§0 小白入门:先搞懂这几件事
状态:已可用。本章为 M-003 要求的"从零讲起"部分。 证据:官方文档 [DOC] + 本机实测 [MEASURED]
0.1 白话地基:域名、解析、源站、回源
不用黑话,一条链走完:
你在浏览器输入 www.example.com
↓ ① 解析:问"这个域名对应哪个 IP?"
DNS 系统回答:104.21.80.101
↓ ② 请求打到这个 IP(Cloudflare 边缘机房)
边缘判断"这个站点的内容从哪来"(③ 回源)
↓ ④ 把内容返回给浏览器
| 术语 | 白话解释 |
|---|---|
| 域名 | 给人看的名字,如 www.example.com |
| 解析 / DNS | 把名字翻译成 IP 的过程 |
| NS(名称服务器) | "谁负责回答这个域名的解析"——NS 指向 Cloudflare,就说明域名托管在 Cloudflare |
| A 记录 | 名字 → 一个 IP 地址 |
| CNAME 记录 | 名字 → 另一个名字("这个域名跟那个域名用同一套地址") |
| 源站 | 真正存放你网站内容的那台服务器 |
| 回源 | 边缘机房去源站取内容的过程 |
| CDN / 边缘 | 分布在全球的机房,替你扛流量、缓存内容 |
| anycast | 一个 IP 在全球多个机房同时生效,BGP 决定你连到哪个(类比:全国统一的客服电话,你在北京接到北京坐席)详见 §1.1 |
为什么这套东西和你有关:网站慢、打不开、被攻击,90% 的情况都发生在上面的某一步。本文档的"优选 / 提速"改的是 ② 这一步(你连到哪个边缘机房),不是 ③(源站)。
0.2 小黄云 vs 灰云:同一条记录,两种世界
在 Cloudflare 给一条 DNS 记录开"代理"(橙色云朵,俗称小黄云),就是把流量交给 CF 处理;关掉(灰色云朵,灰云)就只是普通解析。
| 橙云(小黄云) | 灰云 | |
|---|---|---|
| DNS 返回什么 | Cloudflare 的边缘 IP | 你源站的真实 IP |
| 流量是否经 CF | 是(可享受 CDN/WAF/DDoS/缓存) | 否(直连源站) |
| 能否做优选 | 能(§1.2 的前提之一) | 不能(优选 IP 无从下手) |
| 源站 IP 是否暴露 | 不暴露 | 暴露 |
真实样本(实测 E-04,tagzxia.com):
dig +short NS tagzxia.com # → macy.ns.cloudflare.com. jaziel.ns.cloudflare.com. 域名托管在 CF
dig +short A tagzxia.com # → 121.199.28.231 阿里云源站 IP ← 灰云,直接暴露
dig +short A www.tagzxia.com # → 172.67.177.44 104.21.80.101 ← 橙云,返回 CF 边缘 IP
同一个域名下,www 是橙云、根域名 tagzxia.com 是灰云——这正是"同一站点有的地址能优选、有的不能"的根本原因,也是社区里"优选时灵时不灵"最常见的成因(§3.3)。
怎么快速判断自己的记录是哪一种:
dig +short A 你的域名 # 返回 104.x / 172.6x / 172.67.x 等 → 多为橙云;返回你自己的服务器 IP → 灰云
dig +short NS 你的域名 # 不是 *.ns.cloudflare.com → 域名根本没托管在 CF
0.3 为什么大家都愿意把域名托管在 Cloudflare(M-003 核心问题)
一句话:托管在 CF,等于用一套账号把"网站能用、能防、能进门、能组网"全部凑齐,而且地基免费。
① 免费地基(其他家要拼好几套)
官方定价页明确 Free 计划包含([DOC]):DNS 解析、CDN、Unmetered DDoS Protection、Universal SSL 证书、WAF(核心规则)。 对照传统做法:DNS 买一家、证书搞 Let's Encrypt 自动续期、CDN 买一家、WAF/DDoS 再买一家——CF 把这些压成一个开关。
② Access:给任意站点加"零信任门禁",不改一行代码
内部后台、测试环境、监控面板,最怕"裸奔在公网"。Cloudflare Access 可以按身份/设备给这些服务加验证(邮箱验证码、Google/GitHub 登录等),应用本身不用改代码。官方目录标注 Free 支持小团队席位([DOC],见 §8.2)。它对自定义主机名同样适用(官方有 Secure with Access 专页,见 §7.1)。
③ WARP + Tunnel + Gateway = 大家说的"异地组网"
这是社区口口相传、但官方文档藏在 Zero Trust 里的组合([DOC]):
机房/家里内网服务 ─Tunnel(出站,不开任何入站端口)──> Cloudflare 网络
▲
办公笔记本 / 手机 ──WARP(把设备接进 CF 网络)────────────
Access 决定"谁能进",Gateway 决定"流量怎么走"
- Tunnel:源站不需要公网 IP、不需要在路由器开端口(§2),把内网服务安全挂出去
- WARP:把设备接入 CF 网络。官方把产品线分成两个:消费者版 WARP(1.1.1.1 with WARP) 与企业版 Cloudflare One Client(原 Zero Trust WARP)——"异地组网"用的是企业版那条线([DOC])
- Access / Gateway:门禁与策略
结论:不用自建 VPN、不用拼 WireGuard + 自签证书 + 内网穿透,这就是"域名托管在 CF"最被低估的价值。
④ 一个账号里的闭环
域名、证书、身份、隧道、组网、统计、Serverless(Workers/R2/D1)都在同一控制台——排错时只有一个地方要看,这对个人和小团队是决定性优势。
⑤ 但代价必须说清楚(避免神化)
| 代价 | 说明 |
|---|---|
| 中国大陆访问质量不由免费版保证 | 官方 China Network 需企业合同 + per-apex ICP 备案(§7.3);免费版下大陆体验取决于就近边缘 |
| 不少"更快"能力是付费项 | Argo Smart Routing、Cache Reserve、Load Balancing、Waiting Room、Spectrum 都要钱(§7.1/§8.5)。注意例外:Tiered Cache 基础能力与 Smart 拓扑在 Free 也能用 |
| 免费额度存在 | Workers 10 万请求/天、R2 10 GB-month、Images 5,000 次/月等(§8.5) |
| 集中风险 | 账号/域名/证书/组网全在一家,账号出问题影响面很大 |
0.4 下一步
- 想知道 CF 到底提供了多少服务、哪些免费:跳到 §8 服务全景
- 想做优选提速:§3(原理)→ §4(自测脚本)→ §5(落地配置)
- 用 Tunnel 且关心源站侧:看 §2 出站模型 与 §6 cloudflared 调优
- 想搞清楚"优选 vs Argo vs 缓存"谁解决什么:§7 平台侧加速