首页 域名注册 帮助中心 新闻中心 关于我们

Cloudflare CDN 完整配置指南(2026最新):加速 + 防护 + HTTPS + 域名邮箱一次配好

上一篇教程我们讲了怎么在 LuckVM 香港 VPS 上用 1Panel 搭 WordPress 外贸站。网站上线之后,很多人会问同一个问题:

"我网站搭好了,为什么国内/海外打开还是慢?总被CC攻击怎么办?HTTPS证书怎么弄才最稳?域名邮箱怎么搞?"

一个答案解决90%的问题:接 Cloudflare。

Cloudflare 是全球最大的 CDN 和安全服务商,免费版功能就已经非常强大,外贸站、独立站、个人博客基本都离不开它。我见过太多人接了 Cloudflare 但配得乱七八糟:缓存没开、SSL 模式选错、邮件收不到、反而比不接还慢。

这篇文章从头到尾讲清楚 Cloudflare 怎么配:从注册接入到 DNS、SSL、缓存优化、WAF 安全防护、防CC攻击、免费域名邮箱……每一步都有截图和说明,照着做就行。

配完之后,你的网站会达到这种效果:

我用一个 2核2G 的 LuckVM 香港节点做测试,配完 Cloudflare 后 PageSpeed 跑分从 58 分涨到 95 分,首页加载时间从 3.2 秒压到 0.8 秒,还多了一层免费的 DDoS 防护。


一、开始之前:你需要准备什么?

在开始配置之前,确保你已经有:

  1. 一台已经能访问的服务器(比如 LuckVM 香港节点,网站已经搭好、通过 IP 或临时域名能打开)

  2. 一个属于你自己的域名(在任何域名注册商买的都可以:阿里云、腾讯云、Namesilo、Cloudflare 本身也能注册)

  3. 域名注册商的账号密码(后面要修改 NS 服务器,需要登录域名注册商操作)

  4. 15 分钟时间,照着做一次就好

Cloudflare 免费版够不够用?

95% 的个人网站、外贸站、中小企业站,免费版完全够用,包含:

  • 全球 CDN 加速(全球 300+ 节点缓存静态资源)

  • 免费 SSL/HTTPS 证书(自动签发、自动续签)

  • 基础 DDoS 防护和 WAF 防火墙

  • 3条页面规则(够用)

  • 免费域名邮箱转发(Email Routing)

  • 基础分析数据(流量、攻击、缓存命中率)

付费版(Pro $20/月、Business $200/月)主要多了更高级的 WAF 规则、图片优化(Mirage/Polish)、更快的缓存规则上限等,新站先用免费版,等流量起来再考虑升级。


二、基础接入配置(5 步走)

第一步:注册 Cloudflare 账号并添加站点

打开 cloudflare.com,点"Sign Up"注册账号(邮箱注册即可,不需要绑卡)。

登录后,点右上角 "Add Site"(添加站点),输入你的根域名(注意是 yourdomain.com,不要带 www,不要带 http://)。

输入后点"继续",会让你选择套餐。选最下面的 Free 计划(免费),点继续。

第二步:等待 Cloudflare 扫描 DNS 记录

Cloudflare 会自动扫描你现有的 DNS 记录,大概等 10–30 秒。

扫描完成后会列出你现有的 DNS 记录。仔细检查一下,看看 A 记录、MX 记录、CNAME 记录有没有漏。常见的:

  • @ 的 A 记录:指向你服务器 IP

  • www 的 A 记录或 CNAME:指向你的服务器/主域名

  • 如果有企业邮箱,会看到 MX 记录

如果有漏的,可以手动添加。这一步不完美也没关系,后面可以随时在 DNS 页面改。

确认完点"继续"。

第三步:修改域名注册商处的 NS 服务器(最关键的一步)

这是最关键的一步!Cloudflare 会给你分配两个 NS 服务器地址,类似:

xxx.ns.cloudflare.com
yyy.ns.cloudflare.com

你需要做的是:登录你买域名的注册商(比如阿里云、Namesilo、腾讯云、GoDaddy),找到域名的 DNS 服务器设置,把原来的 NS 改成 Cloudflare 给你的这两个

⚠️ 注意事项:

  1. 修改 NS 后不是立刻生效,通常需要 5–30 分钟,最长可能 24 小时(全球 DNS 传播)。

  2. 改 NS 期间网站不会中断,只是部分地区还在走旧 DNS,部分地区已经走 Cloudflare。

  3. 改完之后回到 Cloudflare 页面,点"检查名称服务器",Cloudflare 会自动检测,生效了会给你发邮件。

第四步:配置 DNS 记录

NS 生效后,登录 Cloudflare 控制台,进入左侧 "DNS" 页面:

这里有几个重点需要你手动确认和调整:

记录类型

名称

内容

代理状态

说明

A

@

你的服务器公网 IP

已代理(橙色云朵)

根域名走CDN

A

www

你的服务器公网 IP

已代理(橙色云朵)

www域名走CDN

MX

@

邮件服务商MX地址

仅DNS(灰色云朵)

邮件不要走CDN!否则收不到

CNAME

mail

邮件服务器地址

仅DNS(灰色云朵)

同上

TXT

@

SPF/DKIM等记录

仅DNS

邮件验证记录

最重要的规则:邮件相关的记录(MX、mail、SPF、DKIM、DMARC)必须设置为"仅DNS"(灰色云朵),绝对不能开代理!否则邮箱会收不到信也发不出信。

橙色云朵 = 流量走 Cloudflare CDN(加速+隐藏源IP) 灰色云朵 = 只做 DNS 解析,流量直接到源站

第五步:配置 SSL/TLS 加密模式

进入左侧 "SSL/TLS" 菜单,选择加密模式:

外贸建站**强烈推荐选「完全(严格)」**模式:

模式

说明

推荐场景

关闭

HTTP 明文传输

❶ 不推荐,浏览器会标记不安全

灵活

浏览器→CF是HTTPS,CF→源站是HTTP

❷ 不推荐,源站到CF这段不安全,容易被劫持

完全

全程HTTPS,但不严格验证源站证书

❸ 凑合能用

完全(严格)

全程HTTPS + 验证源站证书合法性

推荐,最安全

前提是你源站已经安装了有效的 SSL 证书(我们上一篇教程里用 1Panel 已经签了 Let's Encrypt 证书,满足这个要求)。

如果源站还没装证书,可以先选"完全"模式,等签好证书再切到"完全(严格)"。

在 SSL/TLS 设置里,还建议打开这几个选项:

  • 始终使用 HTTPS(Edge Certificates 里开启)——自动把 HTTP 跳转到 HTTPS

  • 最低 TLS 版本:设为 TLS 1.2(太老的 TLS 1.0/1.1 不安全)

  • 自动 HTTPS 重写:开启,自动把页面里的 http 资源改成 https,避免混合内容错误


三、缓存优化配置(决定你网站快不快)

接入 Cloudflare 之后,缓存配得好不好,直接决定网站速度。很多人接入了 Cloudflare 但没开缓存,等于白接。

1. 全局缓存设置

进入左侧 "缓存(Caching)""缓存规则(Cache Rules)""配置(Configuration)"

  • 缓存级别:标准

  • 浏览器缓存 TTL:4 小时(或 1 天,不要太长,否则更新了用户看不到)

  • 始终在线(Always Online™):开启——源站挂了,Cloudflare 还能展示缓存的页面

  • 开发模式:平时关掉,改网站的时候临时开(绕过缓存方便你看到最新效果)

2. 配置页面规则(Page Rules,最重要)

页面规则是 Cloudflare 缓存配置的核心。进入左侧 "规则(Rules)""页面规则(Page Rules)"

免费版最多 3 条页面规则,按下面这个顺序创建:

规则 1(最高优先级):绕过 WordPress 后台缓存

  • URL 匹配:*yourdomain.com/wp-admin*

  • 设置:

    • 缓存级别:绕过(Bypass)

    • 安全级别:高

    • 禁用应用

    • 禁用性能

规则 2:绕过登录页面缓存

  • URL 匹配:*yourdomain.com/wp-login.php*

  • 设置:

    • 缓存级别:绕过(Bypass)

    • SSL:完全(严格)

规则 3(最低优先级,放在最后):缓存全站静态内容

  • URL 匹配:*yourdomain.com/*

  • 设置:

    • 缓存级别:缓存所有内容(Cache Everything)

    • 边缘缓存 TTL:1 个月

    • 浏览器缓存 TTL:4 小时

? 创建规则的顺序很重要——上面的规则优先匹配。一定要把后台绕过规则放在最上面,全站缓存规则放在最下面。

3. 开启自动压缩和优化

进入左侧 "速度(Speed)""优化(Optimization)"

  • 自动压缩(Auto Minify):勾选 JavaScript、CSS、HTML——自动压缩文件体积

  • Brotli 压缩:开启——比 gzip 压缩率高 20%

  • 早期提示(Early Hints):开启

  • ⚠️ Rocket Loader:可以试开,但有些WordPress主题/插件会冲突,如果网站有JS报错就关掉

  • ⚠️ HTTP/2 到源站:开启

  • Mirage 和 Polish:免费版没有,付费版才有

4. WordPress 端配合装缓存插件

Cloudflare 是前端 CDN,源站端建议装一个 WordPress 缓存插件配合使用,效果最好。推荐:

  • WP Super Cache(简单免费,新手友好)

  • W3 Total Cache(功能强大,配置项多)

  • WP Rocket(付费,效果最好,最省心)

装缓存插件后,记得在插件里开启"和 Cloudflare 集成",填入你的 Cloudflare API Key(在 Cloudflare "我的资料" → "API 令牌"里获取)。


四、安全防护配置(挡住恶意攻击)

Cloudflare 最强大的除了CDN加速,就是安全防护。配好了可以挡住90%的CC攻击、爬虫、SQL注入、恶意扫描。

1. 开启 WAF 自定义规则保护 WordPress 后台

进入左侧 "安全(Security)""WAF""自定义规则"

免费版可以创建 5 条自定义规则,先创建这几条最实用的:

规则 1:阻止非本人访问 WP 后台

  • 规则名称:保护 WordPress 后台

  • 条件:

    • URI 路径 包含 /wp-admin URI 路径 包含 /wp-login.php

    • IP 源地址 不等于 你的IP/办公室IP

  • 动作:阻止(Block)

? 你的公网IP可以访问 ip.sb 查到,规则里填"IP 源地址 等于 xxx.xxx.xxx.xxx",然后选"不在列表中"即可。

规则 2:拦截常见恶意扫描路径

  • 条件:URI 路径包含以下任一:

    • .env/phpmyadmin/wp-config.php.bak.gitxmlrpc.php

  • 动作:阻止(Block)

规则 3:拦截可疑 User-Agent

  • 条件:User Agent 包含以下任一:

    • sqlmapniktonmapmasscanpython-requests

  • 动作:阻止(Block)

2. 设置安全级别和防DDoS

进入 "安全""设置"

  • 安全级别:日常设置为「中等」即可

  • Under Attack 模式(我正受到攻击)

    • 平时不要开!开了所有访客会先经过5秒JS验证挑战,正常用户体验不好

    • 当你发现被CC攻击、流量异常暴涨时,临时打开,等攻击缓解再切回「中等」

  • 浏览器完整性检查:开启

  • 隐私质询通行证:建议开启(减少好人被弹验证的概率)

3. 限速规则防刷接口

进入 "安全""WAF""速率限制规则",免费版可以创建 1 条:

  • 规则名称:限制敏感路径访问频率

  • 条件:URI 路径包含 /wp-login.php URI 路径包含 /xmlrpc.php

  • 速率限制:同一IP 1分钟内访问超过 10 次,触发后阻止 1 小时

这条能挡住90%的暴力破解密码和xmlrpc被刷的攻击。

4. 隐藏源站IP

接了 Cloudflare 之后,你的服务器真实IP不应该被任何人知道,否则攻击者可以绕过CDN直接打你的源站。

注意几点:

  1. 服务器IP以前没被公开使用过(最好是新买的机器/换新IP)

  2. 网站的 MX 记录、邮件头里不要泄露源站IP(邮件建议用第三方邮件服务)

  3. 不要在 DNS 里留灰色云朵的 A 记录指向源站(除了邮件)

  4. 服务器上可以设置防火墙,只允许 Cloudflare 的IP段访问80/443端口

Cloudflare 的官方 IP 段在这里:https://www.cloudflare.com/ips/


五、实用进阶功能

1. 免费域名邮箱(Email Routing)

你是不是想用 hi@yourdomain.com 这样的域名邮箱,但又不想搭建邮件服务器、不想买Google Workspace?Cloudflare 免费的 Email Routing(电子邮件路由) 完美解决:它把发到你域名邮箱的邮件免费转发到你已有的个人邮箱(Gmail/QQ/Outlook 都行),不需要搭建邮件服务器,不需要额外花钱。

进入左侧 "邮件(Email)""Email Routing"

配置步骤:

  1. 点"启用 Email Routing"

  2. Cloudflare 会自动帮你添加需要的 MX 记录和 SPF 记录,点"添加记录"一键添加即可

  3. 在"路由规则"里创建地址:

    • 自定义地址:hi@yourdomain.com

    • 目标地址:填你自己的 Gmail/QQ 邮箱

  4. 去目标邮箱点验证邮件里的链接,验证完成就可以用了

可以创建无限多个地址,比如 hi@sales@support@admin@ 全都转发到你的 Gmail,对外用域名邮箱显得专业,对内你只需要看一个收件箱。

⚠️ Email Routing 是只收不发的(收邮件转发到你邮箱),如果要从域名邮箱发邮件,推荐配合 Mailgun/SendGrid/MailChannel 等发信服务,或者用 Gmail 的"代发"功能。

2. URL 转发/重定向规则

进入 "规则""重定向规则",可以设置 URL 跳转,不用在服务器上改 Nginx 配置:

常见用法:

  • 旧链接跳转到新链接

  • yourdomain.com 301 重定向到 www.yourdomain.com(或反过来)

  • 多个域名统一跳转到主域名

3. Workers(高级玩家)

Cloudflare Workers 是运行在 Cloudflare 边缘节点的 Serverless 函数,免费版每天有 10万次请求额度。可以做很多有趣的事情:

  • 自定义防火墙规则

  • 站点反代/镜像

  • JS注入(比如全站加统计代码不用改源站)

  • 图片实时裁剪压缩

  • 做BFF接口聚合

新手暂时不用管,知道有这个东西就行,等熟练了再探索。

4. 看分析数据

进入 "分析(Analytics)" 菜单,可以看到:

  • 真实访问流量(多少请求、多少访客、来自哪些国家)

  • 缓存命中率(越高说明CDN效果越好,目标 >80%)

  • 拦截了多少攻击、多少恶意请求

  • 带宽节省多少(CDN帮你扛了多少流量,省了多少带宽费)


六、配置完成后验证

所有配置做完之后,验证一下是否生效:

1. 检查CDN是否生效

打开你的网站,按 F12 打开开发者工具 → Network 标签,刷新页面,随便点一个请求,看 Response Headers 里有没有:

server: cloudflare
cf-ray: xxxxxxx-HKG

有这两个响应头说明CDN已经生效了。

2. 检查HTTPS

打开浏览器访问 http://yourdomain.com,应该自动跳转到 https://,浏览器地址栏显示小锁图标,点开会显示"连接是安全的"。

3. 检查缓存命中率

在 Cloudflare 分析页面看 "缓存命中率",配置正确的话应该在 70%–95%。如果低于 50%,说明页面规则没配好,回去检查缓存规则。

4. 测速

用 Google PageSpeed Insights(https://pagespeed.web.dev/)测一下,按教程配完应该能到 90 分以上。国内测速可以用 itdog.cn 测全国各地的访问速度。

5. 检查邮件

给自己域名邮箱发一封测试邮件,看看 Gmail/QQ 能不能收到。如果收不到,检查 MX 记录是否正确、是不是开了代理(必须灰色云朵)。


七、常见问题 FAQ

Q1:接了 Cloudflare 之后网站打不开了/522错误怎么办?

522 错误表示 Cloudflare 连不上你的源站,最常见原因:

  1. 源站服务器挂了/宕机了,先 SSH 登机器看服务是不是在跑

  2. 源站防火墙/安全组没开放 80/443 端口

  3. SSL 模式选错了——比如选了"严格"但源站没装证书,切到"完全"试试

  4. 源站 Nginx/Apache 配置有问题

Q2:改了 NS 之后多久生效?

一般 5–30 分钟全球基本就生效了,极端情况可能 24–48 小时。你可以用 whatsmydns.net 查全球 DNS 传播状态。

Q3:配完缓存,更新了网站用户看不到新内容怎么办?

两种方法:

  1. 临时开"开发模式"(Caching → 开发模式,3小时后自动关),改完再关

  2. 进 Caching 页面点"清除所有缓存(Purge Everything)",刷新后用户就能看到新内容

建议网站更新完就手动 Purge 一次。

Q4:Cloudflare 会影响网站SEO吗?

不会,反而有利于SEO。HTTPS、更快的速度、更好的稳定性都是Google和百度排名的加分项。只要不是全站封掉中国访问,搜索引擎正常爬取没问题。

Q5:我的网站主要面向国内用户,Cloudflare 国内访问快吗?

Cloudflare 免费版在国内访问速度一般(节点主要在海外)。外贸站面向海外用户效果很好;如果是面向国内用户的网站,建议用国内 CDN(但需要备案),或者用 Cloudflare + 香港/新加坡节点。

Q6:怎么禁止某些国家访问?

进入 "安全""WAF""工具" 里有"IP访问规则",可以按国家屏蔽。外贸站一般不建议屏蔽,除非被某国家攻击很严重。

Q7:Cloudflare 会让百度收录变差吗?

只要服务器不封百度蜘蛛UA、返回正常内容,百度正常收录。我们自己实测没有影响。注意不要开"Under Attack 模式"长期运行(会弹5秒验证,蜘蛛爬不了)。

Q8:源站IP泄露了怎么办?

如果担心IP已经泄露,最简单的办法是换一个新IP(大多数服务商支持付费换IP)。换完之后确保DNS里没有暴露源站的记录,防火墙只放行Cloudflare IP段。

Q9:可以用 Cloudflare 的CDN但不换NS吗?

可以,用 CNAME 接入方式(需要付费版 Partner 接入,比如通过 Cloudflare 合作伙伴的面板)。但普通用户还是推荐改NS的方式,最稳定、最省心。

Q10:一定要接Cloudflare吗?不接行不行?

不是必须的,但强烈建议。对于海外服务器来说,Cloudflare 是性价比最高的方案——免费CDN加速、免费HTTPS、免费防攻击,没有任何理由不用。就算你用国内CDN,海外部分也可以用Cloudflare。


八、配置速查表

最后给你一份配置完成后的检查清单,照着勾一遍:

基础接入

  • [ ] 站点添加成功,NS 已切换生效

  • [ ] DNS 记录正确,网站和www是橙色云朵,邮件相关是灰色云朵

  • [ ] SSL 模式设置为"完全(严格)"

  • [ ] 始终使用 HTTPS 已开启

缓存优化

  • [ ] 创建了3条页面规则:绕过后台、绕过登录、缓存所有内容

  • [ ] Auto Minify(JS/CSS/HTML 压缩)已开启

  • [ ] Brotli 压缩已开启

  • [ ] 源站 WordPress 装了缓存插件

安全防护

  • [ ] 安全级别设为"中等"

  • [ ] 创建了保护 wp-admin 的 WAF 规则

  • [ ] 创建了限制 wp-login 访问频率的限速规则

  • [ ] 创建了拦截恶意扫描路径的规则

进阶功能

  • [ ] Email Routing 配置完成,能收到邮件

  • [ ] Always Online 开启

  • [ ] Early Hints 开启

验证

  • [ ] 访问 http 自动跳转到 https

  • [ ] Response Header 里有 server: cloudflare

  • [ ] PageSpeed 跑分 90+

  • [ ] 邮件测试收发正常

  • [ ] 域名邮箱能正常收信


写在最后

Cloudflare 配置看起来选项很多,但核心就三件事:DNS 接对、SSL 开严格、缓存规则配好。其他安全、邮箱、优化都是加分项,配完一次长期受益。

配完 Cloudflare 之后,你的网站在速度、安全性、稳定性三个维度都会有质的提升,对搜索引擎排名和用户体验都是正向的。

相关阅读: