Настройка Cloudflare для сайта: NS-серверы, проксирование, SSL/TLS и посетители из России
Марина Ветрова, редакция Taucloud ·
Чтобы настроить Cloudflare для сайта, добавьте домен в панели Cloudflare, сверьте импортированные DNS-записи со старой зоной, смените NS-серверы у регистратора, оставьте прокси только на записях сайта и выберите режим SSL/TLS Full (strict). Если посетители сайта в России, после запуска проверьте его из сетей российских операторов: с 9 июня 2025 года они ограничивают трафик к адресам Cloudflare, как сам Cloudflare написал в блоге 26 июня 2025 года.
Как подключить домен к Cloudflare и сменить NS-серверы?
Домен подключают в панели Cloudflare: добавляют его, проверяют записи, которые Cloudflare нашёл сам, прописывают у регистратора выданные NS-серверы и ждут активации. Сервер и хостинг сайта остаются прежними. Cloudflare становится DNS-хостингом домена, а для записей с включённым прокси ещё и посредником между посетителем и сервером.
- Зарегистрируйтесь в Cloudflare и добавьте домен. Вводите сам домен, без www и без протокола.
- Дождитесь, пока Cloudflare просканирует DNS домена: он покажет найденные записи и предложит их импортировать.
- Сверьте найденное со старой зоной. Скан находит не всё: чаще всего теряются MX- и SRV-записи, TXT-записи для SPF, DKIM и DMARC, а также редкие поддомены вроде crm или stage. Лучше выгрузить зону у прежнего DNS-хостинга файлом в формате BIND и импортировать этот файл.
- Если у домена включён DNSSEC, отключите его у регистратора до смены NS-серверов. Старая DS-запись не совпадёт с ключами Cloudflare, и проверяющие резолверы перестанут отдавать адрес домена. Когда зона активируется, включите DNSSEC заново, уже с DS-записью из панели Cloudflare.
- У регистратора замените NS-серверы на два, которые выдал Cloudflare. Имена у каждого аккаунта свои, поэтому копируйте их из своей панели.
- Дождитесь активации. Cloudflare сам проверяет делегирование и напишет на почту, когда зона заработает. Срок зависит от того, когда регистратор применит изменения и у резолверов истечёт TTL прежних NS-записей.
Пока зона не активна, сайт работает через прежние NS-серверы. Старую зону не удаляйте, пока Cloudflare не сообщит об активации: часть резолверов ещё какое-то время ходит на старые NS-серверы, а вам она пригодится для сверки. По тем же шагам, только с другими именами NS-серверов, домен переносят на любой DNS-хостинг.
Какие записи проксировать, а какие оставить в режиме DNS only?
Прокси включают только для записей сайта: A, AAAA и CNAME, к которым браузеры обращаются по HTTP и HTTPS. В панели это оранжевое облако, режим Proxied: DNS отвечает адресом Cloudflare, и трафик идёт через его сеть. Серое облако, режим DNS only, отдаёт настоящий адрес сервера, и Cloudflare в трафик не вмешивается.
| Запись | Режим | Почему |
|---|---|---|
| Корень домена и www | Proxied | Сайт получает кэш Cloudflare, защиту от атак и сертификат на стороне Cloudflare |
| mail и имя, на которое указывает MX | DNS only | Прокси пропускает только HTTP и HTTPS, поэтому почтовые серверы не достучатся до вашего, и письма перестанут приходить |
| Имена для SSH, FTP и баз данных | DNS only | Эти протоколы через прокси не пройдут: подключение будет висеть до тайм-аута |
| api и другие веб-поддомены | Proxied, если к ним ходят по HTTP и HTTPS | Работают так же, как основной сайт; если к сервису подключаются по другому протоколу, нужен DNS only |
| TXT, MX, SRV, CAA | Облака нет | Это служебные записи: Cloudflare отдаёт их как есть |
У DNS only есть обратная сторона: такая запись публикует адрес сервера. Если mail или ftp указывает на тот же сервер, что и сайт, настоящий адрес сервера узнает любой, кто запросит эти имена, и атаку можно будет направить на сервер напрямую, мимо прокси. Поэтому почту и служебные сервисы лучше держать на отдельном адресе. На сервере сайта входящие HTTP- и HTTPS-соединения стоит принимать только из сетей Cloudflare: их список Cloudflare публикует сам.
Какой режим SSL/TLS выбрать, чтобы не было бесконечной переадресации?
Выбирайте Full (strict), если на сервере есть действующий TLS-сертификат на имя домена: Cloudflare шифрует соединение и с посетителем, и с сервером, а ещё проверяет сертификат сервера. Бесконечная переадресация почти всегда означает режим Flexible в Cloudflare при сервере, который сам перенаправляет HTTP на HTTPS.
- Flexible. Посетитель получает HTTPS, но от Cloudflare до сервера запрос идёт по HTTP без шифрования. Если сервер в ответ перенаправляет на HTTPS, Cloudflare снова приходит по HTTP, и браузер останавливается с ошибкой о слишком большом числе переадресаций.
- Full. До сервера тоже HTTPS, но сертификат не проверяется: подойдёт самоподписанный или просроченный. Шифрование есть, а подмену сервера такой режим не заметит.
- Full (strict). Сертификат сервера должен быть действующим и выпущенным на имя домена: публичным центром сертификации или самим Cloudflare (Origin CA).
Сертификату Origin CA доверяет только Cloudflare. Браузер, который придёт на сервер напрямую, покажет предупреждение о небезопасном подключении. Если однажды вы переведёте запись в DNS only или уйдёте с Cloudflare, на сервере понадобится обычный сертификат от публичного центра сертификации, поэтому проще сразу поставить такой, с автопродлением.
Когда режим выбран, включите Always Use HTTPS: Cloudflare сам перенаправит посетителей с HTTP на HTTPS, и перенаправление на сервере можно убрать. С HSTS не спешите. После его включения браузеры посетителей запоминают, что сайт открывается только по HTTPS, и быстро откатить это не получится.
Что проверить, когда домен заработал через Cloudflare?
Сразу после активации проверьте всё, что зависело от старой зоны и от прямого доступа к серверу. Чаще всего ломаются почта и забытые при импорте поддомены, а в журналах сервера вместо адресов посетителей оказываются адреса Cloudflare. Последний пункт списка касается тех, чьи посетители в России.
- HTTPS на корне домена и на www: сертификат без предупреждений, переадресация срабатывает один раз.
- Почта: отправьте письмо на ящик домена с внешнего адреса и ответьте на него. Не дошло — проверьте MX и то, что имя почтового сервера стоит в режиме DNS only.
- Поддомены: откройте каждый, который был в старой зоне. Поддомен, который скан не нашёл, после смены NS-серверов просто пропадёт.
- Адреса посетителей в журналах: когда прокси включён, сервер видит адреса Cloudflare, а настоящий адрес приходит в заголовке CF-Connecting-IP. Веб-сервер нужно научить брать его оттуда, например модулем realip в nginx, иначе ограничения по IP и статистика на сервере будут работать с адресами Cloudflare.
- Кэш после выкладки: Cloudflare кэширует статические файлы, и новая версия стилей или скриптов может не дойти до посетителей. Сбросьте кэш в панели (Purge Cache) или добавляйте к именам файлов номер версии.
- Доступность из России: со своего компьютера вы видите только свою сеть, а посетители приходят через сети разных операторов. Бесплатная проверка, открывается ли сайт у операторов, работает без регистрации: нужен только домен, результат приходит по каждому оператору и федеральному округу.
Почему сайт за Cloudflare может не открываться у посетителей из России?
С 9 июня 2025 года российские операторы ограничивают трафик к адресам Cloudflare, как он сам написал в блоге 26 июня 2025 года. Ограничение стоит в сети оператора, и настройками сайта его не снять. По тем же данным, пользователь из России загружает только первые 16 КБ ресурса, поэтому страница начинает грузиться и замирает.
Режим SSL/TLS, правила кэша и прочие переключатели в панели не выводят трафик из сети Cloudflare. Новый IP-адрес, выданный Cloudflare, тоже будет адресом его сети. Сайт может пройти все проверки из предыдущего раздела и всё равно замирать у части российских посетителей. Какие симптомы что означают и почему советы из поиска не помогают, разобрано на странице о том, как перевести российских посетителей с Cloudflare.
Есть и другая причина, только для мобильного интернета. Когда у оператора включены белые списки, он пропускает трафик только к сервисам из перечня, который формирует Минцифры, а соединение с остальными сайтами обрывается раньше, чем сайт успевает ответить. На домашний интернет и из-за границы белые списки не действуют, поэтому мониторинг из дата-центра сбоя не заметит.
Белые списки включают по регионам и на время, у каждого оператора отдельно, поэтому у соседа, который пользуется другим оператором, они могут быть выключены. Механика подробно описана на странице о том, как устроены белые списки.
Что делать, если основная аудитория сайта в России?
Путей два, и у каждого своя цена. Можно перевести записи сайта в DNS only: посетители пойдут прямо на ваш сервер, и ограничение трафика к адресам Cloudflare их не коснётся. Второй путь — отдавать российским посетителям сайт с другого адреса, но для этого зону придётся увести от Cloudflare целиком.
DNS only включается одним переключателем у каждой записи. Цена — всё, что давал прокси: кэш, защита от атак и сертификат на стороне Cloudflare. Кроме того, настоящий адрес сервера становится виден всем, в том числе тем, кто ищет его, чтобы атаковать сервер. При включённых белых списках мобильный интернет такой сайт всё равно не пропустит, если его нет в перечне.
Тариф «Белые списки» у Taucloud отдаёт сайт посетителям из России с IP-адреса, который пропускают операторы. Хостинг и сервер остаются вашими, перенос проходит без простоя, одна подписка покрывает одно доменное имя. На домене нужен включённый прокси Taucloud: у регистратора вы меняете NS-серверы на ns.taucloud.ru и ns2.taucloud.ru, и зона целиком переезжает к нам. Тариф не включает сайт в официальный перечень Минцифры.
Результат у операторов разный. Сколько модемов с включёнными белыми списками открыли сайт клиента на тарифе «Белые списки», по нашему замеру от 24 сентября 2026 года:
| Оператор | Модемы, открывшие сайт |
|---|---|
| МТС | 4 из 4 |
| Билайн | 5 из 5 |
| МегаФон | 1 из 4 |
| Т2 (Tele2) | 3 из 3 |
| Т-Мобайл | 1 из 1 |
| Yota | 1 из 1 |
| Волна | 0 из 1 |
| Добросвязь | 1 из 1 |
| СвязьСразу | 1 из 1 |
Прежде чем решать, посмотрите на карте белых списков, в каких округах и у каких операторов режим действует сейчас: статус каждой пары «оператор × округ» обновляется раз в минуту, история хранится за 30 дней. Даже там, где режим включают редко, ограничение трафика к адресам Cloudflare остаётся: от белых списков оно не зависит.
Частые вопросы
Сколько ждать активации домена в Cloudflare?
Точного срока нет: зона заработает, когда регистратор применит новые NS-серверы и у резолверов истечёт TTL прежних NS-записей. Cloudflare сам проверяет делегирование и пишет на почту, когда домен станет активным.
Нужно ли что-то менять на сервере?
Для самого подключения — нет: сервер остаётся тем же. Но для режима Full (strict) на нём нужен действующий сертификат, а веб-сервер стоит настроить так, чтобы он брал адрес посетителя из заголовка CF-Connecting-IP.
Почему после подключения перестала приходить почта?
Чаще всего скан не нашёл MX-запись или имя почтового сервера оказалось в режиме Proxied. Прокси пропускает только веб-трафик, поэтому почтовые имена должны стоять в DNS only.
Как увести домен с Cloudflare?
Выгрузите зону из Cloudflare в формате BIND, создайте её у нового DNS-хостинга и только потом смените NS-серверы у регистратора. Если в Cloudflare был включён DNSSEC, сначала уберите DS-запись у регистратора. Сертификат от публичного центра сертификации поставьте на сервер заранее: Origin CA без Cloudflare браузеры не примут.
Поможет ли посетителям из России смена IP-адреса в панели Cloudflare?
Нет. Операторы ограничивают трафик к адресам Cloudflare, а новый адрес будет из той же сети.
Ещё по теме
Об авторе
Марина Ветрова, редакция Taucloud
Пишет для Taucloud о белых списках мобильного интернета и о том, что делать владельцу сайта, когда их включают. Опирается на замеры доступности, которые Taucloud проводит через модемы в сетях операторов, и на открытые источники: каждый назван в тексте вместе с датой. Компания делает CDN, DNS-хостинг и тариф «Белые списки»: он отдаёт сайт посетителям из России с IP-адреса, который пропускают операторы.