科学上网·资产篇(四):CDN资产与Cloudflare账号免费资源指南

在圈内,Cloudflare 有个流传很广的外号——"互联网大善人"(也有人叫它"赛博菩萨")。这不是玩笑话:一家商业公司,免费账号里塞进了CDN加速、无限量DDoS防护、边缘计算、对象存储、内网穿透、访问控制网关……随便拎一项放在别的平台,可能都是要收费的企业级服务。

第09篇,我们讲了域名资产管理,也提到了后续要接入CDN。这篇就是"接入"这一步的完整指南——把Cloudflare免费账号里真正对科学上网场景有用的功能,一次性梳理清楚。


一、为什么需要一个Cloudflare账号

结合第09篇讲过的内容,一个Cloudflare账号,本质上是把你手里的域名(网络资产)和一整套边缘基础设施连接起来的枢纽。具体到科学上网场景,核心价值在于:

价值点 说明
隐藏源站IP 流量经过Cloudflare的边缘节点中转,你的VPS真实IP不会直接暴露给访问者,增加了被针对性封锁的难度
免费HTTPS证书 自动签发和管理Universal SSL证书,配合第06篇提到的需要TLS证书的协议使用
抗DDoS能力 免费账号自带无限量的DDoS防护,是VPS自身很难低成本获得的能力
内网穿透能力 通过Cloudflare Tunnel,即使VPS或家庭设备没有公网IP,也能安全地把服务暴露出去

二、核心免费功能全景表

在展开详细讲解之前,先用一张表建立整体认知(具体免费额度会随官方政策调整,建议以Cloudflare官方定价页面的最新信息为准):

功能分类 具体功能 免费额度概况 核心用途
基础防护加速 DNS + CDN 无限流量 域名解析+全球加速
基础防护加速 Universal SSL 免费自动签发 HTTPS证书
基础防护加速 DDoS防护 无限量防护 抵御流量攻击
基础防护加速 WAF基础规则 部分规则免费 基础安全过滤
内网穿透与访问控制 Cloudflare Tunnel 免费,无需公网IP 内网服务安全暴露
内网穿透与访问控制 Zero Trust Access 最多50用户免费 访问身份验证网关
边缘计算与存储 Workers 每天约10万次请求 边缘计算/轻量反代逻辑
边缘计算与存储 Pages 无限带宽,每月约500次构建 静态站点托管
边缘计算与存储 R2对象存储 约10GB存储,零出站流量费 图床/文件存储
边缘计算与存储 KV键值存储 每天约10万次读取 轻量缓存/配置存储
边缘计算与存储 D1数据库 约5GB存储 轻量SQL数据库
实用工具 Turnstile人机验证 无限次调用 CAPTCHA替代方案
实用工具 Email Routing 免费邮件转发 独立邮箱管理(详见第14篇
实用工具 1.1.1.1公共DNS 免费使用 隐私友好的DNS解析服务
实用工具 Cloudflare Registrar 按成本价注册域名,无溢价 域名注册(详见第09篇

三、逐一详解:对科学上网场景最有价值的几项功能

3.1 CDN + DNS + Universal SSL(基础三件套)

这是最基础、也是几乎所有用户都会用到的功能组合。把域名的DNS解析权交给Cloudflare后(修改域名的NS记录指向Cloudflare),你的域名流量就会经过Cloudflare的全球边缘网络中转,同时自动获得免费的HTTPS证书,不需要自己申请和维护证书(如Let's Encrypt的手动续期)。

实际效果:访问者看到的是Cloudflare的边缘节点IP,而不是你VPS的真实IP,这也是第09篇提到"用域名代替裸IP"这个建议的具体落地方式。

3.2 Cloudflare Tunnel:不需要公网IP也能暴露服务

这是对家庭自建场景(结合第02-04篇的软路由/家庭服务器方案)特别实用的一项功能。

解决的问题:很多家庭宽带没有独立公网IP(运营商普遍使用NAT/CGNAT),传统做法需要额外购买公网IP或使用复杂的内网穿透方案。Cloudflare Tunnel通过在你的设备上运行一个轻量级客户端程序(cloudflared),主动向Cloudflare建立一个仅出站的连接,不需要在路由器上做任何端口转发,也不需要暴露任何入站端口。

典型应用:无论是家庭NAS、自建服务,还是配合第29篇《家庭Homelab与自托管服务指南》提到的各类自托管服务,都可以通过Tunnel安全地对外提供访问,同时天然获得Cloudflare边缘网络的防护能力。

3.3 Zero Trust / Access:给自建服务加一道身份验证网关

如果你有一些自建服务的管理后台(比如VPS的某个管理面板),直接暴露在公网上会有被扫描、暴力破解的风险。Cloudflare Access可以在访问者到达你的服务之前,先做一层身份验证(比如邮箱验证码、第三方账号登录等),免费账号支持最多50个用户,对个人和小团队使用场景通常绰绰有余。

3.4 Workers:边缘计算能力

Workers允许你编写运行在Cloudflare全球边缘节点上的轻量代码逻辑,每天有一定的免费请求额度。对有一定技术基础的用户来说,Workers可以用来实现一些轻量级的边缘处理逻辑(比如请求转发、简单的反向代理规则),是"服务器"之外的另一种轻量部署选择。具体的技术实现方式因场景而异,这里不做展开,感兴趣的话可以查阅Cloudflare官方Workers文档。

3.5 R2 / KV / D1:存储与数据库能力

这三项更多面向"一机多用"或自托管应用场景:

  • R2对象存储:最大亮点是零出站流量费用,适合用作图床、文件备份、静态资源托管
  • KV键值存储:适合存储配置信息、缓存数据等轻量级键值数据
  • D1数据库:轻量级SQL数据库,适合小型应用的数据存储需求

这几项和纯代理场景关系不大,但如果你按照第29篇的方向延伸到自托管更多服务,会是很有用的免费基础设施。

3.6 Email Routing:免费邮件转发

这项功能可以把发往你域名下任意邮箱地址的邮件,免费转发到你的主邮箱,不需要单独购买邮箱服务。结合第14篇《手机号与邮箱验证资产管理》提到的"独立邮箱管理策略",这是一个成本极低的实现方式——用自己的域名创建多个用途不同的转发邮箱,避免主邮箱风险扩散。

3.7 1.1.1.1:隐私友好的公共DNS

Cloudflare运营的1.1.1.1是目前主流公共DNS服务中,以隐私政策相对透明著称的选择之一(官方公开承诺不将查询数据用于广告定向等用途)。这和第27篇《隐私保护与防泄漏配置指南》会讲到的DNS泄漏防护话题直接相关,是一个值得了解的补充选项。


四、科学上网场景应用清单

把以上功能对应到具体使用场景,方便你按需查阅:

你的需求 对应CF功能
隐藏VPS真实IP,降低被针对性封锁的风险 CDN + DNS
部署需要证书的协议(如Trojan) Universal SSL
家庭NAS/自建服务没有公网IP怎么对外访问 Cloudflare Tunnel
给自建管理后台加一层身份验证 Zero Trust Access
需要一个独立邮箱做账号注册隔离 Email Routing
关注DNS查询隐私 1.1.1.1公共DNS
注册域名想要透明无溢价的价格 Cloudflare Registrar

五、账号注册与基础设置的基本流程

这里只做流程性介绍,具体操作界面会随Cloudflare产品迭代变化,建议以官方文档为准:

  1. 在Cloudflare官网注册账号(建议使用第12篇提到的独立邮箱体系中的一个邮箱)
  2. 添加你的域名,Cloudflare会自动扫描现有DNS记录
  3. 将域名的NS服务器记录,修改为Cloudflare提供的地址(需要在你的域名注册商后台操作)
  4. 等待DNS生效后,即可在Cloudflare后台开始配置CDN、SSL、Tunnel等各项功能

六、使用Cloudflare时的注意事项

  • 免费不等于无限制:各项功能的免费额度有明确上限,大流量或高频请求场景需要关注是否会触及限制
  • 仍需遵守服务条款:Cloudflare作为一家商业公司,有自己的服务条款和可接受使用政策,滥用行为存在账号被限制的风险
  • CDN不是万能防护:接入CDN能提升隐匿性和抗攻击能力,但不能替代第16篇讲到的服务器自身安全加固,两者应该结合使用而非互相替代
  • 免费额度和产品功能会调整:作为一家持续迭代产品的公司,具体免费额度和功能范围可能随时间变化,建议定期查看官方最新信息

七、相关推荐


八、下一步

至此,网络资产篇的四篇内容(VPS选购线路与IP检测域名与DNS、CDN与Cloudflare)已经完整覆盖了自建节点所需的基础设施资产。接下来,我们会进入本系列的差异化核心模块——数字身份资产篇,讲清楚"网络能连上"和"账号能正常使用"之间,还差着哪些容易被忽视的环节。


外部参考资源