您的源服务器 ↗是 Cloudflare 不拥有的物理或虚拟机器,托管您的应用内容(数据、网页等)。
接收过多请求可能对源服务器不利。这些请求可能增加访客的延迟、产生更高成本——尤其是基于云的机器——并可能导致应用离线。
保护源连接可防止攻击者发现并因过多请求而压垮您的源服务器。
- DNS:
- 代理记录(如有可能):设置已代理(橙色云)DNS 记录以隐藏源 IP 地址并提供 DDoS 保护。为此,您应在源服务器允许 Cloudflare IP 地址,以防止请求被阻止。
- 审查仅 DNS 记录:审计现有的仅 DNS 记录(
SPF、TXT等),确保它们不包含源 IP 信息。 - 评估邮件基础设施:如有可能,请勿在与您要保护的 Web 资源相同的服务器上托管邮件服务,因为发送到不存在地址的邮件会退回给攻击者并暴露邮件服务器 IP。
- 轮换源 IP:接入后轮换源 IP,因为 DNS 记录属于公共域。历史记录会被保留,并包含加入 Cloudflare 之前的 IP 地址
Cloudflare Tunnel (HTTP / WebSockets)
Cloudflare Tunnel 通过创建指向 Cloudflare 全球网络的仅出站连接,在没有公开可路由 IP 地址的情况下将您的资源连接到 Cloudflare。
- 安全性:非常安全。
- 可用性:所有客户。
- 面临挑战:需要在源服务器或虚拟机上安装
cloudflared守护程序。
HTTP 标头验证
仅允许带有特定(且秘密)HTTP 标头的流量。
- 安全性:中等安全。
- 可用性:所有客户。
- 面临挑战:
- 需要在应用程序端和服务器端投入更多配置工作以接受这些标头。
- 基本身份验证容易受到重放攻击。因为基本身份验证不加密用户凭据,所以流量必须始终通过加密的 SSL 会话发送。
- 可能存在 SNI / Host 标头不匹配的合理用例,例如通过 Origin Rules 或 Page Rules、负载均衡(Load Balancing) 或 Workers,它们都提供 HTTP Host 标头覆盖。
- 流程:
- 使用转换规则(Transform rules)或 Workers 添加 HTTP 身份验证标头。
- 配置您的源服务器,以根据 HTTP 身份验证标头限制访问(或执行 HTTP 基本身份验证)。
- 配置您的源服务器,以根据 HTTP Host 标头 ↗限制访问。具体而言,仅允许包含预期 HTTP Host 标头值的请求,并拒绝所有其他请求。
JSON Web Token (JWT) 验证
仅允许带有相应 JWT 的流量。
- 安全性:非常安全。
- 可用性:部分客户。
- 面临挑战:
- 需要安装增量软件或修改应用程序代码。
- 大量手动工作。
- 资源:
经身份验证的源站拉取
经身份验证的源站拉取(Authenticated Origin Pulls)有助于确保发往您源服务器的请求来自 Cloudflare 网络。
- 安全性:非常安全。
- 可用性:所有客户。
- 面临挑战:
- 需要完全(Full)或完全(严格)(Full (strict))加密模式。
- 需要在应用程序和服务器上投入更多配置工作,例如上传证书并配置服务器使用该证书。
- 为了实现更严格的安全性,您应该上传自己的证书。虽然 Cloudflare 为您提供了用于轻松配置的证书,但该证书只能保证请求来自 Cloudflare 网络。
- 对于大量的源服务器而言扩展性较差。
Cloudflare Tunnel (SSH / RDP)
Cloudflare Tunnel 通过创建指向 Cloudflare 全球网络的仅出站连接,在没有公开可路由 IP 地址的情况下将您的资源连接到 Cloudflare。
- 安全性:非常安全。
- 可用性:所有客户。
- 面临挑战:需要在源服务器或虚拟机上安装
cloudflared守护程序。
将 Cloudflare IP 地址加入允许列表
显式阻止所有并非来自 Cloudflare IP 地址(或您受信任的合作伙伴、供应商或应用程序的 IP 地址)的流量。
- 安全性:中等安全。
- 可用性:所有客户。
- 面临挑战:
- 需要在您的源服务器上将 Cloudflare IP 范围加入允许列表。
- 容易受到 IP 欺骗(IP spoofing)攻击。
Cloudflare Magic Transit
Cloudflare Magic Transit 是一种网络安全和性能解决方案,可为本地、云端托管和混合网络提供 DDoS 防护、流量加速等功能。
- 安全性:非常安全。
- 可用性:仅限 Enterprise。
- 面临挑战
- 客户端的路由器必须:
- 支持任播隧道(anycast tunneling)。
- 允许为每个互联网服务提供商(ISP)配置至少一个隧道。
- 支持最大分段大小(MSS)限制(MSS clamping)。
- 客户端的路由器必须:
Cloudflare Network Interconnect
Cloudflare Network Interconnect 允许您将网络基础设施直接与 Cloudflare 连接(而不是使用公共互联网),以获得更可靠和安全的体验。
- 安全性:非常安全。
- 可用性:仅限 Enterprise。
- 面临挑战
- 需要一定的网络知识。
- 仅适用于某些客户用例。
专用 CDN 出站 IP
Smart Shield Advanced 为您的 7 层 WAF 和 CDN 服务以及 Spectrum 提供专用出站 IP(从 Cloudflare 到您的源站)。这些出站 IP 专门为您的账户保留,以便您通过在 3 层防火墙中仅允许少量的 IP 地址通过,来提高源站安全性。
- 安全性:非常安全。
- 可用性:仅限 Enterprise。
- 面临挑战:需要网络级防火墙策略。
对于被动监控,创建通知以接收 **Origin Error Rate Alerts(当源返回超过可配置阈值的 5xx 代码时发出警报)**和 Passive Origin Monitoring(当 Cloudflare 在几分钟内无法到达源时查看)。
对于更主动的监控,为您的源设置独立健康检查。
如果您在 Cloudflare DNS 中有另一个 A 或 AAAA 记录,或者 Cloudflare Load Balancer 在同一池中提供另一个endpoint,Zero-Downtime Failover 会在做出负载均衡决策之前自动重试对源的请求。
零停机故障转移仅在池中存在另一个健康端点且发生 521、522、523、525 或 526 错误代码 时才会触发单次重试。其他错误代码不会触发零停机故障转移操作。
更多详情,请参阅保护您的网站。
缓存在 Cloudflare 全球数据中心存储应用数据(网页等),减少发送到源服务器的请求数量。
要在多台服务器之间随机分发流量,设置多个 DNS 记录。
如需更精细的流量分发控制——包括自动故障转移、智能路由等——请设置我们的附加负载均衡服务。
要防止特定 endpoint 因流量峰值而不堪重负,设置 Waiting Room。