Настройка Cloudflare для сайта: NS-серверы, проксирование, SSL/TLS и посетители из России

Марина Ветрова, редакция Taucloud ·

Чтобы настроить Cloudflare для сайта, добавьте домен в панели Cloudflare, сверьте импортированные DNS-записи со старой зоной, смените NS-серверы у регистратора, оставьте прокси только на записях сайта и выберите режим SSL/TLS Full (strict). Если посетители сайта в России, после запуска проверьте его из сетей российских операторов: с 9 июня 2025 года они ограничивают трафик к адресам Cloudflare, как сам Cloudflare написал в блоге 26 июня 2025 года.

Как подключить домен к Cloudflare и сменить NS-серверы?

Домен подключают в панели Cloudflare: добавляют его, проверяют записи, которые Cloudflare нашёл сам, прописывают у регистратора выданные NS-серверы и ждут активации. Сервер и хостинг сайта остаются прежними. Cloudflare становится DNS-хостингом домена, а для записей с включённым прокси ещё и посредником между посетителем и сервером.

  1. Зарегистрируйтесь в Cloudflare и добавьте домен. Вводите сам домен, без www и без протокола.
  2. Дождитесь, пока Cloudflare просканирует DNS домена: он покажет найденные записи и предложит их импортировать.
  3. Сверьте найденное со старой зоной. Скан находит не всё: чаще всего теряются MX- и SRV-записи, TXT-записи для SPF, DKIM и DMARC, а также редкие поддомены вроде crm или stage. Лучше выгрузить зону у прежнего DNS-хостинга файлом в формате BIND и импортировать этот файл.
  4. Если у домена включён DNSSEC, отключите его у регистратора до смены NS-серверов. Старая DS-запись не совпадёт с ключами Cloudflare, и проверяющие резолверы перестанут отдавать адрес домена. Когда зона активируется, включите DNSSEC заново, уже с DS-записью из панели Cloudflare.
  5. У регистратора замените NS-серверы на два, которые выдал Cloudflare. Имена у каждого аккаунта свои, поэтому копируйте их из своей панели.
  6. Дождитесь активации. Cloudflare сам проверяет делегирование и напишет на почту, когда зона заработает. Срок зависит от того, когда регистратор применит изменения и у резолверов истечёт TTL прежних NS-записей.

Пока зона не активна, сайт работает через прежние NS-серверы. Старую зону не удаляйте, пока Cloudflare не сообщит об активации: часть резолверов ещё какое-то время ходит на старые NS-серверы, а вам она пригодится для сверки. По тем же шагам, только с другими именами NS-серверов, домен переносят на любой DNS-хостинг.

Какие записи проксировать, а какие оставить в режиме DNS only?

Прокси включают только для записей сайта: A, AAAA и CNAME, к которым браузеры обращаются по HTTP и HTTPS. В панели это оранжевое облако, режим Proxied: DNS отвечает адресом Cloudflare, и трафик идёт через его сеть. Серое облако, режим DNS only, отдаёт настоящий адрес сервера, и Cloudflare в трафик не вмешивается.

ЗаписьРежимПочему
Корень домена и wwwProxiedСайт получает кэш Cloudflare, защиту от атак и сертификат на стороне Cloudflare
mail и имя, на которое указывает MXDNS onlyПрокси пропускает только HTTP и HTTPS, поэтому почтовые серверы не достучатся до вашего, и письма перестанут приходить
Имена для SSH, FTP и баз данныхDNS onlyЭти протоколы через прокси не пройдут: подключение будет висеть до тайм-аута
api и другие веб-поддоменыProxied, если к ним ходят по HTTP и HTTPSРаботают так же, как основной сайт; если к сервису подключаются по другому протоколу, нужен DNS only
TXT, MX, SRV, CAAОблака нетЭто служебные записи: Cloudflare отдаёт их как есть

У DNS only есть обратная сторона: такая запись публикует адрес сервера. Если mail или ftp указывает на тот же сервер, что и сайт, настоящий адрес сервера узнает любой, кто запросит эти имена, и атаку можно будет направить на сервер напрямую, мимо прокси. Поэтому почту и служебные сервисы лучше держать на отдельном адресе. На сервере сайта входящие HTTP- и HTTPS-соединения стоит принимать только из сетей Cloudflare: их список Cloudflare публикует сам.

Какой режим SSL/TLS выбрать, чтобы не было бесконечной переадресации?

Выбирайте Full (strict), если на сервере есть действующий TLS-сертификат на имя домена: Cloudflare шифрует соединение и с посетителем, и с сервером, а ещё проверяет сертификат сервера. Бесконечная переадресация почти всегда означает режим Flexible в Cloudflare при сервере, который сам перенаправляет HTTP на HTTPS.

  • Flexible. Посетитель получает HTTPS, но от Cloudflare до сервера запрос идёт по HTTP без шифрования. Если сервер в ответ перенаправляет на HTTPS, Cloudflare снова приходит по HTTP, и браузер останавливается с ошибкой о слишком большом числе переадресаций.
  • Full. До сервера тоже HTTPS, но сертификат не проверяется: подойдёт самоподписанный или просроченный. Шифрование есть, а подмену сервера такой режим не заметит.
  • Full (strict). Сертификат сервера должен быть действующим и выпущенным на имя домена: публичным центром сертификации или самим Cloudflare (Origin CA).

Сертификату Origin CA доверяет только Cloudflare. Браузер, который придёт на сервер напрямую, покажет предупреждение о небезопасном подключении. Если однажды вы переведёте запись в DNS only или уйдёте с Cloudflare, на сервере понадобится обычный сертификат от публичного центра сертификации, поэтому проще сразу поставить такой, с автопродлением.

Когда режим выбран, включите Always Use HTTPS: Cloudflare сам перенаправит посетителей с HTTP на HTTPS, и перенаправление на сервере можно убрать. С HSTS не спешите. После его включения браузеры посетителей запоминают, что сайт открывается только по HTTPS, и быстро откатить это не получится.

Что проверить, когда домен заработал через Cloudflare?

Сразу после активации проверьте всё, что зависело от старой зоны и от прямого доступа к серверу. Чаще всего ломаются почта и забытые при импорте поддомены, а в журналах сервера вместо адресов посетителей оказываются адреса Cloudflare. Последний пункт списка касается тех, чьи посетители в России.

  • HTTPS на корне домена и на www: сертификат без предупреждений, переадресация срабатывает один раз.
  • Почта: отправьте письмо на ящик домена с внешнего адреса и ответьте на него. Не дошло — проверьте MX и то, что имя почтового сервера стоит в режиме DNS only.
  • Поддомены: откройте каждый, который был в старой зоне. Поддомен, который скан не нашёл, после смены NS-серверов просто пропадёт.
  • Адреса посетителей в журналах: когда прокси включён, сервер видит адреса Cloudflare, а настоящий адрес приходит в заголовке CF-Connecting-IP. Веб-сервер нужно научить брать его оттуда, например модулем realip в nginx, иначе ограничения по IP и статистика на сервере будут работать с адресами Cloudflare.
  • Кэш после выкладки: Cloudflare кэширует статические файлы, и новая версия стилей или скриптов может не дойти до посетителей. Сбросьте кэш в панели (Purge Cache) или добавляйте к именам файлов номер версии.
  • Доступность из России: со своего компьютера вы видите только свою сеть, а посетители приходят через сети разных операторов. Бесплатная проверка, открывается ли сайт у операторов, работает без регистрации: нужен только домен, результат приходит по каждому оператору и федеральному округу.

Почему сайт за Cloudflare может не открываться у посетителей из России?

С 9 июня 2025 года российские операторы ограничивают трафик к адресам Cloudflare, как он сам написал в блоге 26 июня 2025 года. Ограничение стоит в сети оператора, и настройками сайта его не снять. По тем же данным, пользователь из России загружает только первые 16 КБ ресурса, поэтому страница начинает грузиться и замирает.

Режим SSL/TLS, правила кэша и прочие переключатели в панели не выводят трафик из сети Cloudflare. Новый IP-адрес, выданный Cloudflare, тоже будет адресом его сети. Сайт может пройти все проверки из предыдущего раздела и всё равно замирать у части российских посетителей. Какие симптомы что означают и почему советы из поиска не помогают, разобрано на странице о том, как перевести российских посетителей с Cloudflare.

Есть и другая причина, только для мобильного интернета. Когда у оператора включены белые списки, он пропускает трафик только к сервисам из перечня, который формирует Минцифры, а соединение с остальными сайтами обрывается раньше, чем сайт успевает ответить. На домашний интернет и из-за границы белые списки не действуют, поэтому мониторинг из дата-центра сбоя не заметит.

Белые списки включают по регионам и на время, у каждого оператора отдельно, поэтому у соседа, который пользуется другим оператором, они могут быть выключены. Механика подробно описана на странице о том, как устроены белые списки.

Что делать, если основная аудитория сайта в России?

Путей два, и у каждого своя цена. Можно перевести записи сайта в DNS only: посетители пойдут прямо на ваш сервер, и ограничение трафика к адресам Cloudflare их не коснётся. Второй путь — отдавать российским посетителям сайт с другого адреса, но для этого зону придётся увести от Cloudflare целиком.

DNS only включается одним переключателем у каждой записи. Цена — всё, что давал прокси: кэш, защита от атак и сертификат на стороне Cloudflare. Кроме того, настоящий адрес сервера становится виден всем, в том числе тем, кто ищет его, чтобы атаковать сервер. При включённых белых списках мобильный интернет такой сайт всё равно не пропустит, если его нет в перечне.

Тариф «Белые списки» у Taucloud отдаёт сайт посетителям из России с IP-адреса, который пропускают операторы. Хостинг и сервер остаются вашими, перенос проходит без простоя, одна подписка покрывает одно доменное имя. На домене нужен включённый прокси Taucloud: у регистратора вы меняете NS-серверы на ns.taucloud.ru и ns2.taucloud.ru, и зона целиком переезжает к нам. Тариф не включает сайт в официальный перечень Минцифры.

Результат у операторов разный. Сколько модемов с включёнными белыми списками открыли сайт клиента на тарифе «Белые списки», по нашему замеру от 24 сентября 2026 года:

ОператорМодемы, открывшие сайт
МТС4 из 4
Билайн5 из 5
МегаФон1 из 4
Т2 (Tele2)3 из 3
Т-Мобайл1 из 1
Yota1 из 1
Волна0 из 1
Добросвязь1 из 1
СвязьСразу1 из 1

Прежде чем решать, посмотрите на карте белых списков, в каких округах и у каких операторов режим действует сейчас: статус каждой пары «оператор × округ» обновляется раз в минуту, история хранится за 30 дней. Даже там, где режим включают редко, ограничение трафика к адресам Cloudflare остаётся: от белых списков оно не зависит.

Частые вопросы

Сколько ждать активации домена в Cloudflare?

Точного срока нет: зона заработает, когда регистратор применит новые NS-серверы и у резолверов истечёт TTL прежних NS-записей. Cloudflare сам проверяет делегирование и пишет на почту, когда домен станет активным.

Нужно ли что-то менять на сервере?

Для самого подключения — нет: сервер остаётся тем же. Но для режима Full (strict) на нём нужен действующий сертификат, а веб-сервер стоит настроить так, чтобы он брал адрес посетителя из заголовка CF-Connecting-IP.

Почему после подключения перестала приходить почта?

Чаще всего скан не нашёл MX-запись или имя почтового сервера оказалось в режиме Proxied. Прокси пропускает только веб-трафик, поэтому почтовые имена должны стоять в DNS only.

Как увести домен с Cloudflare?

Выгрузите зону из Cloudflare в формате BIND, создайте её у нового DNS-хостинга и только потом смените NS-серверы у регистратора. Если в Cloudflare был включён DNSSEC, сначала уберите DS-запись у регистратора. Сертификат от публичного центра сертификации поставьте на сервер заранее: Origin CA без Cloudflare браузеры не примут.

Поможет ли посетителям из России смена IP-адреса в панели Cloudflare?

Нет. Операторы ограничивают трафик к адресам Cloudflare, а новый адрес будет из той же сети.

Об авторе

Марина Ветрова, редакция Taucloud

Пишет для Taucloud о белых списках мобильного интернета и о том, что делать владельцу сайта, когда их включают. Опирается на замеры доступности, которые Taucloud проводит через модемы в сетях операторов, и на открытые источники: каждый назван в тексте вместе с датой. Компания делает CDN, DNS-хостинг и тариф «Белые списки»: он отдаёт сайт посетителям из России с IP-адреса, который пропускают операторы.