
要不要用 Cloudflare 這類第三方 DNS 與 CDN?
第三方 DNS 服務在做什麼
把網域的名稱伺服器指向第三方服務(Cloudflare 是最常見的一家),DNS 查詢就改由對方處理。多數這類服務同時提供 CDN、防護與加速功能,等於在使用者與您的主機之間加了一層。
運作方式的差別在於:
- 只做 DNS——單純提供解析服務,使用者仍直接連到您的主機
- 加上代理(CDN)——使用者連到的是服務商的節點,由節點回主機取資料。此時您的主機 IP 對外是隱藏的
這兩種模式在同一個服務裡通常是逐筆記錄可切換的,不是全有全無。
可能的好處
速度
靜態檔案(圖片、CSS、JS)由鄰近使用者的節點提供,減少往返時間。對台灣客群、主機也在台灣的網站,改善幅度有限;但如果主機在國外、或有海外客群,差異會很明顯。
穩定性
主機短暫故障時,部分服務可以繼續提供快取版本的頁面,不至於完全開不了。
安全
- 隱藏主機真實 IP,降低被直接攻擊的機會
- 提供分散式阻斷服務攻擊的緩解
- 可加上網站應用程式防火牆規則
管理便利
DNS 管理介面通常比註冊商或主機商的好用,變更生效也快。
要付出的代價
多一層可能出錯的環節
網站打不開時,除了主機和 DNS,還要多查一層代理設定。對排查問題的人來說,架構複雜度是有成本的。
快取造成的困惑
更新了網站內容或圖片,但使用者看到的還是舊版——因為節點快取還沒更新。需要在服務商後台手動清除快取。這件事如果沒人知道,會被誤判為網站故障。
SSL 設定容易搞錯
啟用代理後,加密其實分成兩段:使用者到節點、節點到主機。如果第二段設定不當,可能出現看似有鎖頭、實際上後半段未加密的情況,或產生無限重新導向的錯誤。設定時務必選擇兩段都加密的模式。
需要交出 DNS 控制權
名稱伺服器必須改指向該服務商。這代表該帳號的安全性等同於整個網域的安全性——帳號被盜,等於網站與信箱都被接管。務必啟用兩步驟驗證。
郵件容易出事
最常見的意外:把郵件相關的記錄也開啟代理。MX 記錄不能被代理,指向郵件伺服器的 A 記錄也應維持直連,否則信件會無法送達。設定時要逐筆確認代理的開關狀態。
什麼情況建議用
- 主機在國外,或有海外客群
- 網站曾經遭遇攻擊,或屬於容易被攻擊的類型
- 流量較大、圖片較多的網站
- 需要在多個主機之間做流量調度
- 有人懂得管理,出問題時知道怎麼查
什麼情況不必用
- 單純的企業形象網站、客群集中在台灣、主機也在台灣——多這一層的效益很有限,反而增加複雜度
- 公司內部沒有人熟悉這類設定,且配合的廠商也不熟
- 網站有大量動態內容,快取效益不高
我們的實際建議是:不要為了「聽說很好」而導入。 網站慢的原因多半是圖片沒壓縮、程式沒最佳化、主機規格不足,這些問題不會因為加一層 CDN 就消失。先把根本問題處理好,才是有效的做法。
如果決定導入,請注意
- 先完整備份現有的所有 DNS 記錄。匯入時系統會自動掃描,但不保證抓得完整,尤其是 TXT 記錄容易遺漏
- 逐筆核對匯入後的記錄與原本是否一致,特別是 MX 與 SPF、DKIM、DMARC
- 先只做 DNS,不開代理,觀察數天確認一切正常
- 再逐步為網站相關的記錄開啟代理,郵件相關記錄維持直連
- 啟用後完整測試網站與收發信
- 為帳號啟用兩步驟驗證
切換名稱伺服器同樣有擴散時間,作法與注意事項參考改了 DNS 要多久才生效。