Cloudflare 是美国的全球互联网基础设施服务商,核心是反向代理 + Anycast 任播全球边缘网络,把 CDN、DNS、WAF、DDoS 防护、无服务器能力整合在一张全球边缘网络,全球数百万网站接入,俗称 CF。
核心定位:流量先过 Cloudflare 边缘节点,再访问你的源站,同时做加速、清洗攻击流量、缓存资源。

一、工作原理(反向代理架构)
- 将域名 DNS 的 NS 服务器修改为 Cloudflare 提供的 NS 地址,域名解析交由 CF 托管。
- DNS 记录开启橙色云朵 = 代理模式(Proxied):对外暴露 Cloudflare 节点 IP,隐藏源站真实 IP;灰色云朵 = 仅 DNS,流量直连源站,不经过 CF 网络。
- 用户请求 → Cloudflare 就近边缘节点:
- 恶意流量在边缘直接拦截(DDoS、注入、爬虫)
- 静态资源命中缓存直接返回,不访问源站
- 未命中缓存的请求才回源站获取内容,再返回给用户。
Anycast 任播:同一个 IP 广播到全球数百个数据中心,用户自动路由到距离最近可用节点,实现就近接入、故障自动切换。
二、核心功能清单
1. CDN 内容分发网络(最常用)
- 缓存图片、JS、CSS、字体、静态页面到全球边缘节点,免费版无限流量。
- 内置 Brotli/Gzip 压缩、HTML/CSS/JS 自动压缩、RocketLoader 异步 JS、图像自动格式转换(WebP/AVIF)、Tiered Cache 分层缓存,减少回源次数,降低源站带宽消耗。
- 适合海外访问;免费版无中国大陆节点,国内访问会走香港、新加坡、日本节点,延迟高。
2. DNS 解析服务
- 全球高速 DNS 解析,免费,支持 DNSSEC、API 管理、GeoDNS 地理解析、负载均衡、TTL 自定义。
- 公共 DNS:
1.1.1.1/1.0.0.1,全球公用递归 DNS。
3. 安全防护
- DDoS 防护:网络层 (L3/L4)+ 应用层 (L7) 超大流量清洗,免费版即可防御大容量 CC、SYN 洪水攻击,攻击在边缘节点清洗,不会打到源站。
- WAF Web 应用防火墙:拦截 SQL 注入、XSS 跨站、OWASP Top10 漏洞攻击;免费版规则有限,高级自定义规则、Bot 管理属于付费版。
- 免费 SSL/TLS 证书:自动签发 HTTPS 证书,四种加密模式:
- 灵活:用户到 CF HTTPS,CF 到源站 HTTP;
- 完整:两端全部 HTTPS(推荐);
- 严格:强制源站证书可信;
- 关闭:纯 HTTP。
- Bot 管理:识别恶意爬虫、刷接口、扫描器;免费版能力弱,Pro/Business 才完整启用。
4. Cloudflare Tunnel(cloudflared 隧道)
非常强大:源站不需要公网 IP,不需要开放端口,不需要暴露公网,出站连接建立加密隧道连到 CF 网络,外网访问域名流量经 CF 隧道内网回源。
- 只需要源站向外发起连接,无需端口映射,屏蔽源站所有入站端口,极大提升安全。
- 支持 HTTP/HTTPS,也支持 TCP 隧道暴露 SSH、RDP 等。
5. 无服务器 & 存储
- Cloudflare Workers:边缘 Serverless,JS/TS 代码部署到全球 300 + 节点,毫秒级冷启动,可做反向代理、接口改写、页面改造、API 网关。
- R2 对象存储:S3 兼容对象存储,无出站流量费,适合存放静态资源、图片文件。
- Pages:静态网站托管,对接 Git 自动部署前端站点。
6. Zero Trust / Cloudflare One
零信任访问,内网应用不需要公网暴露,员工外网通过身份认证访问内部系统,替代传统 VPN,属于企业 SASE 解决方案。
三、套餐对比(重点区分免费版限制)
| 项目 | Free 免费版 | Pro ($20 / 月) | Business ($200 / 月) | Enterprise 企业 |
|---|---|---|---|---|
| CDN 流量 | 无限 | 无限 | 无限 | 无限 |
| DDoS 防护 | L3/L4 完整,L7 基础 | L3‑L7 完整 | L3‑L7 完整 | 定制清洗 |
| WAF 规则集 | 基础 OWASP | 全部托管规则 | 全部 + 自定义 | 高级威胁情报 |
| Page Rules 页面规则 | 最多 3 条 | 20 条 | 100 条 | 不限 |
| Bot 管理 | 有限预览 | 基础 Bot | 完整 Bot | 高级 AI bot |
| Argo 智能路由 | 付费附加 | 可选 | 可定制专线 | |
| 技术支持 | 社区 | 工单 | 优先工单 | 7×24 专属工程师 |
免费版核心限制:仅 3 条页面规则,高级 WAF、速率限制、Bot 防护不可用;无中国大陆节点,国内访问质量不可控,适合海外用户为主的站点。
四、优缺点总结
优点
- 免费版能力极强:无限流量 CDN、DDoS 防护、SSL 证书、DNS、Workers、Tunnel,个人 / 小项目几乎零成本。
- 隐藏源站 IP:攻击流量打不到源服务器,避免源站直接暴露公网。
- 全球节点极多,海外访问速度优秀;API 完善,适合自动化运维。
- Tunnel 隧道无需公网 IP,内网服务对外发布非常方便。
- R2 存储无流出流量费用,节省带宽成本。
缺点
- 免费版无中国大陆境内节点:国内访问延迟高、抖动大,三网质量差异大,国内用户为主的网站不适合直接裸用 CF 免费版。
- 免费版页面规则只有 3 条,精细缓存策略受限。
- 一旦 Cloudflare 网络故障,所有接入代理的网站会集体不可用。
- 高级安全、路由功能全部付费,企业版门槛很高。
- 回源依赖源站网络,如果源站网络差,即使 CF 加速也改善有限。
五、国内访问现状与优化思路
- Cloudflare 中国网络(CN):企业级合作方案,有国内节点,需要资质备案,门槛高,普通用户无法使用。
- 普通免费版优化手段:
- Argo Smart Routing 付费智能路由,优化跨境回源链路;
- 优选 IP:解析阶段使用低延迟的 CF 边缘 IP,缓解丢包、延迟;
- 国内外分流 DNS 解析:国内用户解析到国内 CDN,海外走 CF 代理;
- 不要把 CF 免费版作为国内业务唯一 CDN。
六、典型接入流程
- 注册 Cloudflare 账号,添加域名。
- 将域名注册商处的 NS 服务器替换为 Cloudflare 提供的两组 NS。
- 在 DNS 面板添加 A/AAAA 记录指向源站 IP,开启橙色云朵代理。
- SSL/TLS 设置为「完整」模式,开启 HTTPS。
- 按需开启 Brotli 压缩、Auto Minify 等性能优化。
- (可选)部署 Tunnel,不再填写公网源 IP,用隧道回源。
七、常见坑与注意事项
- 开启代理(橙云)后,无法直接访问源站 IP;调试时临时切灰色云朵直连。
- 源站不要直接暴露真实 IP 公网,否则攻击者绕开 CF 直接打源站。
- 源站获取真实客户端 IP:需要配置
CF‑Connecting‑IP请求头,Nginx/Apache 修改日志,否则日志记录的都是 CF 节点 IP。 - 缓存问题:静态资源更新后,手动清除缓存 Purge,或设置合理 Cache‑Control 头。
- 国内业务优先考虑国内 CDN;海外业务优先 Cloudflare。
