橙宝书
CDN 与网站加速

01 · 把现有域名安全接入 Cloudflare

复核 DNS、切换权威 Nameserver、处理 DNSSEC,并用只读命令验证域名已经安全进入 Cloudflare。

编辑与核验:橙宝书编辑团队 ·

CDN · PHASE 1入门约 22 分钟域名 · DNS · Nameserver

完成后的结果

域名由 Cloudflare 回答权威 DNS,网站与邮件记录保持正确,Web 主机名开始经过代理,并且你保留了一套可重复的切换前后验证证据。

先理解这次迁移改了什么

更换 Nameserver 不是“把网站搬到 Cloudflare”。源站仍然负责生成内容;你改变的是谁回答 DNS,以及哪些 HTTP/HTTPS 请求先到 Cloudflare。

Cloudflare 域名接入、DNS 委派和双段 TLS 架构图
上层是 DNS 控制面,下层是访问网站时的 HTTPS 流量面。不要把更换 Nameserver 与搬迁源站混为一谈。查看原图
详细说明
注册商把域名的权威解析委派给 Cloudflare DNS,客户端解析器从 Cloudflare 获得答案。浏览器访问开启代理的主机名时,请求先到 Cloudflare 边缘,再通过受验证的 TLS 连接到源站。
  1. 01
    注册商

    保存 Cloudflare 分配的两条权威 Nameserver。

  2. 02
    Cloudflare DNS

    回答经过人工复核的 Zone 记录。

  3. 03
    客户端解析

    查询主机名并获得代理或源站地址。

  4. 04
    Cloudflare 边缘

    代理记录的 Web 流量在这里进入缓存与安全链路。

  5. 05
    源站

    继续生成动态内容,并使用有效证书接受回源。

切换前清单

要核对的对象至少保留什么漏掉后的典型结果
根域名与 wwwA、AAAA 或 CNAME 的真实目标网站无法访问或指向旧环境
邮件MX、SPF、DKIM、DMARC 与邮件主机 A/CNAME收信、发信或域名信誉异常
第三方验证TXT 与验证 CNAMESaaS、证书或搜索平台验证失败
子域名API、后台、Webhook、下载和预览域名某个业务入口被遗漏
DNSSEC注册商当前 DS 状态及切换步骤更换 NS 后整个域名解析失败

不要完全相信自动扫描

Cloudflare 的快速扫描可能找不到所有记录。先从旧 DNS 提供商导出记录,再逐项与 Cloudflare 的 DNS 表核对,尤其是邮件与验证记录。

按顺序接入

添加 apex 域名

在 Dashboard 进入 Domains → Onboard a domain,输入 example.com,而不是 www.example.com,然后选择套餐。

复核 DNS 记录

先确认所有业务记录存在,再决定代理状态。承载网站的 A、AAAA、CNAME 通常开启 Proxied;邮件、域名验证和不经过 HTTP 代理的服务保持 DNS only。下一篇会给出完整决策树。

处理 DNSSEC

普通迁移应在注册商先关闭旧 DNSSEC,再更换 Nameserver;否则旧 DS 与新签名不匹配,域名可能无法解析。只有明确实施 multi-signer DNSSEC 的高级迁移才跳过这一步。

验证源站仍能工作

在切换前保存一个不会改数据的健康检查,并确认源站能响应正确 Host 与 HTTPS。若源站使用公共证书,可从受信环境执行:

curl -I --resolve www.example.com:443:203.0.113.10 https://www.example.com/

把示例 IP 换成你的源站地址。不要把带密钥、登录 Cookie 或管理接口的请求写进共享记录。

在注册商更换 Nameserver

删除旧 Nameserver,准确填写 Cloudflare 分配的两条值。不要额外添加第三条,也不要把它们当作普通 NS 记录添加到旧 DNS 面板。

等待 Active 后完成复核

dig NS example.com +short
dig A www.example.com +short
curl -sS -D - -o /dev/null https://www.example.com/

Nameserver 应指向 Cloudflare;开启代理的 Web 主机名通常返回 Cloudflare 地址;HTTP 响应应包含可用于追踪的 cf-ray。最后再通过 Cloudflare 开启 DNSSEC,并按提示在注册商保存新的 DS 数据。

上线门禁与回滚

  • 根域名、www、API、邮件和验证记录都经过两人或两次独立核对。
  • 至少验证首页、一个动态页面、登录入口和收发邮件所需记录。
  • Cloudflare Zone 显示 Active 后再开启依赖代理的规则。
  • 若出现大范围 NXDOMAIN,先检查 NS 与 DNSSEC;若只有单个服务失败,回到对应记录,不要反复整体切换 Nameserver。
  • 保留旧 DNS 导出和切换时间。回滚 Nameserver 前先确认 DNSSEC 状态与旧区域仍然有效。

下一步阅读 DNS 与橙云代理决策

官方来源

这篇内容帮你完成目标了吗?

内测反馈只在当前浏览器生成,不会自动上传。

本页目录