Cloudflare 新手指南:免费 CDN 与网站防护全家桶

如果你有自己的博客、小项目站,或者正在帮人打理网站,几乎早晚都会遇到一个问题:访问慢、被刷流量、SSL 证书到期忘记续、服务器一挂全站瘫痪。这些事听起来零碎,但其实可以一次性解决——前提是你愿意把域名的 DNS 交给 Cloudflare 来托管。

这篇文章从新手视角出发,把 Cloudflare 最常用的几个能力捋一遍,重点说明免费套餐能做什么、不能做什么,以及接入时常见的几个权衡点。

Cloudflare 到底是什么

简单说,Cloudflare 是一家把 CDN(内容分发网络)、DNS 解析、流量安全防护 三件事打包在一起做的平台。它的核心逻辑是这样的:

  • 你在 Cloudflare 添加自己的域名,把原来在域名注册商那里的 NS(Nameserver)记录改成 Cloudflare 给的两组地址;
  • 之后所有解析请求都会先经过 Cloudflare 的全球网络(PoP节点);
  • Cloudflare 同时充当 反向代理:用户访问你的网站时,先到 Cloudflare,再由 Cloudflare 回源到你的服务器;
  • 在这一来一回之间,CDN 加速、攻击过滤、SSL 终止、缓存、页面规则等功能自动生效。
cloudflared tunnel 建立连接到 Cloudflare 边缘的流程示意图-3
📷 Sebastian Kuss / Unsplash License / 来源

它最早只做 CDN,现在已经从单纯的”加速器”扩展成一套边缘平台。下面这些组件大多可以单独用,也可以组合使用。

核心功能一览

下表列出的功能是免费账号就能用的部分(截至本文撰写时),付费功能(Pro / Business / Enterprise)会标注出来供你判断是否需要升级。

功能 免费可用 一句话说明
全球 CDN 缓存 静态资源分发到边缘节点,加速访问
权威 DNS 托管 免费、响应快的 DNS 解析,自带部分安全能力
DDoS 防护 ✅(基础层) L3/L4/L7 都有基础缓解,更高级规则需付费
免费 SSL 证书 自动签发和续期,支持多种模式
WAF(Web 应用防火墙) 部分 免费提供少量托管规则,自定义规则数量有限
Page Rules / 重定向 老版功能,已逐步被 Rules 替代
Workers(边缘函数) ✅(每日请求限额) 在边缘节点跑 JS,处理请求
Pages(静态站点托管) 类 Vercel/Netlify 的静态部署
R2 对象存储 ✅(用量免费额度) S3 兼容的对象存储,外网出流量免费
Tunnel(内网穿透) 不暴露公网 IP 的情况下把内网服务发布出去
Zero Trust / Access 部分付费 SSO、应用访问控制,企业场景用得多

> 提示:免费额度具体数字会随产品迭代变化(比如 Workers 的每日请求上限、R2 的存储与操作次数),请以 Cloudflare 官方价格页 实时显示的数据为准。

免费套餐为什么被视为”厚道”

对个人开发者、自媒体、独立项目来说,免费套餐确实覆盖了大部分刚需:

  • 个人站点完全够用:1 个博客、1 个 Landing Page 这种量级,免费档几乎不会触发任何限制。
  • 零成本接入:只需要改 NS 记录,不需要预付款,也不会有”忘了取消订阅扣钱”的尴尬。
  • 省心:SSL 证书自动签发、自动续期,省掉 Let’s Encrypt 客户端配置那套;DNS 解析通常也比一些注册商自带的 DNS 更快、更稳。
  • 自带安全:哪怕你不做任何配置,基础的 DDoS 缓解、Bot 检测、浏览器完整性校验都已经开启。

但要清楚”免费”不等于”无限”:高流量站可能撞到 Workers 请求上限,大文件站可能撞到 R2 操作次数上限。这时候再考虑付费档或迁移部分流量到其他平台。

典型使用场景

1. 给裸奔的网站加上 CDN 和防护

最常见的迁移路径:原来站点直接对公网,套上 Cloudflare 之后立即获得:

  • 全球缓存节点加速(命中缓存时回源量为 0);
  • 隐藏真实服务器 IP,攻击者很难绕过 Cloudflare 直接打源站;
  • 自动 HTTPS,不用再手动续证书。

2. 把 DNS 解析独立管理

很多人并不需要 CDN 加速,只是想要一个比注册商更好用的 DNS

  • 支持多种记录类型(CNAME/IPv6/CAA 等);
  • 解析速度在全球都不错;
  • 提供查询统计、API 管理。

只要不开启橙色云(代理),就只是用它的 DNS 而已。

3. 用 Workers 做轻量边缘逻辑

Workers 让你在 Cloudflare 边缘节点跑 JavaScript(或其他支持的语言),典型用途:

  • A/B 测试、重写请求头;
  • 自定义鉴权、反爬虫校验;
  • 把请求重定向到不同后端;
  • 做短链、跳转页、灰度发布。
export default {
  async fetch(request) {
    const url = new URL(request.url);
    if (url.pathname.startsWith("/api/")) {
      return new Response("blocked", { status: 403 });
    }
    return fetch(request);
  },
};

{{图:Cloudflare Workers 在线编辑器界面示意}}

4. Pages 部署静态站点

如果你只有前端项目(Vue / React / 静态博客),可以直接用 Pages 跑:

  • 关联 Git 仓库,push 即部署;
  • 自动 HTTPS,自定义域名绑定;
  • 可以配置 Functions(其实就是轻量版 Workers)做 SSR 或 API。

5. R2 存文件、图床、备份

R2 是一个 S3 兼容的对象存储,亮点是出口流量不收费,对个人开发者做图床、文件分发、备份存储非常友好。

6. Tunnel 把家里的服务安全地暴露出去

cloudflared 客户端配合 Tunnel,可以不暴露公网 IP 把本地服务(比如 NAS、家庭服务器)发布到 Cloudflare 的边缘上。常用于远程访问、演示 demo。

{{图:cloudflared tunnel 建立连接到 Cloudflare 边缘的流程示意图}}

接入前需要想清楚的几件事

Cloudflare 的能力很多,但有几个权衡点新用户最容易踩坑。

接入方式的选择

  • 仅 DNS 模式(灰色云):只用它的解析,回源走原来的 IP,不走代理。适合只想换 DNS、或者本身就在用其他 CDN/防火墙的场景。
  • 代理模式(橙色云):默认会启用 CDN、DDoS 防护、SSL 终止。需要你确认源站能接受来自 Cloudflare IP 段的请求(一般意味着要在源站放行 Cloudflare 的 IP 列表,或者借助 Authenticated Origin Pulls 做来源校验)。

缓存策略

默认缓存规则适合大多数静态文件,但注意:

  • HTML 页面默认不缓存(取决于具体配置)。如果你的页面是静态生成的,可以主动设置缓存时间;
  • 动态接口、登录态接口绝不能被公共 CDN 缓存,否则会出现”别人看到我的内容”这种事故;
  • 可以用 Cache Rules(新版页面规则)按路径、Header、Cookie 等精细控制。

SSL/TLS 模式的取舍

Cloudflare 提供几种加密模式:

  • Flexible:用户到 Cloudflare 走 HTTPS,Cloudflare 回源走 HTTP。简单但不建议生产用——回源如果被劫持就是中间人风险。
  • Full:到源站也是 HTTPS,但不去校验证书。适合自签名证书场景。
  • Full (Strict):到源站 HTTPS,并且校验证书合法性。推荐生产使用

建议新手直接选 Full (Strict),源站用 Let’s Encrypt 或 Cloudflare Origin CA 的证书。

国内访问速度的权衡

这是非常常见的问题:Cloudflare 在全球节点很多,但在国内没有正式 ICP 的接入点(合作情况可能会有变化)。结果是:

  • 海外用户:体验明显变好;
  • 国内用户:如果源站在国内,走 Cloudflare 反而可能绕远,比直连慢;
  • 如果主要面向国内用户,或者源站服务器在国内、需要低延迟,可能要结合 国内 CDN(腾讯云、阿里云、又拍等)一起用,或者干脆不套 Cloudflare。

另外要注意的是,启用代理后,源站 IP 一旦在某些场景泄露(比如邮件、第三方接口调用),仍然可能被直接攻击。进阶用户可以结合 Tunnel 或严格的防火墙规则来防护。

建议的入门路径

如果你打算试试,按这个顺序比较顺:

  1. 在 Cloudflare 注册账号,添加域名,按提示去注册商改 NS;
  2. 等 NS 生效后,先保持默认的代理模式,观察一两天;
  3. 启用 Full (Strict) SSL,给源站装好证书;
  4. 按需配置缓存规则、Page Rules / Redirect Rules;
  5. 如果需要,启用 Workers 加自定义逻辑;
  6. 静态项目迁移到 Pages,文件类需求试一下 R2。

{{图:Cloudflare 后台首页仪表盘的总览界面示意}}

小结性建议

对新手来说,Cloudflare 最值得先用的其实是 免费 DNS + CDN + 自动 SSL 这三件套,几乎零成本就能让个人站点上一个台阶。其余功能(Workers / Pages / R2 / Tunnel)可以按需慢慢接触,不要一次性全开,容易把自己绕晕。

无论接入哪一个功能,记得把”回源安全“和”缓存策略“这两点想清楚——前者决定你会不会被绕过 CDN 打挂,后者决定你会不会出现内容错乱、登录态串号这类问题。具体付费档的限额和价格变动较快,使用前以官网为准。

声明:本站所有文章,如无特殊说明或标注,均为本站原创发布。任何个人或组织,在未征得本站同意时,禁止复制、盗用、采集、发布本站内容到任何网站、书籍等各类媒体平台。如若本站内容侵犯了原著者的合法权益,可联系我们进行处理。