跳到主要内容
产品与优惠
腾讯云国际站腾讯云 2核2G 99元/年美国家宽 VPSCodex / Claude 订阅临时邮箱 TEMPMAIL丽萨主机选购RackNerd 年付 VPS阿里云 15% 优惠Meoo 新用户5000积分阿里云 OPC 创业套餐阿里云 ECS 升级优惠Evoxt 云服务器雨云云服务器野草云套餐晚安云选购BRNCHOST VPS京东云服务器腾讯云产品与活动WorkBuddy AI 助手Bewild AI 订阅搬瓦工官网选购DMIT 官网选购Evoxt VPS 套餐雨云官网选购

部署教程

域名解析与 Cloudflare 接入:DNS、代理开关和源站 HTTPS

发布于 更新于

把域名连接到 VPS,分清 A、AAAA、CNAME 和 Cloudflare 代理,并分别检查 DNS、源站证书与公开访问。

域名已买好,网站仍打不开时先分三层检查

网站访问依次涉及域名解析、服务器入口和应用。本文采用完整 DNS 接入:在 Cloudflare 添加自己控制的域名,再到注册商修改权威名称服务器。接入前导出现有记录,尤其保留邮件使用的 MX、TXT 和验证记录;自动扫描结果需要逐项核对。

若域名原先启用了 DNSSEC,迁移前处理注册商的旧 DS 记录,待新名称服务器生效后再按 Cloudflare 提供的信息重新启用。旧 DS 与新签名不匹配可能导致 SERVFAIL。

A、AAAA 和 CNAME 分别填什么

A 记录填写 VPS 的 IPv4,AAAA 填写 IPv6,CNAME 填写另一主机名。记录内容不包含 https://、端口或网页路径。网站用 blog 子域名时,记录名称填 blog;根域名用 @。根域名 CNAME 在 Cloudflare 中由 flattening 处理。

只有确认源站 IPv6 的路由、监听和防火墙都能访问时,才增加指向它的 AAAA。多条地址记录也要逐个确认;某个旧地址仍在 DNS 中,可能让不同用户访问不同服务器。

橙云与灰云怎样选

DNS only(灰云)直接返回源站地址;Proxied(橙云)让支持的 HTTP/HTTPS 请求经过 Cloudflare。开启代理后,dig 查到 Cloudflare 地址是预期结果,不能用这个地址判断源站 A 记录是否填错。

普通 SSH、远程桌面和邮件主机名使用 DNS only;普通橙云不能直接代理这些协议。用于验证域名所有权的 CNAME 也按服务方要求保留 DNS only。网站上线前先验证源站,再启用代理并复查公开入口。

源站证书准备好,再用 Full (strict)

网站源站的 443 端口需要提供与主机名匹配、未过期的证书。Full (strict) 会校验源站证书,可以使用受信任公共 CA 或 Cloudflare Origin CA 签发的证书;仅有浏览器到 Cloudflare 的边缘证书,不能替代源站证书。

使用已有 Caddy 的读者按本站 Caddy 教程配置域名和反向代理。Origin CA 证书供 Cloudflare 到源站使用,普通浏览器直接访问源站通常不信任它;需要灰云直连或随时切回时,公共 CA 证书更方便。

分别验证 DNS、源站和公开页面

在 macOS 或安装了 dig、curl 的 Linux 上执行下面命令。将 task_domain 与 task_origin 改成自己的域名和源站 IPv4;--resolve 只改变本次请求的连接地址,仍使用域名进行 TLS 和网站选择。Windows 可用 Resolve-DnsName 检查解析。

bash;使用前请核对本文前提。 如内容超出,可左右滑动,键盘使用方向键或 Home/End 查看。
仅复制文本,不会执行。
task_domain="YOUR_DOMAIN"
task_origin="YOUR_ORIGIN_IPV4"
dig +short NS "$task_domain"
dig +short A "$task_domain"
dig +short AAAA "$task_domain"
curl -I --resolve "$task_domain:443:$task_origin" "https://$task_domain/"
curl -I "https://$task_domain/"

源站若仅允许 Cloudflare 地址,直连测试需要从获准的网络执行。以上响应头检查通过后,还要在浏览器确认正文是目标站点,登录、上传与回调可用。不要只看到 200 就结束检查,也不要用 -k 掩盖证书错误。

从错误层级继续排查

NXDOMAIN 查记录和权威服务器,SERVFAIL 查 DNSSEC 与权威解析。代理入口的 521、522 分别按官方说明检查源站拒绝连接与连接超时;525 检查 TLS 握手,526 检查严格模式的源站证书。

修改后保留旧解析和源站配置记录,等待缓存更新并复查。出现问题时先确认故障在哪一层,再恢复对应设置;关闭代理会改变访问路径和源站暴露情况,不能当成所有故障的通用修复。

接下来可以看