Appearance
第04章 Cloudflare DNS 实战
本章我们正式动手,把前面学的 DNS 知识落地到真实平台 Cloudflare 上。 读完这一章,你就能亲手把一个域名接入 Cloudflare,并让它正确指向你的网站。
本章目标
学完本章,你应该能够:
- 理解为什么买了域名还需要一个 DNS 托管平台
- 理解 Cloudflare 在整个互联网中的位置
- 学会在 Cloudflare 上添加自己的域名
- 学会修改域名的 Nameserver(域名服务器)
- 学会在 Cloudflare 控制台里创建常见的 DNS 记录
- 理解"代理模式(橙云)"和"仅 DNS(灰云)"的区别,知道什么时候该用哪个
1. 为什么需要 DNS 托管平台
很多人第一次买域名时,心里都有一个误解:
"我在某某平台付了钱,买了 example.com,那我的网站是不是马上就能打开了?"
答案很遗憾:不能。
买域名和开网站,是两件事。我们继续用前面章节建立的比喻体系:
- 域名注册商:像"房产交易中心",你在那里花钱,买下了一块地的产权(也就是这个域名的使用权)。
- DNS 服务:像"小区物业的登记系统",它负责告诉外来访客——"你要找的这户人家,具体住在哪个门牌号(IP 地址)"。
- 网站服务器:像"真正的房子",里面摆着你的家具、书、电视(也就是网页内容)。
你买了产权(域名),不等于房子已经建好、也不等于别人知道怎么走过去。
访问一个网站,要经过这样的流程:
用户输入域名(example.com)
↓
DNS 查询(去问"物业登记系统")
↓
找到服务器 IP(1.2.3.4)
↓
浏览器访问网站(连上"房子")所以你会发现:域名只解决了"名字"的问题,DNS 才解决了"怎么找到"的问题。
为什么我们需要一个"稳定的 DNS 系统"?
想象一下,如果小区物业的登记簿总是写错、经常查不到、或者半夜就关门了——那么不管你房子多漂亮,客人永远找不到你。
DNS 就是这样一套"全世界都要来查的登记系统"。它必须:
- 24 小时在线(不能经常宕机)
- 响应快(查一次不能等半天)
- 准确(不能把客人指到别人家去)
普通域名注册商自带的 DNS 往往能用,但不一定好用。于是,很多人会把自己的 DNS 交给更专业的平台来管理——这就是 Cloudflare 出场的原因。
2. 什么是 Cloudflare
先澄清一个常见误解:Cloudflare 不是一个简单的"网站加速工具"。
它实际上是一整套互联网基础设施平台。DNS 只是它提供的第一项能力,只是因为 DNS 是网站的"入口",所以大多数人都是从这里开始认识它的。
Cloudflare 能提供的能力包括:
- DNS:域名解析,把域名翻译成 IP(就是我们这一章的主角)。
- CDN(内容分发网络):把你的网站内容缓存到全球各地的节点,让远处的访客也能快速打开。
- DDoS 防护:抵挡恶意的大量访问请求,防止你的服务器被"挤爆"。
- SSL/TLS:为你的网站提供 HTTPS 加密(下一章会详细讲)。
- WAF(Web 应用防火墙):像一个门卫,拦住常见的网络攻击。
- Zero Trust(零信任):一种更严格的企业访问控制方案。
用大白话说,为什么很多网站第一步都会"先接上 Cloudflare"?
因为 Cloudflare 能让你不碰服务器底层,就获得一批原本很贵、很难自己搭建的安全与加速能力。它就像一个"全能物业 + 保安 + 快递中转站"的组合体。
简单架构图:
用户(访客)
↓
Cloudflare(中间层)
↓
源服务器(真正的房子)注意中间那一层 Cloudflare。它不再只是"查地址的电话簿",而是成为了网站和用户之间的一层中间人。这一层既能帮你指路,也能帮你挡坏人、帮你把内容送得更快。
3. 注册 Cloudflare 账号与添加域名
下面我们走一遍真实流程(不依赖任何特定平台界面,只讲通用步骤):
- 创建账号:在 Cloudflare 官网注册一个账号。
- 添加网站域名:在控制台选择"添加站点",输入你买好的域名,比如 example.com。
- Cloudflare 扫描已有 DNS 记录:它会尝试去你原来的 DNS 系统里,把已有的记录(比如原来的 A 记录、邮件记录)都读出来。
- 检查记录:你对照确认,这些记录是不是都正确、有没有遗漏。
- 获取 Cloudflare Nameserver:Cloudflare 会给你两个看起来像乱码一样的地址,比如
xxx.ns.cloudflare.com和yyy.ns.cloudflare.com。
你可能会问:我原来的域名已经能用了,Cloudflare 为什么还要去"扫描旧记录"?
用比喻来说:
你从老小区搬到新小区。新小区的物业(Cloudflare)上任第一件事,就是把你旧地址簿上所有亲友、快递、水电公司的联系方式,原封不动地抄到新系统里,否则搬家之后谁都联系不上你。
所以扫描旧记录,是为了不丢东西。你原来能访问的服务(网站、邮箱等),搬到 Cloudflare 之后还得能访问。
4. 什么是 Nameserver
这一节是重点,必须讲透。
Nameserver(域名服务器),就是你告诉全世界:"我家负责登记地址的物业系统,现在换成谁了。"
再具体一点。每个域名背后,都挂着一组"负责回答 DNS 查询"的服务器。当你在浏览器里输入 example.com,互联网上的各级 DNS 最终都会去问这一组服务器:"example.com 的 IP 是多少?"
修改 Nameserver,本质上就是换掉这个"回答问题的管理员"。
修改前:
域名 example.com
↓
注册商自带 DNS(旧物业)修改后:
域名 example.com
↓
Cloudflare DNS(新物业)为什么一改 Nameserver,全世界的 DNS 查询就都找到 Cloudflare 了?
因为 DNS 的查询是"一级一级问上去"的。我们看这张图:
用户想访问 example.com
↓
根 DNS(". 的总目录")
↓
顶级域 DNS(".com 的管理员")
↓
Cloudflare Nameserver(你指定的新物业)
↓
读取你的 DNS 记录(A / CNAME / MX ...)根 DNS 和 .com 的顶级域 DNS 只负责一件事:记住"example.com 的管家是 Cloudflare 那两个 Nameserver"。然后它们把访客"指"到 Cloudflare,剩下的解析就全由 Cloudflare 完成了。
所以,改 Nameserver 是"换管家",一旦换成功,所有查询都会自动流向新的管家。
5. 修改域名 Nameserver 实战
如果你决定把 DNS 交给 Cloudflare,就需要在域名注册商的后台做这一步。通用流程如下:
登录域名注册商后台
↓
找到"DNS 服务器 / Nameserver"设置
↓
删除旧的 Nameserver(原来注册商自带的)
↓
填入 Cloudflare 提供的两个 Nameserver
↓
保存,等待生效为什么"填完还要等"?这里要引入两个概念:
- DNS 传播时间:你改了 Nameserver,但全世界的 DNS 服务器之前都缓存过旧信息,它们需要一点时间慢慢"更新到新版通讯录"。这个时间通常是几分钟到 48 小时不等。
- TTL(Time To Live,存活时间):每条 DNS 记录上都写着一个"过期时间"。意思是"这条地址我最多记 N 秒,过了就重新去问一次"。TTL 越长,旧信息被记住得越久,更新就越慢。
小贴士:如果你着急,可以在修改前把原记录的 TTL 调小(比如改到 300 秒),等真正切换时,全世界就会更快忘记旧地址、改用新地址。
⚠️ 注意:本节只讲通用步骤与原理,不依赖任何具体注册商的后台截图,因为每家平台的界面位置都不一样。你只要记住"目标是在注册商那里把 Nameserver 换成 Cloudflare 给的那两个"即可。
6. Cloudflare DNS 控制台认识
接入成功后,你主要会待在 Cloudflare 的 DNS 页面(里面叫 "DNS Records")。这里就是你的"新物业登记簿"。下面认识四种最常用的记录。
A 记录
是什么:把域名指向一个 IPv4 地址。
example.com
↓
1.2.3.4 (一台服务器的 IPv4 地址)什么时候用:你的网站、API、或者任何服务跑在一台有 IPv4 的服务器上,就用 A 记录把域名指过去。
生活比喻:A 记录就像在物业登记簿上写"张三家 → 3 栋 502 室"。地址写得清清楚楚,访客照着走就行。
AAAA 记录
是什么:和 A 记录一样,但指向的是 IPv6 地址。
example.com
↓
2408:xxxx:xxxx:xxxx::1 (IPv6 地址)生活比喻:门牌号换成了"新国标长编号",本质还是"域名 → 具体地址",只是地址格式更长。
CNAME 记录
是什么:域名别名。它不指向 IP,而是指向另一个域名。
www.example.com
↓
example.com意思是:"www 这个前缀,就跟着 example.com 走,它指向哪你指向哪。"
生活比喻:CNAME 像"张三家的快递代收点"。快递写的是代收点名字,但代收点最终还是要把东西送到张三家本来的地址。你改一次张三家的地址,代收点自动跟着变,不用单独维护。
TXT 记录
是什么:一段"纯文本说明",不用于访问,而用于验证身份、配置邮箱和安全策略。
什么时候用:
- 证明"这个域名确实归你管"(各种平台验证所有权时用)
- 配置邮件防伪造(SPF / DKIM / DMARC)
- 一些安全相关的声明
生活比喻:TXT 记录像贴在门上的"告示条",不是给访客指路的,而是给快递公司、邮局看的"资质证明"。
7. DNS Only 与 Proxy 代理模式
这是本章最关键的一节,很多新手都会在这里踩坑。
在 Cloudflare 的 DNS 记录旁,你会看到一个小云朵图标,它有两种状态:
灰色云朵:DNS Only(仅 DNS)
用户
↓
服务器(直接连)Cloudflare 只负责解析,把域名翻译成 IP 后,访客就直接连到你的服务器了。中间的加速、安全能力都不生效。
生活比喻:灰云模式,Cloudflare 就只是个"指路的热心大叔"。他告诉你地址,然后你就自己去了,他不管路上安不安全、走得快不快。
橙色云朵:Proxied(代理 / 已开启)
用户
↓
Cloudflare(中间层)
↓
服务器开启后,访客先连到 Cloudflare,再由 Cloudflare 把请求转给你的服务器。
最重要的一点:橙云会隐藏你的源服务器真实 IP。访客在 DNS 里查到的,是 Cloudflare 的 IP,而不是你服务器的 IP。这带来一系列能力:
- CDN:内容被缓存到 Cloudflare 节点,访客就近取内容,更快。
- SSL:Cloudflare 帮你和访客之间加密(下一章细讲)。
- 安全过滤:恶意请求在 Cloudflare 这一层就被拦掉。
- DDoS 防护:海量攻击流量被 Cloudflare 扛住,打不到你的服务器。
但是——不是所有服务都适合开橙云代理。
- 网站:✅ 通常非常适合开代理,又快又安全。
- 邮件服务器:❌ 通常不适合。邮件走的是 MX 记录那一套,强行代理常导致收不到信。
- 游戏服务器:⚠️ 需要具体判断。游戏对延迟和端口极其敏感,代理可能引入问题,一般让游戏直连源服务器更稳妥。
经验法则:不确定就先开 DNS Only(灰云),保证"能通"最重要;确认网站类服务没问题后,再切到橙云享受加速与安全。
8. Cloudflare DNS 解析全过程
我们把第 03 章的"打开网站 DNS 流程"和本章的 Cloudflare 串起来,完整走一遍。
假设用户访问 www.example.com,且你已经接入 Cloudflare:
1. 浏览器先查自己的缓存:
"我最近访问过 www.example.com 吗?有就直接用。"
↓ (没有)
2. 查操作系统 / 本机 DNS 缓存
↓ (也没有)
3. 问本地 DNS 服务器(通常是运营商或公共 DNS,如 8.8.8.8)
↓
4. 本地 DNS 顺着 根 → .com → Cloudflare Nameserver
最终 Cloudflare 返回 IP(若是橙云,则返回 Cloudflare 的 IP)
↓
5. 浏览器拿到 IP,直接(或通过 Cloudflare)连接服务器
↓
网页加载出来!整条链路里,Cloudflare 出现在第 4 步,它"接住了"来自全世界的查询请求,并给出答案。如果你是橙云模式,第 5 步的"连接"实际上也是先到 Cloudflare,再到你的服务器。
9. 常见问题
动手过程中,你大概率会遇到下面几个坑。
DNS 修改后打不开
常见原因:
- 缓存:你自己的浏览器或本地 DNS 还在记旧地址。
- TTL 未过期:旧记录的 TTL 还没到,全世界都没刷新。
- Nameserver 填错:Cloudflare 给的是两个,少填或拼错一个,解析就会失效。
对策:先等(通常 10 分钟到几小时),用"无痕窗口"测试,或用在线 DNS 查询工具看全球是否已经更新。
SSL 错误
常见原因:
- HTTPS 配置错误:服务器本身没配好证书。
- Cloudflare SSL 模式选错:比如服务器没有证书,却选了"严格模式",Cloudflare 会因为连不上源站而报错(下一章会讲怎么选对模式)。
网站访问慢
常见原因:
- 未开启 CDN(灰云):流量直连源服务器,没享受到缓存加速。
- 源服务器性能不足:即使 Cloudflare 再快,最终内容还是源服务器产的,源站太弱就快不起来。
DNS 记录错误
常见原因:
- A 记录 IP 写错:指向了一个不存在或不是你的服务器地址。
- CNAME 指向错误:别名链指向了错误的目标域名。
对策:回到 Cloudflare DNS 页面,逐条核对 IP 和目标域名是否和你服务器实际情况一致。
10. 实战案例:从域名到网站上线
我们把整章串成一个完整案例,让你看到"从零到上线"的全过程:
① 购买域名 example.com(在注册商处完成)
↓
② 接入 Cloudflare(添加站点、扫描旧记录)
↓
③ 修改 Nameserver(注册商后台换成 Cloudflare 给的两个)
↓
④ 添加 A 记录(www / @ 指向服务器 IP 1.2.3.4)
↓
⑤ 服务器部署网站(把网页文件放到 1.2.3.4 这台机器上)
↓
⑥ 开启 HTTPS(让访问变成加密的 https://)
↓
⑦ 全球用户访问 example.com,网站正常打开!读完这个案例,希望你能建立一个清晰的认知:
- 域名只是入口(名字)。
- DNS只是导航(指路)。
- 服务器才是真正提供内容的地方(房子本身)。
Cloudflare 扮演的角色,是"更好的导航 + 更快的公路 + 更严的门卫",但它替代不了服务器上的真实内容。
本章总结
用一句话收束我们这一章,也把前几章串起来:
- 域名解决:"人如何记住网站"(用名字代替难记的 IP)。
- DNS解决:"如何找到网站"(把名字翻译成地址)。
- Cloudflare解决:"如何更快、更安全地连接网站"(在中间加一层加速与防护)。
知识链再巩固一遍:
域名
↓
DNS
↓
Cloudflare
↓
服务器
↓
网站你现在已经掌握了"从买域名到让网站被全世界访问"这条主线的核心环节。下一章,我们补上最后一块拼图:HTTPS 加密。
下一章预告
👉 前往 第05章 HTTPS 与 SSL/TLS
章节标题:第05章 HTTPS 与 SSL/TLS
预告内容:
- 为什么网站需要 HTTPS
- HTTP 与 HTTPS 的区别
- SSL 证书是什么
- TLS 握手过程
- Cloudflare SSL 模式
- 网站安全基础