For the complete documentation index, see llms.txt. This page is also available as Markdown.

Перенос DNS в Cloudflare

Перенос DNS в Cloudflare, режимы записей, Full strict и безопасное включение прокси

Эта инструкция описывает технический перенос DNS-зоны. Настройки реального IP, кеша, WAF и проверка iEXExchanger приведены в статье «Подключение Cloudflare».

Добавление зоны

  1. Добавьте ваш_домен в аккаунт организации Cloudflare.

  2. Выберите подходящий план без включения неизвестных оптимизаций.

  3. Сравните найденные Cloudflare записи с экспортом текущей зоны.

  4. Добавьте отсутствующие A, AAAA, CNAME, MX, TXT и CAA.

  5. Удалите запись только после подтверждения её назначения.

  6. Зафиксируйте два nameserver, выданные Cloudflare.

Автоматическое сканирование не гарантирует обнаружение всех поддоменов. Cloudflare требует проверить записи до смены NS; полный порядок находится в официальной инструкции Full setup.

Смена nameservers

Перед изменением отключите DNSSEC у прежнего DNS-поставщика. Затем у регистратора укажите ровно те nameservers, которые показаны в текущей зоне Cloudflare. Дождитесь статуса Active и проверьте dig NS ваш_домен.

После активации включите DNSSEC в Cloudflare и выполните требуемое действие у регистратора. Не оставляйте старую DS-запись: несоответствие ключей делает домен недоступным для проверяющих резолверов.

Режимы записей

Режим
Когда использовать

Proxied

Публичные HTTP/HTTPS-домены клиента и панели после проверки

DNS only

Почта, подтверждения, технический адрес FASTPANEL на существующем сервере и не-HTTP сервисы

Для ваш_домен и app.ваш_домен сначала можно оставить DNS only, проверить origin-сертификат и Nginx, затем включить Proxied. Не проксируйте запись по принципу «все записи должны быть оранжевыми».

Сертификат origin-сервера

На Nginx должен быть сертификат для обоих публичных доменов. Подходит публично доверенный сертификат или Cloudflare Origin CA, если прямой доступ к origin не используется пользователями. Сертификат Origin CA доверен Cloudflare, но обычный браузер при прямом соединении может считать его недоверенным.

После установки выберите в Cloudflare «SSL/TLS» — «Full (strict)». Этот режим проверяет имя, срок и цепочку origin-сертификата; требования описаны в официальной документации.

Не используйте Flexible: он не защищает участок от Cloudflare до сервера. Не включайте HSTS, пока все нужные поддомены не проверены по HTTPS и не подготовлен способ возврата.

Включение прокси и ограничение origin

  1. Включите Proxied для одного веб-домена.

  2. Проверьте HTTPS, вход, расчёт, тестовую заявку и callback.

  3. Проверьте реальный IP пользователя в журнале панели.

  4. Проверьте WebSocket-чата без обновления страницы.

  5. Повторите для второго домена.

  6. Только затем ограничьте 80/443 на origin сетями Cloudflare и подтверждёнными прямыми интеграциями.

Не закрывайте origin только диапазонами Cloudflare, пока не составлен список платёжных callback, внешнего мониторинга и аварийного доступа. Актуальные диапазоны берите из официального списка Cloudflare.

Проверка и возврат

Проверьте сертификат снаружи, события WAF, CF-Cache-Status, реальный IP и все динамические операции. При сбое отмените последнее правило, временно верните DNS only для затронутой записи или восстановите прежний DNS по плану изменения. Не снижайте режим TLS как постоянное исправление.

Последнее обновление

Это было полезно?