主题
第 1 章 Cloudflare 全解:门口那位保安到底在干什么
第一册第 6 章介绍过:我们的域名管在 Cloudflare 手里,它既当电话簿,又兼任调度员和保安。这一章把三个身份逐个拆开——从此它面板上的每个开关,你都知道背后是什么。
**身份一:电话簿(DNS 托管)。**打开 Cloudflare 的 DNS 页面,那张记录表现在可以逐列读了:Type(记录类型)、Name(名字,@ 代表根域名本身)、Content(指向哪)、TTL(缓存多久)。几条真实形状的记录——CNAME|www|cname.vercel-dns.com:www 指向 Vercel;TXT|@|v=spf1...:邮件相关的"便签";A|api|(一串 IP):api 子域名直指某台机器,比如我们的 DO。都是第一册的老朋友,只是第一次看到它们住在真实的表里。
但表里还有一列是第一册没讲的,也是 Cloudflare 最重要的开关:那朵云。橙色(Proxied)= 代理开启:访客的流量先进 Cloudflare 的机房,再转给你;灰色(DNS only)= 只做电话簿,访客直连目标。橙云一开,两件大事同时发生:其一,Cloudflare 成了你的门面,后面真正干活的机器——术语叫源站(Origin)——的 IP 被藏了起来,坏人看不见真门牌;其二,下面两个身份才得以生效。
**身份二:调度员(CDN 与缓存)。**橙云开着时,静态文件(图片、CSS、JS)会被缓存在全球各地的节点,访客就近取货——第一册第 5 章的 CDN,就是它在干。缓存意味着"答案可能是旧的":所以面板上有 Purge Cache(清空缓存)按钮——"我明明改了,页面还是旧的"这个千古谜题,一半的答案在这里(另一半在第 8 章)。
**身份三:保安(防护)。**挡人海攻击(DDoS:用海量假流量把你淹死,Cloudflare 用它更大的身板替你扛)、拦恶意爬虫、对可疑访客弹"验证你是人类"的质询页——你在别人网站上见过的那一页,就是这位保安在上班。顺带一条重要设置:Cloudflare 到源站这一段也要加密(SSL 模式选 Full 或 Strict),别用 Flexible——那等于前半程加密、后半程裸奔。
出事时想起我
一部分人打得开、一部分人打不开,或改了记录不生效——DNS 传播加缓存,等,或 Purge;网站全挂但 Vercel 后台显示一切正常——查 Cloudflare 状态和 DNS 配置,门面倒了后厨再好也没用;浏览器报"重定向次数过多"——十有八九是 SSL 模式配错的经典症状。
关键领悟
Cloudflare 的一切能力都源于一个事实——橙云一开,所有流量先过它的手。理解这一点,缓存、防护、藏源站,全是自然推论。
试一试(安全档:只读)
打开 Cloudflare 面板,把我们域名的每条记录读一遍:类型、指向、橙云还是灰云,以及"它为什么存在"。有一条答不上来的,拿去问 AI——每条记录都该有存在的理由,答不上来的那条最值钱。