在本参考架构图中,我们介绍如何利用 Cloudflare 生态系统的各种组件构建可扩展的图像管理解决方案。此解决方案通过 Cloudflare 的 Workers AI 平台整合审核原则,并在边缘执行推理进行图像分类。图像存储由 Cloudflare 的 R2 产品(一个类似 S3 API 的对象存储系统)处理,而元数据则存储在键/值存储中以支持内容增强。
向请求客户端提供图像服务受链接签名保护,并根据设备类型或请求的转换进行调整大小,同时利用 Cloudflare 的原生安全和性能功能。
| 产品 | 功能 |
|---|---|
| DDoS ↗ | 容量型攻击防护 |
| Bot Management ↗ | 防止抓取和复杂自动化滥用 |
| Web Application Firewall ↗ | 防御 Web 威胁 |
| CDN ↗ | 图像的缓存分发 |
| Optimization ↗ | 图像交付的压缩与加速 |
| Workers ↗ | 多个无服务器微服务的计算 |
| AI ↗ | 图像分类 |
| R2 ↗ | S3 类型对象存储平台 |
| KV | 图像元数据存储 |
本参考架构图介绍了如何利用 Cloudflare 平台的强大功能构建完全无服务器的图像和内容管理系统。此实现利用了 Cloudflare 技术栈的各种组件,包括使用 Cloudflare Workers 的边缘计算、KV 和 R2 对象存储;应用程序性能优化和缓存;速率限制和 DDoS 缓解等应用程序安全功能;以及使用 Workers AI 的人工智能。
最终目标是创建一个可全球扩展且易于访问的平台,用于存储和提供图像服务。本参考架构将引导您了解可结合 Cloudflare 原生功能使用的关键特性和机制,以及可利用 Cloudflare 强大计算能力构建的功能。
客户端请求带有 HMAC 签名 的图像及任何必要的转换。转换参数可以包含在 HTML 内容的 src-set 中,或直接与 HTTP 请求 一起发送。
Cloudflare 的应用程序安全技术栈采用综合方法保护图像服务免受恶意活动侵害。通过实施容量防护速率限制控制,我们有效降低了滥用和 DDoS 攻击的风险,确保服务持续可用。
Cloudflare Worker 函数验证传入签名,以确保请求的真实性和完整性。此安全措施通过验证请求附带的签名是否合法,有助于防止内容规避和服务滥用。负责生成内容和相关签名的应用程序还可以为链接设置过期日期,进一步防范篡改或中间人攻击。HMAC(基于哈希的消息认证码)通常被用作此目的的首选签名机制。
图像在可用时从缓存中检索,或首次存储在服务器上并在请求时交付给客户端。我们通过为每台设备提供最适合的格式(如 WebP 或 AVIF)并应用压缩来减小文件大小,从而优化图像交付。这确保了用户流畅无缝的视觉体验。
Cloudflare 的图像调整大小功能将对请求转换的原始图像进行调整,从我们的任何全球位置在边缘完成整个处理过程。这一快速高效的过程提供了广泛的转换选项。
Cloudflare Worker 脚本仔细分析传入图像,利用其分类元数据确保符合既定使用政策。Cloudflare R2 作为类似 S3 的对象存储解决方案,以全球可访问且可扩展的方式存储图像及其相关元数据(如图像分类)。凭借极快的交付能力和从 0 开始扩展的能力,Cloudflare R2 是存储和管理大量图像集合的理想解决方案。
以 Cloudflare AI ↗ 为核心,我们的图像分类推理模型将快速检查每张传入图像,并进行实时分类。这项尖端技术使我们能够简化内容审核流程,大大减少了对专门团队逐一审查每份提交内容的需求。