CDN и защита Облако Cloudflare DNS

Cloudflare: DNS, CDN и защита сайта

Cloudflare для сайта: как подключить DNS, включить CDN и защиту, не сломать почту, SSL, WAF и доступ из России при миграции.

Наталья Соколова
Наталья Соколова

Self-hosted проекты, безопасность и почта

Она объясняет почтовый хостинг, базовую безопасность, VPS для личных проектов и разумные границы самостоятельности.

6 мин чтения

Cloudflare разумно подключать сначала как DNS и обратный прокси, а уже потом включать кэш, WAF и WARP. Риск обычно не в самой кнопке подключения, а в неверной зоне, сломанной почте, конфликте SSL и нестабильном доступе части российских пользователей к коммерческому сайту или блогу.

Что сервис реально делает

Сервис встаёт между посетителем и вашим сервером. DNS направляет домен в его сеть, а проксируемые записи скрывают исходный IP, отдают статические файлы ближе к пользователю и отсекают подозрительный трафик ещё до хостинга.

Но это не запасной сервер и не лекарство от плохой архитектуры. Если база данных медленная, PHP упирается в CPU, а резервных копий нет, CDN лишь аккуратно прикроет проблему до первого промаха кэша.

Практическая польза появляется там, где роли разделены: DNS отвечает за маршрутизацию, CDN — за статику, WAF — за фильтрацию, а хостинг всё равно отвечает за приложение, почту и бэкапы.

Перед подключением

Не переносите домен вечером перед рекламной рассылкой. Сначала выпишите текущие записи у регистратора или хостинга и честно проверьте, что понимаете назначение каждой строки. DNS здесь как адресная книга с последствиями: одна невнимательная правка уводит письма и поддомены не туда.

Минимальный список:

  • A и AAAA ведут сайт на сервер или балансировщик.
  • CNAME обычно используют для поддоменов, CDN-целей и внешних сервисов.
  • MX отвечает за входящую почту и не должен проксироваться.
  • TXT хранит SPF, DKIM, DMARC, подтверждения владения и сервисные проверки.
  • CAA ограничивает центры сертификации, которые могут выпускать TLS-сертификаты для домена.

Для российского сайта отдельно проверьте доступность панели, домена и сайта из сетей, где возможна фильтрация. Если аудитория сидит в России, Беларуси и Казахстане, одного теста из европейского датацентра мало.

Как переносить DNS без аварии

Добавьте домен в панель, дождитесь импорта записей и сравните их с выгрузкой от текущего DNS-провайдера. Ошибка часто прячется не в A-записи сайта, а в почтовых TXT и старых служебных CNAME.

После проверки меняйте NS у регистратора. Старый и новый DNS могут отвечать параллельно, поэтому в первые часы не делайте резких изменений в почте, SSL и адресах серверов.

Серое облако оставляйте для почты, верификации, панелей управления и нестандартных TCP-сервисов. Оранжевое облако включайте для сайта и статических поддоменов, где HTTP и HTTPS идут через прокси.

Если сайт использует внешний конструктор, платёжную страницу или отдельный почтовый сервис, проверьте его документацию до проксирования. Некоторые проверки владения доменом ждут прямой DNS-ответ без обратного прокси.

DNS, CDN и защита: что включать первым

ОбластьЧто проверитьРиск при спешке
DNSСовпадение A, CNAME, MX, TXT и CAA с прежней зонойПотеря почты, верификаций и доступа к поддоменам
SSLРежим шифрования между браузером, прокси и серверомЦиклические редиректы или открытый origin
CDNКэш только для статики и безопасных страницУтечка персональных кабинетов через неверный кэш
WAFПравила сначала в режиме наблюденияЛожные блокировки оплаты, API и форм входа
WARPПроверка доступа команды и подрядчиковНепредсказуемый маршрут и жалобы пользователей из РФ

Начинайте с DNS и SSL. Затем включайте кэширование изображений, CSS, JS и публичных страниц. Только после этого добавляйте WAF-правила, rate limiting и более жёсткие ограничения по странам, ASN или user agent.

Кэш всего HTML включайте только для приложения, которое умеет различать публичный и персональный контент. Интернет-магазин, личный кабинет и админка должны иметь явные исключения.

Сколько это стоит по данным HostScout

В данных HostScout сервис отмечен как провайдер CDN, облачных функций, доменных и почтовых услуг. Его сеть описана как присутствующая в 337 городах и нескольких крупных регионах, включая Европу, Азию, Северную Америку и материковый Китай.

СценарийТариф или функцияЦена в месяц по данным HostScout
Базовый DNS, CDN и защита сайтаFreeбесплатно
Малый коммерческий сайтPro annual billing1 548,11 ₽
Сайт с жёсткими требованиями к защите и управлениюBusiness annual billing15 481,10 ₽
Edge-логика на WorkersWorkers Paid / Standard387,03 ₽

Эти цифры полезны как ориентир, а не как обещание итогового счёта. У облачных сервисов стоимость меняется из-за функций, трафика, валюты оплаты и корпоративных условий.

Считайте не тариф, а отказоустойчивость. Бесплатный план хорош для старта, но он не отменяет мониторинг, резервные DNS-записи у регистратора, бэкапы и проверенный план отката.

Что учитывать в России

Для российского рынка вопрос не только в скорости. Часть пользователей может видеть нестабильный доступ к отдельным доменам, приложениям, WARP или сетевым адресам. Поэтому проверка должна идти из реальных пользовательских сетей, а не только из зарубежного мониторинга.

Если сайт критичен для продаж, держите понятный обходной сценарий. Это может быть запасной домен, отключение проксирования для части поддоменов, отдельная страница статуса или прямой доступ к origin для внутренних команд.

WARP не лечит блокировки сайта для клиентов. Это клиентский инструмент для доступа и маршрутизации, полезный команде, но не гарантия, что посетители из РФ увидят публичный сайт одинаково.

Почту лучше не заводить через прокси. MX остаётся DNS-записью, SPF/DKIM/DMARC должны совпадать с требованиями почтового провайдера, а веб-сайт может жить за CDN отдельно.

Когда выбирать и когда избегать

Выбирайте сервис, если вам нужен быстрый старт с DNS, CDN, TLS и базовой DDoS-фильтрацией без отдельного договора с сетевым оператором. Особенно это разумно для сайтов на WordPress, документации, SaaS-лендингов, медиа и API с публичной статикой.

Не берите то, что не будете обновлять и проверять. Избегайте слепого подключения, если приложение сильно зависит от географии, нестандартных портов, собственной схемы TLS или строгих требований к локализации трафика. В таких случаях сначала нужен стенд и журнал всех изменений.

Для проектов, где российская доступность важнее глобальной оптимизации, сравните вариант с локальным хостингом и отдельным CDN. На HostScout можно начать с раздела CDN-провайдеров и страницы Cloudflare, а затем проверить альтернативы по географии и функциям.

Чек-лист

  • Проверьте DNS-зону до смены NS: отсутствие MX, TXT или CAA ломает почту и выпуск сертификатов.
  • Включайте проксирование только для HTTP-поддоменов: панели, почта и нестандартные сервисы рискуют потерять прямой доступ.
  • Ставьте WAF сначала в наблюдение: слишком жёсткие правила блокируют оплату, формы входа и API.
  • Тестируйте доступ из России, Беларуси и Казахстана: зарубежный мониторинг не показывает локальные фильтрации.
  • Держите план отката у регистратора: без него ошибка в DNS превращается в простой на время распространения зоны.

Методика и свежесть данных

HostScout сверяет публичные тарифы, категории услуг и карточки провайдеров по собственным данным агрегатора. В этой статье цены и география сервиса взяты из последней доступной проверки на дату, указанную в карточке данных.

Редакционная оценка отделена от фактов: мы не считаем бесплатный план достаточной защитой для коммерческого сайта и не называем CDN заменой резервного копирования, мониторинга или нормальной архитектуры приложения.

Частые вопросы

Можно ли подключить сервис без переноса домена к другому регистратору?
Да. Обычно меняются NS-записи у текущего регистратора, а сам домен остаётся там же. Перед сменой NS проверьте импорт всей DNS-зоны.
Почему после включения прокси ломается почта?
Почтовые MX и связанные TXT-записи не должны идти через HTTP-прокси. Проверьте, что почтовые поддомены оставлены без проксирования.
Нужно ли сразу включать WAF и жёсткие правила?
Нет. Сначала включите наблюдение и посмотрите, какие легитимные запросы попадают под правила. Иначе легко заблокировать оплату, вход или API.
Поможет ли WARP посетителям из России открыть сайт?
Нет как публичное решение. WARP может помочь отдельному пользователю или сотруднику, но доступность сайта для аудитории надо проверять на стороне самого домена и маршрутов.

Статью подготовили

Наталья Соколова
Наталья Соколова

Self-hosted проекты, безопасность и почта

Она объясняет почтовый хостинг, базовую безопасность, VPS для личных проектов и разумные границы самостоятельности.

Проверка фактов

HostScout editorial

Статьи по теме

Ошибка 502 Bad Gateway: причины и исправление

Что означает ошибка 502, что может сделать посетитель и как владельцу сайта проверить CDN, прокси, веб-сервер и приложение без слепых перезапусков.

6 мин чтения

Что такое CDN и как работает доставка контента

Разбираем путь запроса через CDN: DNS, edge, origin, кэш, TLS и очистку. Когда сеть ускоряет сайт, а какие проблемы она не решает.

6 мин чтения

Фотохостинг: где хранить и делиться фото

Разбираем, когда нужен публичный фотохостинг, медиатека сайта или объектное хранилище, как настроить доступ и не потерять изображения.

6 мин чтения

Пинг: что это, как проверить и читать результат

Пинг показывает задержку сети до сервера: как проверить командой ping, увидеть потери пакетов и выбрать ближнюю площадку без догадок.

5 мин чтения

HTTP и HTTPS: в чём разница для сайта

HTTP и HTTPS различаются защитой соединения, доверием браузера и поисковыми сигналами. Разбираем риски, миграцию и проверки хостинга.

5 мин чтения

OpenVPN на своём сервере: настройка без сюрпризов

OpenVPN на своём сервере: как выбрать VPS, развернуть VPN, выпустить сертификаты, закрыть лишние порты и не потерять доступ.

6 мин чтения