

保护源连接可防止攻击者发现并因过多请求而压垮您的源服务器。

  • DNS:
    1. 代理记录(如有可能):设置已代理(橙色云)DNS 记录以隐藏源 IP 地址并提供 DDoS 保护。为此,您应在源服务器允许 Cloudflare IP 地址,以防止请求被阻止。
    2. 审查仅 DNS 记录:审计现有的仅 DNS 记录(SPF、TXT 等),确保它们不包含源 IP 信息。
    3. 评估邮件基础设施:如有可能,请勿在与您要保护的 Web 资源相同的服务器上托管邮件服务,因为发送到不存在地址的邮件会退回给攻击者并暴露邮件服务器 IP。
    4. 轮换源 IP:接入后轮换源 IP,因为 DNS 记录属于公共域。历史记录会被保留,并包含加入 Cloudflare 之前的 IP 地址

应用层

Cloudflare Tunnel (HTTP / WebSockets)

Cloudflare Tunnel 通过创建指向 Cloudflare 全球网络的仅出站连接,在没有公开可路由 IP 地址的情况下将您的资源连接到 Cloudflare。

  • 安全性:非常安全。
  • 可用性:所有客户。
  • 面临挑战:需要在源服务器或虚拟机上安装 cloudflared 守护程序。

HTTP 标头验证

仅允许带有特定(且秘密)HTTP 标头的流量。

  • 安全性:中等安全。
  • 可用性:所有客户。
  • 面临挑战:
    • 需要在应用程序端和服务器端投入更多配置工作以接受这些标头。
    • 基本身份验证容易受到重放攻击。因为基本身份验证不加密用户凭据,所以流量必须始终通过加密的 SSL 会话发送。
    • 可能存在 SNI / Host 标头不匹配的合理用例,例如通过 Origin Rules 或 Page Rules、负载均衡(Load Balancing) 或 Workers,它们都提供 HTTP Host 标头覆盖。
  • 流程:
    1. 使用转换规则(Transform rules)或 Workers 添加 HTTP 身份验证标头。
    2. 配置您的源服务器,以根据 HTTP 身份验证标头限制访问(或执行 HTTP 基本身份验证)。
    3. 配置您的源服务器,以根据 HTTP Host 标头 ↗限制访问。具体而言,仅允许包含预期 HTTP Host 标头值的请求,并拒绝所有其他请求。

JSON Web Token (JWT) 验证

仅允许带有相应 JWT 的流量。

传输层

经身份验证的源站拉取

经身份验证的源站拉取(Authenticated Origin Pulls)有助于确保发往您源服务器的请求来自 Cloudflare 网络。

  • 安全性:非常安全。
  • 可用性:所有客户。
  • 面临挑战:
    • 需要完全(Full)或完全(严格)(Full (strict))加密模式。
    • 需要在应用程序和服务器上投入更多配置工作,例如上传证书并配置服务器使用该证书。
    • 为了实现更严格的安全性,您应该上传自己的证书。虽然 Cloudflare 为您提供了用于轻松配置的证书,但该证书只能保证请求来自 Cloudflare 网络。
    • 对于大量的源服务器而言扩展性较差。

Cloudflare Tunnel (SSH / RDP)

Cloudflare Tunnel 通过创建指向 Cloudflare 全球网络的仅出站连接,在没有公开可路由 IP 地址的情况下将您的资源连接到 Cloudflare。

  • 安全性:非常安全。
  • 可用性:所有客户。
  • 面临挑战:需要在源服务器或虚拟机上安装 cloudflared 守护程序。

网络层

将 Cloudflare IP 地址加入允许列表

显式阻止所有并非来自 Cloudflare IP 地址(或您受信任的合作伙伴、供应商或应用程序的 IP 地址)的流量。

  • 安全性:中等安全。
  • 可用性:所有客户。
  • 面临挑战:
    • 需要在您的源服务器上将 Cloudflare IP 范围加入允许列表。
    • 容易受到 IP 欺骗(IP spoofing)攻击。

Cloudflare Magic Transit

Cloudflare Magic Transit 是一种网络安全和性能解决方案,可为本地、云端托管和混合网络提供 DDoS 防护、流量加速等功能。

  • 安全性:非常安全。
  • 可用性:仅限 Enterprise。
  • 面临挑战
    • 客户端的路由器必须:
      • 支持任播隧道(anycast tunneling)。
      • 允许为每个互联网服务提供商(ISP)配置至少一个隧道。
      • 支持最大分段大小(MSS)限制(MSS clamping)。

Cloudflare Network Interconnect

Cloudflare Network Interconnect 允许您将网络基础设施直接与 Cloudflare 连接(而不是使用公共互联网),以获得更可靠和安全的体验。

  • 安全性:非常安全。
  • 可用性:仅限 Enterprise。
  • 面临挑战
    • 需要一定的网络知识。
    • 仅适用于某些客户用例。

专用 CDN 出站 IP

Smart Shield Advanced 为您的 7 层 WAF 和 CDN 服务以及 Spectrum 提供专用出站 IP(从 Cloudflare 到您的源站)。这些出站 IP 专门为您的账户保留,以便您通过在 3 层防火墙中仅允许少量的 IP 地址通过,来提高源站安全性。

  • 安全性:非常安全。
  • 可用性:仅限 Enterprise。
  • 面临挑战:需要网络级防火墙策略。

监控源健康状况

对于被动监控,创建通知以接收 **Origin Error Rate Alerts(当源返回超过可配置阈值的 5xx 代码时发出警报)**和 Passive Origin Monitoring(当 Cloudflare 在几分钟内无法到达源时查看)。

对于更主动的监控,为您的源设置独立健康检查。

Zero Downtime Failover

如果您在 Cloudflare DNS 中有另一个 A 或 AAAA 记录,或者 Cloudflare Load Balancer 在同一池中提供另一个endpoint,Zero-Downtime Failover 会在做出负载均衡决策之前自动重试对源的请求。

零停机故障转移仅在池中存在另一个健康端点且发生 521、522、523、525 或 526 错误代码 时才会触发单次重试。其他错误代码不会触发零停机故障转移操作。


减少源流量

阻止流量

更多详情,请参阅保护您的网站。

增加缓存

缓存在 Cloudflare 全球数据中心存储应用数据(网页等),减少发送到源服务器的请求数量。

分发流量

要在多台服务器之间随机分发流量,设置多个 DNS 记录。

如需更精细的流量分发控制——包括自动故障转移、智能路由等——请设置我们的附加负载均衡服务。

要防止特定 endpoint 因流量峰值而不堪重负,设置 Waiting Room。

这篇文档对您有帮助吗?