DNS レコードが プロキシ済み のとき、Cloudflare はサイトを高速化し、保護します。
プロキシ済みの apex ドメインに対する dig は、Cloudflare の IP アドレスを返します。これにより、オリジンサーバーの IP アドレスは公開されません。プロキシの利点は HTTP トラフィックにのみ適用されます。
サーバーの IP アドレスが露出していると、サーバーは直接攻撃を受けやすくなります。Cloudflare へトラフィックをプロキシしている場合でも、攻撃者がオリジンサーバーの IP アドレスを特定することは(より難しくはなりますが)可能です。
Cloudflare ダッシュボードは、DNS レコードがオリジンサーバーの IP アドレスを露出する可能性があるときに警告を表示します。これらの警告は、サイトへのトラフィックを遮断したり変更したりしません。
ゾーンにプロキシされていない DNS レコードがある場合、DNS Records ページに次のバナーが表示されます。
Proxying is required for most security and performance features. Set your DNS records to proxied by clicking "Edit" in the table below, to benefit from DDoS protection, security rules, caching, and more.
個々の DNS レコードにも警告が出ることがあります。メッセージの内容は、そのレコードをプロキシできるかどうかで変わります。
HTTP トラフィックを扱うレコードは プロキシ することを Cloudflare は推奨します。dig がオリジンサーバーの IP ではなく、Cloudflare の IP アドレスを返すようにするためです。
Cloudflare のパフォーマンスとセキュリティの利点を使うには、A、AAAA、CNAME レコードをプロキシしてください。
一部の DNS レコードは、DNS only のままにする必要があります。たとえば、同じ物理サーバーで複数のサービス(ウェブサイトとメールなど)をホストしている場合があります。
DNS only のレコードが、プロキシ済みレコードと同じオリジンサーバーを指していると、そのレコードに対する dig でオリジンサーバーの IP アドレスが分かります。攻撃者がオリジンサーバーを直接狙いやすくなります。
このリスクを下げるには、次を実施してください。
- DNS only のレコードを避けられない場合は、同じオリジンサーバーで複数サービスをホストすることの影響を分析します。
- apex ドメインと同じオリジン IP を共有し、Cloudflare 経由で安全にプロキシできるレコードは、すべてプロキシします。