Cloudflare: DNS, CDN и защита сайта
Cloudflare для сайта: как подключить DNS, включить CDN и защиту, не сломать почту, SSL, WAF и доступ из России при миграции.
Self-hosted проекты, безопасность и почта
Она объясняет почтовый хостинг, базовую безопасность, VPS для личных проектов и разумные границы самостоятельности.
Cloudflare разумно подключать сначала как DNS и обратный прокси, а уже потом включать кэш, WAF и WARP. Риск обычно не в самой кнопке подключения, а в неверной зоне, сломанной почте, конфликте SSL и нестабильном доступе части российских пользователей к коммерческому сайту или блогу.
Что сервис реально делает
Сервис встаёт между посетителем и вашим сервером. DNS направляет домен в его сеть, а проксируемые записи скрывают исходный IP, отдают статические файлы ближе к пользователю и отсекают подозрительный трафик ещё до хостинга.
Но это не запасной сервер и не лекарство от плохой архитектуры. Если база данных медленная, PHP упирается в CPU, а резервных копий нет, CDN лишь аккуратно прикроет проблему до первого промаха кэша.
Практическая польза появляется там, где роли разделены: DNS отвечает за маршрутизацию, CDN — за статику, WAF — за фильтрацию, а хостинг всё равно отвечает за приложение, почту и бэкапы.
Перед подключением
Не переносите домен вечером перед рекламной рассылкой. Сначала выпишите текущие записи у регистратора или хостинга и честно проверьте, что понимаете назначение каждой строки. DNS здесь как адресная книга с последствиями: одна невнимательная правка уводит письма и поддомены не туда.
Минимальный список:
- A и AAAA ведут сайт на сервер или балансировщик.
- CNAME обычно используют для поддоменов, CDN-целей и внешних сервисов.
- MX отвечает за входящую почту и не должен проксироваться.
- TXT хранит SPF, DKIM, DMARC, подтверждения владения и сервисные проверки.
- CAA ограничивает центры сертификации, которые могут выпускать TLS-сертификаты для домена.
Для российского сайта отдельно проверьте доступность панели, домена и сайта из сетей, где возможна фильтрация. Если аудитория сидит в России, Беларуси и Казахстане, одного теста из европейского датацентра мало.
Как переносить DNS без аварии
Добавьте домен в панель, дождитесь импорта записей и сравните их с выгрузкой от текущего DNS-провайдера. Ошибка часто прячется не в A-записи сайта, а в почтовых TXT и старых служебных CNAME.
После проверки меняйте NS у регистратора. Старый и новый DNS могут отвечать параллельно, поэтому в первые часы не делайте резких изменений в почте, SSL и адресах серверов.
Серое облако оставляйте для почты, верификации, панелей управления и нестандартных TCP-сервисов. Оранжевое облако включайте для сайта и статических поддоменов, где HTTP и HTTPS идут через прокси.
Если сайт использует внешний конструктор, платёжную страницу или отдельный почтовый сервис, проверьте его документацию до проксирования. Некоторые проверки владения доменом ждут прямой DNS-ответ без обратного прокси.
DNS, CDN и защита: что включать первым
| Область | Что проверить | Риск при спешке |
|---|---|---|
| DNS | Совпадение A, CNAME, MX, TXT и CAA с прежней зоной | Потеря почты, верификаций и доступа к поддоменам |
| SSL | Режим шифрования между браузером, прокси и сервером | Циклические редиректы или открытый origin |
| CDN | Кэш только для статики и безопасных страниц | Утечка персональных кабинетов через неверный кэш |
| WAF | Правила сначала в режиме наблюдения | Ложные блокировки оплаты, API и форм входа |
| WARP | Проверка доступа команды и подрядчиков | Непредсказуемый маршрут и жалобы пользователей из РФ |
Начинайте с DNS и SSL. Затем включайте кэширование изображений, CSS, JS и публичных страниц. Только после этого добавляйте WAF-правила, rate limiting и более жёсткие ограничения по странам, ASN или user agent.
Кэш всего HTML включайте только для приложения, которое умеет различать публичный и персональный контент. Интернет-магазин, личный кабинет и админка должны иметь явные исключения.
Сколько это стоит по данным HostScout
В данных HostScout сервис отмечен как провайдер CDN, облачных функций, доменных и почтовых услуг. Его сеть описана как присутствующая в 337 городах и нескольких крупных регионах, включая Европу, Азию, Северную Америку и материковый Китай.
| Сценарий | Тариф или функция | Цена в месяц по данным HostScout |
|---|---|---|
| Базовый DNS, CDN и защита сайта | Free | бесплатно |
| Малый коммерческий сайт | Pro annual billing | 1 548,11 ₽ |
| Сайт с жёсткими требованиями к защите и управлению | Business annual billing | 15 481,10 ₽ |
| Edge-логика на Workers | Workers Paid / Standard | 387,03 ₽ |
Эти цифры полезны как ориентир, а не как обещание итогового счёта. У облачных сервисов стоимость меняется из-за функций, трафика, валюты оплаты и корпоративных условий.
Считайте не тариф, а отказоустойчивость. Бесплатный план хорош для старта, но он не отменяет мониторинг, резервные DNS-записи у регистратора, бэкапы и проверенный план отката.
Что учитывать в России
Для российского рынка вопрос не только в скорости. Часть пользователей может видеть нестабильный доступ к отдельным доменам, приложениям, WARP или сетевым адресам. Поэтому проверка должна идти из реальных пользовательских сетей, а не только из зарубежного мониторинга.
Если сайт критичен для продаж, держите понятный обходной сценарий. Это может быть запасной домен, отключение проксирования для части поддоменов, отдельная страница статуса или прямой доступ к origin для внутренних команд.
WARP не лечит блокировки сайта для клиентов. Это клиентский инструмент для доступа и маршрутизации, полезный команде, но не гарантия, что посетители из РФ увидят публичный сайт одинаково.
Почту лучше не заводить через прокси. MX остаётся DNS-записью, SPF/DKIM/DMARC должны совпадать с требованиями почтового провайдера, а веб-сайт может жить за CDN отдельно.
Когда выбирать и когда избегать
Выбирайте сервис, если вам нужен быстрый старт с DNS, CDN, TLS и базовой DDoS-фильтрацией без отдельного договора с сетевым оператором. Особенно это разумно для сайтов на WordPress, документации, SaaS-лендингов, медиа и API с публичной статикой.
Не берите то, что не будете обновлять и проверять. Избегайте слепого подключения, если приложение сильно зависит от географии, нестандартных портов, собственной схемы TLS или строгих требований к локализации трафика. В таких случаях сначала нужен стенд и журнал всех изменений.
Для проектов, где российская доступность важнее глобальной оптимизации, сравните вариант с локальным хостингом и отдельным CDN. На HostScout можно начать с раздела CDN-провайдеров и страницы Cloudflare, а затем проверить альтернативы по географии и функциям.
Чек-лист
- Проверьте DNS-зону до смены NS: отсутствие MX, TXT или CAA ломает почту и выпуск сертификатов.
- Включайте проксирование только для HTTP-поддоменов: панели, почта и нестандартные сервисы рискуют потерять прямой доступ.
- Ставьте WAF сначала в наблюдение: слишком жёсткие правила блокируют оплату, формы входа и API.
- Тестируйте доступ из России, Беларуси и Казахстана: зарубежный мониторинг не показывает локальные фильтрации.
- Держите план отката у регистратора: без него ошибка в DNS превращается в простой на время распространения зоны.
Методика и свежесть данных
HostScout сверяет публичные тарифы, категории услуг и карточки провайдеров по собственным данным агрегатора. В этой статье цены и география сервиса взяты из последней доступной проверки на дату, указанную в карточке данных.
Редакционная оценка отделена от фактов: мы не считаем бесплатный план достаточной защитой для коммерческого сайта и не называем CDN заменой резервного копирования, мониторинга или нормальной архитектуры приложения.
Частые вопросы
Можно ли подключить сервис без переноса домена к другому регистратору?
Почему после включения прокси ломается почта?
Нужно ли сразу включать WAF и жёсткие правила?
Поможет ли WARP посетителям из России открыть сайт?
Статью подготовили
Self-hosted проекты, безопасность и почта
Она объясняет почтовый хостинг, базовую безопасность, VPS для личных проектов и разумные границы самостоятельности.
Проверка фактов
HostScout editorialСтатьи по теме
Ошибка 502 Bad Gateway: причины и исправление
Что означает ошибка 502, что может сделать посетитель и как владельцу сайта проверить CDN, прокси, веб-сервер и приложение без слепых перезапусков.
Что такое CDN и как работает доставка контента
Разбираем путь запроса через CDN: DNS, edge, origin, кэш, TLS и очистку. Когда сеть ускоряет сайт, а какие проблемы она не решает.
Фотохостинг: где хранить и делиться фото
Разбираем, когда нужен публичный фотохостинг, медиатека сайта или объектное хранилище, как настроить доступ и не потерять изображения.
Пинг: что это, как проверить и читать результат
Пинг показывает задержку сети до сервера: как проверить командой ping, увидеть потери пакетов и выбрать ближнюю площадку без догадок.
HTTP и HTTPS: в чём разница для сайта
HTTP и HTTPS различаются защитой соединения, доверием браузера и поисковыми сигналами. Разбираем риски, миграцию и проверки хостинга.
OpenVPN на своём сервере: настройка без сюрпризов
OpenVPN на своём сервере: как выбрать VPS, развернуть VPN, выпустить сертификаты, закрыть лишние порты и не потерять доступ.