01 · 把现有域名安全接入 Cloudflare
复核 DNS、切换权威 Nameserver、处理 DNSSEC,并用只读命令验证域名已经安全进入 Cloudflare。
编辑与核验:橙宝书编辑团队 ·
完成后的结果
域名由 Cloudflare 回答权威 DNS,网站与邮件记录保持正确,Web 主机名开始经过代理,并且你保留了一套可重复的切换前后验证证据。
先理解这次迁移改了什么
更换 Nameserver 不是“把网站搬到 Cloudflare”。源站仍然负责生成内容;你改变的是谁回答 DNS,以及哪些 HTTP/HTTPS 请求先到 Cloudflare。
详细说明
- 01注册商
保存 Cloudflare 分配的两条权威 Nameserver。
- 02Cloudflare DNS
回答经过人工复核的 Zone 记录。
- 03客户端解析
查询主机名并获得代理或源站地址。
- 04Cloudflare 边缘
代理记录的 Web 流量在这里进入缓存与安全链路。
- 05源站
继续生成动态内容,并使用有效证书接受回源。
切换前清单
| 要核对的对象 | 至少保留什么 | 漏掉后的典型结果 |
|---|---|---|
根域名与 www | A、AAAA 或 CNAME 的真实目标 | 网站无法访问或指向旧环境 |
| 邮件 | MX、SPF、DKIM、DMARC 与邮件主机 A/CNAME | 收信、发信或域名信誉异常 |
| 第三方验证 | TXT 与验证 CNAME | SaaS、证书或搜索平台验证失败 |
| 子域名 | API、后台、Webhook、下载和预览域名 | 某个业务入口被遗漏 |
| DNSSEC | 注册商当前 DS 状态及切换步骤 | 更换 NS 后整个域名解析失败 |
不要完全相信自动扫描
Cloudflare 的快速扫描可能找不到所有记录。先从旧 DNS 提供商导出记录,再逐项与 Cloudflare 的 DNS 表核对,尤其是邮件与验证记录。
按顺序接入
添加 apex 域名
在 Dashboard 进入 Domains → Onboard a domain,输入 example.com,而不是 www.example.com,然后选择套餐。
复核 DNS 记录
先确认所有业务记录存在,再决定代理状态。承载网站的 A、AAAA、CNAME 通常开启 Proxied;邮件、域名验证和不经过 HTTP 代理的服务保持 DNS only。下一篇会给出完整决策树。
处理 DNSSEC
普通迁移应在注册商先关闭旧 DNSSEC,再更换 Nameserver;否则旧 DS 与新签名不匹配,域名可能无法解析。只有明确实施 multi-signer DNSSEC 的高级迁移才跳过这一步。
验证源站仍能工作
在切换前保存一个不会改数据的健康检查,并确认源站能响应正确 Host 与 HTTPS。若源站使用公共证书,可从受信环境执行:
curl -I --resolve www.example.com:443:203.0.113.10 https://www.example.com/把示例 IP 换成你的源站地址。不要把带密钥、登录 Cookie 或管理接口的请求写进共享记录。
在注册商更换 Nameserver
删除旧 Nameserver,准确填写 Cloudflare 分配的两条值。不要额外添加第三条,也不要把它们当作普通 NS 记录添加到旧 DNS 面板。
等待 Active 后完成复核
dig NS example.com +short
dig A www.example.com +short
curl -sS -D - -o /dev/null https://www.example.com/Nameserver 应指向 Cloudflare;开启代理的 Web 主机名通常返回 Cloudflare 地址;HTTP 响应应包含可用于追踪的 cf-ray。最后再通过 Cloudflare 开启 DNSSEC,并按提示在注册商保存新的 DS 数据。
上线门禁与回滚
- 根域名、
www、API、邮件和验证记录都经过两人或两次独立核对。 - 至少验证首页、一个动态页面、登录入口和收发邮件所需记录。
- Cloudflare Zone 显示 Active 后再开启依赖代理的规则。
- 若出现大范围 NXDOMAIN,先检查 NS 与 DNSSEC;若只有单个服务失败,回到对应记录,不要反复整体切换 Nameserver。
- 保留旧 DNS 导出和切换时间。回滚 Nameserver 前先确认 DNSSEC 状态与旧区域仍然有效。
下一步阅读 DNS 与橙云代理决策。
官方来源
这篇内容帮你完成目标了吗?
内测反馈只在当前浏览器生成,不会自动上传。