CF Tunnel 优选笔记

§0 小白入门:先搞懂这几件事

状态:已可用。本章为 M-003 要求的"从零讲起"部分。 证据:官方文档 [DOC] + 本机实测 [MEASURED]

0.1 白话地基:域名、解析、源站、回源

不用黑话,一条链走完:

你在浏览器输入 www.example.com
        ↓ ① 解析:问"这个域名对应哪个 IP?"
   DNS 系统回答:104.21.80.101
        ↓ ② 请求打到这个 IP(Cloudflare 边缘机房)
   边缘判断"这个站点的内容从哪来"(③ 回源)
        ↓ ④ 把内容返回给浏览器
术语白话解释
域名给人看的名字,如 www.example.com
解析 / DNS把名字翻译成 IP 的过程
NS(名称服务器)"谁负责回答这个域名的解析"——NS 指向 Cloudflare,就说明域名托管在 Cloudflare
A 记录名字 → 一个 IP 地址
CNAME 记录名字 → 另一个名字("这个域名跟那个域名用同一套地址")
源站真正存放你网站内容的那台服务器
回源边缘机房去源站取内容的过程
CDN / 边缘分布在全球的机房,替你扛流量、缓存内容
anycast一个 IP 在全球多个机房同时生效,BGP 决定你连到哪个(类比:全国统一的客服电话,你在北京接到北京坐席)详见 §1.1

为什么这套东西和你有关:网站慢、打不开、被攻击,90% 的情况都发生在上面的某一步。本文档的"优选 / 提速"改的是 ② 这一步(你连到哪个边缘机房),不是 ③(源站)。

0.2 小黄云 vs 灰云:同一条记录,两种世界

在 Cloudflare 给一条 DNS 记录开"代理"(橙色云朵,俗称小黄云),就是把流量交给 CF 处理;关掉(灰色云朵,灰云)就只是普通解析。

橙云(小黄云)灰云
DNS 返回什么Cloudflare 的边缘 IP你源站的真实 IP
流量是否经 CF是(可享受 CDN/WAF/DDoS/缓存)否(直连源站)
能否做优选(§1.2 的前提之一)不能(优选 IP 无从下手)
源站 IP 是否暴露不暴露暴露

真实样本(实测 E-04,tagzxia.com

dig +short NS tagzxia.com          # → macy.ns.cloudflare.com. jaziel.ns.cloudflare.com.   域名托管在 CF
dig +short A  tagzxia.com          # → 121.199.28.231      阿里云源站 IP      ← 灰云,直接暴露
dig +short A  www.tagzxia.com      # → 172.67.177.44 104.21.80.101               ← 橙云,返回 CF 边缘 IP

同一个域名下,www 是橙云、根域名 tagzxia.com 是灰云——这正是"同一站点有的地址能优选、有的不能"的根本原因,也是社区里"优选时灵时不灵"最常见的成因(§3.3)。

怎么快速判断自己的记录是哪一种

dig +short A 你的域名            # 返回 104.x / 172.6x / 172.67.x 等 → 多为橙云;返回你自己的服务器 IP → 灰云
dig +short NS 你的域名           # 不是 *.ns.cloudflare.com → 域名根本没托管在 CF

0.3 为什么大家都愿意把域名托管在 Cloudflare(M-003 核心问题)

一句话:托管在 CF,等于用一套账号把"网站能用、能防、能进门、能组网"全部凑齐,而且地基免费。

① 免费地基(其他家要拼好几套)

官方定价页明确 Free 计划包含([DOC]):DNS 解析、CDN、Unmetered DDoS Protection、Universal SSL 证书、WAF(核心规则)。 对照传统做法:DNS 买一家、证书搞 Let's Encrypt 自动续期、CDN 买一家、WAF/DDoS 再买一家——CF 把这些压成一个开关。

② Access:给任意站点加"零信任门禁",不改一行代码

内部后台、测试环境、监控面板,最怕"裸奔在公网"。Cloudflare Access 可以按身份/设备给这些服务加验证(邮箱验证码、Google/GitHub 登录等),应用本身不用改代码。官方目录标注 Free 支持小团队席位([DOC],见 §8.2)。它对自定义主机名同样适用(官方有 Secure with Access 专页,见 §7.1)。

③ WARP + Tunnel + Gateway = 大家说的"异地组网"

这是社区口口相传、但官方文档藏在 Zero Trust 里的组合([DOC]):

机房/家里内网服务 ─Tunnel(出站,不开任何入站端口)──> Cloudflare 网络
                                                          ▲
办公笔记本 / 手机 ──WARP(把设备接进 CF 网络)────────────
        Access 决定"谁能进",Gateway 决定"流量怎么走"

结论:不用自建 VPN、不用拼 WireGuard + 自签证书 + 内网穿透,这就是"域名托管在 CF"最被低估的价值。

④ 一个账号里的闭环

域名、证书、身份、隧道、组网、统计、Serverless(Workers/R2/D1)都在同一控制台——排错时只有一个地方要看,这对个人和小团队是决定性优势。

⑤ 但代价必须说清楚(避免神化)

代价说明
中国大陆访问质量不由免费版保证官方 China Network 需企业合同 + per-apex ICP 备案(§7.3);免费版下大陆体验取决于就近边缘
不少"更快"能力是付费项Argo Smart Routing、Cache Reserve、Load Balancing、Waiting Room、Spectrum 都要钱(§7.1/§8.5)。注意例外:Tiered Cache 基础能力与 Smart 拓扑在 Free 也能用
免费额度存在Workers 10 万请求/天、R2 10 GB-month、Images 5,000 次/月等(§8.5)
集中风险账号/域名/证书/组网全在一家,账号出问题影响面很大

0.4 下一步