> For the complete documentation index, see [llms.txt](https://docs.iexexchanger.com/llms.txt). Markdown versions of documentation pages are available by appending `.md` to page URLs; this page is available as [Markdown](https://docs.iexexchanger.com/learn/server-domeny-i-infrastruktura/overview/change-plan/cloudflare-cutover.md).

# Перенос DNS в Cloudflare

Эта инструкция описывает технический перенос DNS-зоны. Настройки реального IP, кеша, WAF и проверка iEXExchanger приведены в статье [«Подключение Cloudflare»](/learn/komanda-dostup-i-bezopasnost/security-settings/cloudflare.md).

## Добавление зоны

1. Добавьте `ваш_домен` в аккаунт организации Cloudflare.
2. Выберите подходящий план без включения неизвестных оптимизаций.
3. Сравните найденные Cloudflare записи с экспортом текущей зоны.
4. Добавьте отсутствующие A, AAAA, CNAME, MX, TXT и CAA.
5. Удалите запись только после подтверждения её назначения.
6. Зафиксируйте два nameserver, выданные Cloudflare.

Автоматическое сканирование не гарантирует обнаружение всех поддоменов. Cloudflare требует проверить записи до смены NS; полный порядок находится в [официальной инструкции Full setup](https://developers.cloudflare.com/dns/zone-setups/full-setup/setup/).

## Смена nameservers

Перед изменением отключите DNSSEC у прежнего DNS-поставщика. Затем у регистратора укажите ровно те nameservers, которые показаны в текущей зоне Cloudflare. Дождитесь статуса **Active** и проверьте `dig NS ваш_домен`.

После активации включите DNSSEC в Cloudflare и выполните требуемое действие у регистратора. Не оставляйте старую DS-запись: несоответствие ключей делает домен недоступным для проверяющих резолверов.

## Режимы записей

| Режим    | Когда использовать                                                  |
| -------- | ------------------------------------------------------------------- |
| Proxied  | Публичные HTTP/HTTPS-домены клиента и панели после проверки         |
| DNS only | Почта, подтверждения, технический адрес FASTPANEL и не-HTTP сервисы |

Для `ваш_домен` и `app.ваш_домен` сначала можно оставить DNS only, проверить origin-сертификат и Nginx, затем включить Proxied. Не проксируйте запись по принципу «все записи должны быть оранжевыми».

## Сертификат origin-сервера

На Nginx должен быть сертификат для обоих публичных доменов. Подходит публично доверенный сертификат или Cloudflare Origin CA, если прямой доступ к origin не используется пользователями. Сертификат Origin CA доверен Cloudflare, но обычный браузер при прямом соединении может считать его недоверенным.

После установки выберите в Cloudflare **SSL/TLS — Full (strict)**. Этот режим проверяет имя, срок и цепочку origin-сертификата; требования описаны в [официальной документации](https://developers.cloudflare.com/ssl/origin-configuration/ssl-modes/full-strict/).

Не используйте Flexible: он не защищает участок от Cloudflare до сервера. Не включайте HSTS, пока все нужные поддомены не проверены по HTTPS и не подготовлен способ возврата.

## Включение прокси и ограничение origin

1. Включите Proxied для одного веб-домена.
2. Проверьте HTTPS, вход, расчёт, тестовую заявку и callback.
3. Проверьте реальный IP пользователя в журнале панели.
4. Проверьте WebSocket-чата без обновления страницы.
5. Повторите для второго домена.
6. Только затем ограничьте 80/443 на origin сетями Cloudflare и подтверждёнными прямыми интеграциями.

Не закрывайте origin только диапазонами Cloudflare, пока не составлен список платёжных callback, внешнего мониторинга и аварийного доступа. Актуальные диапазоны берите из [официального списка Cloudflare](https://www.cloudflare.com/ips/).

## Проверка и возврат

Проверьте сертификат снаружи, события WAF, `CF-Cache-Status`, реальный IP и все динамические операции. При сбое отмените последнее правило, временно верните DNS only для затронутой записи или восстановите прежний DNS по [плану изменения](/learn/server-domeny-i-infrastruktura/overview/change-plan.md). Не снижайте режим TLS как постоянное исправление.


---

# Agent Instructions
This documentation is published with GitBook. GitBook is the documentation platform designed so that both humans and AI agents can read, navigate, and reason over technical content effectively. Learn more at gitbook.com.

## Querying This Documentation
If you need additional information that is not directly available in this page, you can query the documentation dynamically by asking a question.

Perform an HTTP GET request on the current page URL with the `ask` query parameter, and the optional `goal` query parameter:

```
GET https://docs.iexexchanger.com/learn/server-domeny-i-infrastruktura/overview/change-plan/cloudflare-cutover.md?ask=<question>&goal=<endgoal>
```

`ask` is the immediate question: it should be specific, self-contained, and written in natural language.
`goal` is optional and describes the broader end goal you are ultimately trying to accomplish on behalf of the user. GitBook uses it to tailor the answer towards what is most useful for that goal.

The response will contain a direct answer to the question and relevant excerpts and sources from the documentation.

Use this mechanism when the answer is not explicitly present in the current page, you need clarification or additional context, or you want to retrieve related documentation sections.
