上一篇教程我们讲了怎么在 LuckVM 香港 VPS 上用 1Panel 搭 WordPress 外贸站。网站上线之后,很多人会问同一个问题:
"我网站搭好了,为什么国内/海外打开还是慢?总被CC攻击怎么办?HTTPS证书怎么弄才最稳?域名邮箱怎么搞?"
一个答案解决90%的问题:接 Cloudflare。
Cloudflare 是全球最大的 CDN 和安全服务商,免费版功能就已经非常强大,外贸站、独立站、个人博客基本都离不开它。我见过太多人接了 Cloudflare 但配得乱七八糟:缓存没开、SSL 模式选错、邮件收不到、反而比不接还慢。
这篇文章从头到尾讲清楚 Cloudflare 怎么配:从注册接入到 DNS、SSL、缓存优化、WAF 安全防护、防CC攻击、免费域名邮箱……每一步都有截图和说明,照着做就行。
配完之后,你的网站会达到这种效果:

我用一个 2核2G 的 LuckVM 香港节点做测试,配完 Cloudflare 后 PageSpeed 跑分从 58 分涨到 95 分,首页加载时间从 3.2 秒压到 0.8 秒,还多了一层免费的 DDoS 防护。
一、开始之前:你需要准备什么?
在开始配置之前,确保你已经有:
-
✅ 一台已经能访问的服务器(比如 LuckVM 香港节点,网站已经搭好、通过 IP 或临时域名能打开)
-
✅ 一个属于你自己的域名(在任何域名注册商买的都可以:阿里云、腾讯云、Namesilo、Cloudflare 本身也能注册)
-
✅ 域名注册商的账号密码(后面要修改 NS 服务器,需要登录域名注册商操作)
-
✅ 15 分钟时间,照着做一次就好
Cloudflare 免费版够不够用?
95% 的个人网站、外贸站、中小企业站,免费版完全够用,包含:
-
全球 CDN 加速(全球 300+ 节点缓存静态资源)
-
免费 SSL/HTTPS 证书(自动签发、自动续签)
-
基础 DDoS 防护和 WAF 防火墙
-
3条页面规则(够用)
-
免费域名邮箱转发(Email Routing)
-
基础分析数据(流量、攻击、缓存命中率)
付费版(Pro $20/月、Business $200/月)主要多了更高级的 WAF 规则、图片优化(Mirage/Polish)、更快的缓存规则上限等,新站先用免费版,等流量起来再考虑升级。
二、基础接入配置(5 步走)
第一步:注册 Cloudflare 账号并添加站点
打开 cloudflare.com,点"Sign Up"注册账号(邮箱注册即可,不需要绑卡)。
登录后,点右上角 "Add Site"(添加站点),输入你的根域名(注意是 yourdomain.com,不要带 www,不要带 http://)。

输入后点"继续",会让你选择套餐。选最下面的 Free 计划(免费),点继续。
第二步:等待 Cloudflare 扫描 DNS 记录
Cloudflare 会自动扫描你现有的 DNS 记录,大概等 10–30 秒。
扫描完成后会列出你现有的 DNS 记录。仔细检查一下,看看 A 记录、MX 记录、CNAME 记录有没有漏。常见的:
-
@的 A 记录:指向你服务器 IP -
www的 A 记录或 CNAME:指向你的服务器/主域名 -
如果有企业邮箱,会看到 MX 记录
如果有漏的,可以手动添加。这一步不完美也没关系,后面可以随时在 DNS 页面改。
确认完点"继续"。
第三步:修改域名注册商处的 NS 服务器(最关键的一步)
这是最关键的一步!Cloudflare 会给你分配两个 NS 服务器地址,类似:
xxx.ns.cloudflare.com
yyy.ns.cloudflare.com
你需要做的是:登录你买域名的注册商(比如阿里云、Namesilo、腾讯云、GoDaddy),找到域名的 DNS 服务器设置,把原来的 NS 改成 Cloudflare 给你的这两个。
⚠️ 注意事项:
-
修改 NS 后不是立刻生效,通常需要 5–30 分钟,最长可能 24 小时(全球 DNS 传播)。
-
改 NS 期间网站不会中断,只是部分地区还在走旧 DNS,部分地区已经走 Cloudflare。
-
改完之后回到 Cloudflare 页面,点"检查名称服务器",Cloudflare 会自动检测,生效了会给你发邮件。
第四步:配置 DNS 记录
NS 生效后,登录 Cloudflare 控制台,进入左侧 "DNS" 页面:

这里有几个重点需要你手动确认和调整:
|
记录类型 |
名称 |
内容 |
代理状态 |
说明 |
|---|---|---|---|---|
|
A |
|
你的服务器公网 IP |
已代理(橙色云朵) |
根域名走CDN |
|
A |
|
你的服务器公网 IP |
已代理(橙色云朵) |
www域名走CDN |
|
MX |
|
邮件服务商MX地址 |
仅DNS(灰色云朵) |
邮件不要走CDN!否则收不到 |
|
CNAME |
|
邮件服务器地址 |
仅DNS(灰色云朵) |
同上 |
|
TXT |
|
SPF/DKIM等记录 |
仅DNS |
邮件验证记录 |
最重要的规则:邮件相关的记录(MX、mail、SPF、DKIM、DMARC)必须设置为"仅DNS"(灰色云朵),绝对不能开代理!否则邮箱会收不到信也发不出信。
橙色云朵 = 流量走 Cloudflare CDN(加速+隐藏源IP) 灰色云朵 = 只做 DNS 解析,流量直接到源站
第五步:配置 SSL/TLS 加密模式
进入左侧 "SSL/TLS" 菜单,选择加密模式:

外贸建站**强烈推荐选「完全(严格)」**模式:
|
模式 |
说明 |
推荐场景 |
|---|---|---|
|
关闭 |
HTTP 明文传输 |
❶ 不推荐,浏览器会标记不安全 |
|
灵活 |
浏览器→CF是HTTPS,CF→源站是HTTP |
❷ 不推荐,源站到CF这段不安全,容易被劫持 |
|
完全 |
全程HTTPS,但不严格验证源站证书 |
❸ 凑合能用 |
|
完全(严格) |
全程HTTPS + 验证源站证书合法性 |
✅ 推荐,最安全 |
前提是你源站已经安装了有效的 SSL 证书(我们上一篇教程里用 1Panel 已经签了 Let's Encrypt 证书,满足这个要求)。
如果源站还没装证书,可以先选"完全"模式,等签好证书再切到"完全(严格)"。
在 SSL/TLS 设置里,还建议打开这几个选项:
-
✅ 始终使用 HTTPS(Edge Certificates 里开启)——自动把 HTTP 跳转到 HTTPS
-
✅ 最低 TLS 版本:设为 TLS 1.2(太老的 TLS 1.0/1.1 不安全)
-
✅ 自动 HTTPS 重写:开启,自动把页面里的 http 资源改成 https,避免混合内容错误
三、缓存优化配置(决定你网站快不快)
接入 Cloudflare 之后,缓存配得好不好,直接决定网站速度。很多人接入了 Cloudflare 但没开缓存,等于白接。
1. 全局缓存设置
进入左侧 "缓存(Caching)" → "缓存规则(Cache Rules)" 或 "配置(Configuration)":
-
缓存级别:标准
-
浏览器缓存 TTL:4 小时(或 1 天,不要太长,否则更新了用户看不到)
-
始终在线(Always Online™):开启——源站挂了,Cloudflare 还能展示缓存的页面
-
开发模式:平时关掉,改网站的时候临时开(绕过缓存方便你看到最新效果)
2. 配置页面规则(Page Rules,最重要)
页面规则是 Cloudflare 缓存配置的核心。进入左侧 "规则(Rules)" → "页面规则(Page Rules)":

免费版最多 3 条页面规则,按下面这个顺序创建:
规则 1(最高优先级):绕过 WordPress 后台缓存
-
URL 匹配:
*yourdomain.com/wp-admin* -
设置:
-
缓存级别:绕过(Bypass)
-
安全级别:高
-
禁用应用
-
禁用性能
-
规则 2:绕过登录页面缓存
-
URL 匹配:
*yourdomain.com/wp-login.php* -
设置:
-
缓存级别:绕过(Bypass)
-
SSL:完全(严格)
-
规则 3(最低优先级,放在最后):缓存全站静态内容
-
URL 匹配:
*yourdomain.com/* -
设置:
-
缓存级别:缓存所有内容(Cache Everything)
-
边缘缓存 TTL:1 个月
-
浏览器缓存 TTL:4 小时
-
? 创建规则的顺序很重要——上面的规则优先匹配。一定要把后台绕过规则放在最上面,全站缓存规则放在最下面。
3. 开启自动压缩和优化
进入左侧 "速度(Speed)" → "优化(Optimization)":
-
✅ 自动压缩(Auto Minify):勾选 JavaScript、CSS、HTML——自动压缩文件体积
-
✅ Brotli 压缩:开启——比 gzip 压缩率高 20%
-
✅ 早期提示(Early Hints):开启
-
⚠️ Rocket Loader:可以试开,但有些WordPress主题/插件会冲突,如果网站有JS报错就关掉
-
⚠️ HTTP/2 到源站:开启
-
❌ Mirage 和 Polish:免费版没有,付费版才有
4. WordPress 端配合装缓存插件
Cloudflare 是前端 CDN,源站端建议装一个 WordPress 缓存插件配合使用,效果最好。推荐:
-
WP Super Cache(简单免费,新手友好)
-
W3 Total Cache(功能强大,配置项多)
-
WP Rocket(付费,效果最好,最省心)
装缓存插件后,记得在插件里开启"和 Cloudflare 集成",填入你的 Cloudflare API Key(在 Cloudflare "我的资料" → "API 令牌"里获取)。
四、安全防护配置(挡住恶意攻击)
Cloudflare 最强大的除了CDN加速,就是安全防护。配好了可以挡住90%的CC攻击、爬虫、SQL注入、恶意扫描。
1. 开启 WAF 自定义规则保护 WordPress 后台
进入左侧 "安全(Security)" → "WAF" → "自定义规则":

免费版可以创建 5 条自定义规则,先创建这几条最实用的:
规则 1:阻止非本人访问 WP 后台
-
规则名称:保护 WordPress 后台
-
条件:
-
当 URI 路径 包含
/wp-admin或 URI 路径 包含/wp-login.php -
且 IP 源地址 不等于 你的IP/办公室IP
-
-
动作:阻止(Block)
? 你的公网IP可以访问 ip.sb 查到,规则里填"IP 源地址 等于 xxx.xxx.xxx.xxx",然后选"不在列表中"即可。
规则 2:拦截常见恶意扫描路径
-
条件:URI 路径包含以下任一:
-
.env、/phpmyadmin、/wp-config.php.bak、.git、xmlrpc.php
-
-
动作:阻止(Block)
规则 3:拦截可疑 User-Agent
-
条件:User Agent 包含以下任一:
-
sqlmap、nikto、nmap、masscan、python-requests
-
-
动作:阻止(Block)
2. 设置安全级别和防DDoS
进入 "安全" → "设置":

-
安全级别:日常设置为「中等」即可
-
Under Attack 模式(我正受到攻击):
-
平时不要开!开了所有访客会先经过5秒JS验证挑战,正常用户体验不好
-
当你发现被CC攻击、流量异常暴涨时,临时打开,等攻击缓解再切回「中等」
-
-
浏览器完整性检查:开启
-
隐私质询通行证:建议开启(减少好人被弹验证的概率)
3. 限速规则防刷接口
进入 "安全" → "WAF" → "速率限制规则",免费版可以创建 1 条:
-
规则名称:限制敏感路径访问频率
-
条件:URI 路径包含
/wp-login.php或 URI 路径包含/xmlrpc.php -
速率限制:同一IP 1分钟内访问超过 10 次,触发后阻止 1 小时
这条能挡住90%的暴力破解密码和xmlrpc被刷的攻击。
4. 隐藏源站IP
接了 Cloudflare 之后,你的服务器真实IP不应该被任何人知道,否则攻击者可以绕过CDN直接打你的源站。
注意几点:
-
服务器IP以前没被公开使用过(最好是新买的机器/换新IP)
-
网站的 MX 记录、邮件头里不要泄露源站IP(邮件建议用第三方邮件服务)
-
不要在 DNS 里留灰色云朵的 A 记录指向源站(除了邮件)
-
服务器上可以设置防火墙,只允许 Cloudflare 的IP段访问80/443端口
Cloudflare 的官方 IP 段在这里:https://www.cloudflare.com/ips/
五、实用进阶功能
1. 免费域名邮箱(Email Routing)
你是不是想用 hi@yourdomain.com 这样的域名邮箱,但又不想搭建邮件服务器、不想买Google Workspace?Cloudflare 免费的 Email Routing(电子邮件路由) 完美解决:它把发到你域名邮箱的邮件免费转发到你已有的个人邮箱(Gmail/QQ/Outlook 都行),不需要搭建邮件服务器,不需要额外花钱。
进入左侧 "邮件(Email)" → "Email Routing":

配置步骤:
-
点"启用 Email Routing"
-
Cloudflare 会自动帮你添加需要的 MX 记录和 SPF 记录,点"添加记录"一键添加即可
-
在"路由规则"里创建地址:
-
自定义地址:
hi@yourdomain.com -
目标地址:填你自己的 Gmail/QQ 邮箱
-
-
去目标邮箱点验证邮件里的链接,验证完成就可以用了
可以创建无限多个地址,比如 hi@、sales@、support@、admin@ 全都转发到你的 Gmail,对外用域名邮箱显得专业,对内你只需要看一个收件箱。
⚠️ Email Routing 是只收不发的(收邮件转发到你邮箱),如果要从域名邮箱发邮件,推荐配合 Mailgun/SendGrid/MailChannel 等发信服务,或者用 Gmail 的"代发"功能。
2. URL 转发/重定向规则
进入 "规则" → "重定向规则",可以设置 URL 跳转,不用在服务器上改 Nginx 配置:
常见用法:
-
旧链接跳转到新链接
-
yourdomain.com301 重定向到www.yourdomain.com(或反过来) -
多个域名统一跳转到主域名
3. Workers(高级玩家)
Cloudflare Workers 是运行在 Cloudflare 边缘节点的 Serverless 函数,免费版每天有 10万次请求额度。可以做很多有趣的事情:
-
自定义防火墙规则
-
站点反代/镜像
-
JS注入(比如全站加统计代码不用改源站)
-
图片实时裁剪压缩
-
做BFF接口聚合
新手暂时不用管,知道有这个东西就行,等熟练了再探索。
4. 看分析数据
进入 "分析(Analytics)" 菜单,可以看到:
-
真实访问流量(多少请求、多少访客、来自哪些国家)
-
缓存命中率(越高说明CDN效果越好,目标 >80%)
-
拦截了多少攻击、多少恶意请求
-
带宽节省多少(CDN帮你扛了多少流量,省了多少带宽费)
六、配置完成后验证
所有配置做完之后,验证一下是否生效:
1. 检查CDN是否生效
打开你的网站,按 F12 打开开发者工具 → Network 标签,刷新页面,随便点一个请求,看 Response Headers 里有没有:
server: cloudflare
cf-ray: xxxxxxx-HKG
有这两个响应头说明CDN已经生效了。
2. 检查HTTPS
打开浏览器访问 http://yourdomain.com,应该自动跳转到 https://,浏览器地址栏显示小锁图标,点开会显示"连接是安全的"。
3. 检查缓存命中率
在 Cloudflare 分析页面看 "缓存命中率",配置正确的话应该在 70%–95%。如果低于 50%,说明页面规则没配好,回去检查缓存规则。
4. 测速
用 Google PageSpeed Insights(https://pagespeed.web.dev/)测一下,按教程配完应该能到 90 分以上。国内测速可以用 itdog.cn 测全国各地的访问速度。
5. 检查邮件
给自己域名邮箱发一封测试邮件,看看 Gmail/QQ 能不能收到。如果收不到,检查 MX 记录是否正确、是不是开了代理(必须灰色云朵)。
七、常见问题 FAQ
Q1:接了 Cloudflare 之后网站打不开了/522错误怎么办?
522 错误表示 Cloudflare 连不上你的源站,最常见原因:
-
源站服务器挂了/宕机了,先 SSH 登机器看服务是不是在跑
-
源站防火墙/安全组没开放 80/443 端口
-
SSL 模式选错了——比如选了"严格"但源站没装证书,切到"完全"试试
-
源站 Nginx/Apache 配置有问题
Q2:改了 NS 之后多久生效?
一般 5–30 分钟全球基本就生效了,极端情况可能 24–48 小时。你可以用 whatsmydns.net 查全球 DNS 传播状态。
Q3:配完缓存,更新了网站用户看不到新内容怎么办?
两种方法:
-
临时开"开发模式"(Caching → 开发模式,3小时后自动关),改完再关
-
进 Caching 页面点"清除所有缓存(Purge Everything)",刷新后用户就能看到新内容
建议网站更新完就手动 Purge 一次。
Q4:Cloudflare 会影响网站SEO吗?
不会,反而有利于SEO。HTTPS、更快的速度、更好的稳定性都是Google和百度排名的加分项。只要不是全站封掉中国访问,搜索引擎正常爬取没问题。
Q5:我的网站主要面向国内用户,Cloudflare 国内访问快吗?
Cloudflare 免费版在国内访问速度一般(节点主要在海外)。外贸站面向海外用户效果很好;如果是面向国内用户的网站,建议用国内 CDN(但需要备案),或者用 Cloudflare + 香港/新加坡节点。
Q6:怎么禁止某些国家访问?
进入 "安全" → "WAF" → "工具" 里有"IP访问规则",可以按国家屏蔽。外贸站一般不建议屏蔽,除非被某国家攻击很严重。
Q7:Cloudflare 会让百度收录变差吗?
只要服务器不封百度蜘蛛UA、返回正常内容,百度正常收录。我们自己实测没有影响。注意不要开"Under Attack 模式"长期运行(会弹5秒验证,蜘蛛爬不了)。
Q8:源站IP泄露了怎么办?
如果担心IP已经泄露,最简单的办法是换一个新IP(大多数服务商支持付费换IP)。换完之后确保DNS里没有暴露源站的记录,防火墙只放行Cloudflare IP段。
Q9:可以用 Cloudflare 的CDN但不换NS吗?
可以,用 CNAME 接入方式(需要付费版 Partner 接入,比如通过 Cloudflare 合作伙伴的面板)。但普通用户还是推荐改NS的方式,最稳定、最省心。
Q10:一定要接Cloudflare吗?不接行不行?
不是必须的,但强烈建议。对于海外服务器来说,Cloudflare 是性价比最高的方案——免费CDN加速、免费HTTPS、免费防攻击,没有任何理由不用。就算你用国内CDN,海外部分也可以用Cloudflare。
八、配置速查表
最后给你一份配置完成后的检查清单,照着勾一遍:
基础接入
-
[ ] 站点添加成功,NS 已切换生效
-
[ ] DNS 记录正确,网站和www是橙色云朵,邮件相关是灰色云朵
-
[ ] SSL 模式设置为"完全(严格)"
-
[ ] 始终使用 HTTPS 已开启
缓存优化
-
[ ] 创建了3条页面规则:绕过后台、绕过登录、缓存所有内容
-
[ ] Auto Minify(JS/CSS/HTML 压缩)已开启
-
[ ] Brotli 压缩已开启
-
[ ] 源站 WordPress 装了缓存插件
安全防护
-
[ ] 安全级别设为"中等"
-
[ ] 创建了保护 wp-admin 的 WAF 规则
-
[ ] 创建了限制 wp-login 访问频率的限速规则
-
[ ] 创建了拦截恶意扫描路径的规则
进阶功能
-
[ ] Email Routing 配置完成,能收到邮件
-
[ ] Always Online 开启
-
[ ] Early Hints 开启
验证
-
[ ] 访问 http 自动跳转到 https
-
[ ] Response Header 里有 server: cloudflare
-
[ ] PageSpeed 跑分 90+
-
[ ] 邮件测试收发正常
-
[ ] 域名邮箱能正常收信
写在最后
Cloudflare 配置看起来选项很多,但核心就三件事:DNS 接对、SSL 开严格、缓存规则配好。其他安全、邮箱、优化都是加分项,配完一次长期受益。
配完 Cloudflare 之后,你的网站在速度、安全性、稳定性三个维度都会有质的提升,对搜索引擎排名和用户体验都是正向的。
相关阅读:





