EasyBot

EASYBOT GUIDE

Cloudflareのオレンジ雲と灰色雲の違い|DNS onlyの使い分け

Cloudflare DNSのProxiedとDNS onlyの違い、Webサイトの保護とメール・独自ポートでの注意点を分かりやすく解説します。

CloudflareのDNSレコードにあるオレンジ雲はHTTP通信をCloudflare経由にするProxied、灰色雲は接続先IPを直接返すDNS onlyです。用途によって選び、切り替え後は通信経路とTLSを確認します。

Proxiedが向く用途

WebサイトをCloudflare経由にすると、対応するHTTP/HTTPS通信でエッジ機能を利用できます。利用者からオリジンIPを隠す助けにもなりますが、すべてのポートやプロトコルを中継するわけではありません。

  • WebのA/AAAA/CNAMEは対応状況を確認して有効化する
  • オリジン側はCloudflareからの通信を許可する
  • HTTPSモードとオリジン証明書を整える

DNS onlyが必要な用途

メールサーバー、任意TCPポート、Cloudflareプロキシ対象外のサービスはDNS onlyが必要です。DNS onlyでは接続先IPがDNS応答に含まれるため、オリジンのファイアウォールを適切に設定します。

  1. MXやメール関連ホスト名は用途に合う設定にする
  2. 任意ポートをWebプロキシで使えると決めつけない
  3. 直接公開するサービスのアクセス制御を行う

切り替え時の確認

雲の状態を切り替えると接続元やTLS終端が変わることがあります。DNSキャッシュ、証明書、オリジンの許可ルールを一緒に確認します。

  • A/AAAAの宛先とプロキシ状態を確認する
  • Cloudflare経由と直接接続の両方を必要に応じて検証する
  • 障害時の切り戻し手順を控える

よくある誤解

Proxiedにすればすべてのポートが開くわけではなく、暗号化設定も自動ですべて安全になるわけではありません。利用する通信方式と対応ポートを公式資料で確認します。

  • 対象サービスがHTTP/HTTPSか確認する
  • 機密情報を扱う接続ではTLSを有効にする
  • 公開不要な管理ポートをインターネットへ出さない