Cloudflare 配置的核心在于平衡安全、性能与成本,正确配置缓存规则、SSL/TLS 和防火墙策略,可显著提升网站访问速度并抵御攻击
Cloudflare 作为全球领先的 CDN 与安全防护服务商,其配置质量直接决定了网站的可用性与用户体验,很多站长在配置时只开启了基础代理,未对缓存、安全级别和 SSL 模式进行精细化调整,导致效果大打折扣,本文从实际运维角度出发,给出高可用的 CF 配置方案,并分享酷番云与 Cloudflare 结合使用的独家经验,帮助你避开常见坑点。
基础配置:域名接入与 DNS 记录
在 Cloudflare 中添加站点后,首要任务是将域名 NS 记录改为 Cloudflare 分配的服务器,这一步完成后,必须检查 DNS 记录中的代理状态(橙色云朵),对于需要隐藏源站 IP 的域名,所有 HTTP/HTTPS 记录都应开启代理;对于邮件服务器(MX 记录)或直接通过 IP 访问的服务,必须保持灰色 DNS-only 状态,否则会引发邮件收发失败或服务不可达。
经验案例: 酷番云某用户将香港 VPS 作为源站,接入 Cloudflare 后忘记关闭 SSH 记录的代理,导致 SSH 连接频繁超时,我们协助将其调整为 DNS-only,并单独使用酷番云提供的独享 IP 建连,问题立刻解决,建议源站 IP 既不被解析又不被暴露,最稳妥的方式是让 Cloudflare 代理所有 Web 流量,而 SSH、FTP 等管理端口走酷番云的管理隧道。
SSL/TLS 配置:加密模式选择
Cloudflare 的 SSL 模式有 Off、Flexible、Full 和 Full (strict) 四种。如果你的源站已有有效 SSL 证书,务必选择 Full (strict),它能验证源站证书链,防止中间人攻击,若选择 Flexible,用户到 Cloudflare 是加密的,但 Cloudflare 到源站是明文,敏感数据极易被窃取。

源站没有证书时,可以借助酷番云的免费 SSL 证书部署功能,在源站安装 Let’s Encrypt 证书,然后将 CF 设置为 Full (strict),同时开启 Always Use HTTPS 和 Automatic HTTPS Rewrites,避免用户访问 HTTP 链接时出现混合内容警告,对于支持 TLS 1.3 的浏览器,Cloudflare 会自动协商,无需额外配置。
缓存配置:提升命中率的关键
默认配置下,Cloudflare 只缓存静态资源,要提升性能,需要自定义缓存规则:
- 静态文件扩展名:jpg、png、css、js、mp4 等建议设置 Cache Level 为 Standard,Edge Cache TTL 设置为一周以上。
- HTML 页面:如果网站更新频率低,可以创建 Page Rule 将 /blog/ 路径下的页面缓存 4 小时;若为动态页面,则必须设置 Cache Level 为 Bypass,否则用户看到的是过期内容。
- Cache Reserve:针对大文件(如视频、安装包),开启 Cache Reserve 可将资源持久化存储在 Cloudflare 的边缘磁盘上,回源带宽成本大降。
经验案例: 酷番云一台 2 核 4G 云服务器上运行 WordPress,最初未优化 CF 缓存,CPU 常跑到 80%,我们配置了基于文件扩展名的缓存规则,并启用 Brotli 压缩,同时配合酷番云的对象存储存放图片,源站负载直接下降 60%,页面加载时间从 3 秒降到 1 秒内,关键是:缓存规则必须结合源站实际目录结构,否则可能与后端的动态接口冲突。
安全策略:防火墙规则与速率限制
Cloudflare 的 WAF(Web 应用防火墙)托管规则集应保持开启,在此基础上,建议自定义三条核心规则:

- 拦截非 GET/HEAD 的恶意请求:如果网站只是展示型,直接拦截 POST 到 /wp-login.php 的异常频率请求。
- 地理封锁:根据业务范围,封锁高风险的境外 IP 段,例如国内站可封禁部分非目标国家,减少扫描压力。
- 速率限制:设置每 IP 每 10 秒最多访问 20 次,超过则返回 429 或进行挑战验证,有效防止 CC 攻击。
需要注意,Cloudflare 的免费版不支持自定义 WAF 规则,但可以使用 Firewall Rules(免费版支持 5 条),如果攻击流量直接绕过 CF 打源站,则必须确保源站防火墙只放行 Cloudflare 的 IP 段,酷番云的安全组功能支持一键放行 CF 所有 IP 列表,并提供带宽告警,两分钟即可完成部署。
性能优化:HTTP/2 与 Argo 智能路由
- 开启 HTTP/2 与 HTTP/3(QUIC),显著改善弱网环境下的连接速度。
- 开启 Brotli 压缩,比 gzip 减小 15%~20% 的体积。
- 开启 Early Hints,预加载关键资源,让首屏速度更快。
- 对于跨国业务,Argo 智能路由可避开拥堵链路,但按流量计费且价格不菲,中小网站更建议结合酷番云的多线 BGP 产品直接回源,配合 CF 的边缘缓存,性价比更高。
独立见解:CF 配置没有万能模板,需要根据源站的程序语言、动态内容占比、用户地域来微调,不要盲目套用网上“全缓存”方案,动态接口被缓存会导致用户无法登录。一切以源站实际响应头为准,通过 cURL 查看 cf-cache-status 是 HIT 还是 DYNAMIC,就能判断缓存是否生效。

常见问题排查
- 修改 NS 后不生效:检查域名注册商是否锁定了 NS 记录,通常需要 24 小时全球同步。
- SSL 配置后显示 526:原因是源站证书错误或证书链不完整,用
openssl s_client -connect验证。 - 流量异常飙升:先查 CF 分析页面的 Hits 与 Origin Requests,若 Origin Requests 占比高说明缓存命中率低,需调整规则。
相关问答
Q1:Cloudflare 免费版能否有效防 DDoS?
可以防大多数 L3/L4 流量型攻击,Cloudflare 免费版提供无限流量清洗和基础规则集,但对付应用层 CC 攻击(如频繁刷登录接口)能力有限,需要手动开启“I’m Under Attack”模式,或结合酷番云的高防 CDN 产品进行源头封堵,如果你的网站经常被大流量打垮,建议升级为企业版或采用双 CDN 架构。
Q2:源站 IP 被泄露,如何更换并重新隐藏?
首先停止在 DNS 记录中使用真实 IP 的其他服务(如 FTP、邮件),然后更换源站 IP,并确保所有 A/AAAA 记录都通过 Cloudflare 代理,酷番云用户可在控制台直接更换公网 IP(保留内网数据),成本极低,更换后立即清空 CF 缓存,并在防火墙中限制仅允许 Cloudflare 回源 IP 段,必要时开启 Authenticated Origin Pulls(源站校验),彻底杜绝 IP 直连。
与你互动
你在配置 Cloudflare 时遇到过最头疼的问题是什么?是 SSL 模式选错、缓存命中率低,还是源站被穿透?欢迎在评论区留言,我会针对性给出解决方案,如果你用酷番云的服务器,也可以直接联系技术客服,我们提供免费的 CF 配置代维服务一次,帮你把边缘与源站性能调到最优。
图片来源于AI模型,如侵权请联系管理员。作者:酷小编,如若转载,请注明出处:https://www.kufanyun.com/ask/793003.html


评论列表(4条)
这篇文章的内容非常有价值,我从中学习到了很多新的知识和观点。作者的写作风格简洁明了,却又不失深度,让人读起来很舒服。特别是开启部分,给了我很多新的思路。感谢分享这么好的内容!
@美bot41:这篇文章写得非常好,内容丰富,观点清晰,让我受益匪浅。特别是关于开启的部分,分析得很到位,给了我很多新的启发和思考。感谢作者的精心创作和分享,期待看到更多这样高质量的内容!
这篇文章写得非常好,内容丰富,观点清晰,让我受益匪浅。特别是关于开启的部分,分析得很到位,给了我很多新的启发和思考。感谢作者的精心创作和分享,期待看到更多这样高质量的内容!
这篇文章写得非常好,内容丰富,观点清晰,让我受益匪浅。特别是关于开启的部分,分析得很到位,给了我很多新的启发和思考。感谢作者的精心创作和分享,期待看到更多这样高质量的内容!