科学上网·资产篇(四):CDN资产与Cloudflare账号免费资源指南
在圈内,Cloudflare 有个流传很广的外号——"互联网大善人"(也有人叫它"赛博菩萨")。这不是玩笑话:一家商业公司,免费账号里塞进了CDN加速、无限量DDoS防护、边缘计算、对象存储、内网穿透、访问控制网关……随便拎一项放在别的平台,可能都是要收费的企业级服务。
在第09篇,我们讲了域名资产管理,也提到了后续要接入CDN。这篇就是"接入"这一步的完整指南——把Cloudflare免费账号里真正对科学上网场景有用的功能,一次性梳理清楚。
- 本文是《科学上网完全指南》系列第10篇。查看完整专题目录。
一、为什么需要一个Cloudflare账号
结合第09篇讲过的内容,一个Cloudflare账号,本质上是把你手里的域名(网络资产)和一整套边缘基础设施连接起来的枢纽。具体到科学上网场景,核心价值在于:
| 价值点 | 说明 |
|---|---|
| 隐藏源站IP | 流量经过Cloudflare的边缘节点中转,你的VPS真实IP不会直接暴露给访问者,增加了被针对性封锁的难度 |
| 免费HTTPS证书 | 自动签发和管理Universal SSL证书,配合第06篇提到的需要TLS证书的协议使用 |
| 抗DDoS能力 | 免费账号自带无限量的DDoS防护,是VPS自身很难低成本获得的能力 |
| 内网穿透能力 | 通过Cloudflare Tunnel,即使VPS或家庭设备没有公网IP,也能安全地把服务暴露出去 |
二、核心免费功能全景表
在展开详细讲解之前,先用一张表建立整体认知(具体免费额度会随官方政策调整,建议以Cloudflare官方定价页面的最新信息为准):
| 功能分类 | 具体功能 | 免费额度概况 | 核心用途 |
|---|---|---|---|
| 基础防护加速 | DNS + CDN | 无限流量 | 域名解析+全球加速 |
| 基础防护加速 | Universal SSL | 免费自动签发 | HTTPS证书 |
| 基础防护加速 | DDoS防护 | 无限量防护 | 抵御流量攻击 |
| 基础防护加速 | WAF基础规则 | 部分规则免费 | 基础安全过滤 |
| 内网穿透与访问控制 | Cloudflare Tunnel | 免费,无需公网IP | 内网服务安全暴露 |
| 内网穿透与访问控制 | Zero Trust Access | 最多50用户免费 | 访问身份验证网关 |
| 边缘计算与存储 | Workers | 每天约10万次请求 | 边缘计算/轻量反代逻辑 |
| 边缘计算与存储 | Pages | 无限带宽,每月约500次构建 | 静态站点托管 |
| 边缘计算与存储 | R2对象存储 | 约10GB存储,零出站流量费 | 图床/文件存储 |
| 边缘计算与存储 | KV键值存储 | 每天约10万次读取 | 轻量缓存/配置存储 |
| 边缘计算与存储 | D1数据库 | 约5GB存储 | 轻量SQL数据库 |
| 实用工具 | Turnstile人机验证 | 无限次调用 | CAPTCHA替代方案 |
| 实用工具 | Email Routing | 免费邮件转发 | 独立邮箱管理(详见第14篇) |
| 实用工具 | 1.1.1.1公共DNS | 免费使用 | 隐私友好的DNS解析服务 |
| 实用工具 | Cloudflare Registrar | 按成本价注册域名,无溢价 | 域名注册(详见第09篇) |
三、逐一详解:对科学上网场景最有价值的几项功能
3.1 CDN + DNS + Universal SSL(基础三件套)
这是最基础、也是几乎所有用户都会用到的功能组合。把域名的DNS解析权交给Cloudflare后(修改域名的NS记录指向Cloudflare),你的域名流量就会经过Cloudflare的全球边缘网络中转,同时自动获得免费的HTTPS证书,不需要自己申请和维护证书(如Let's Encrypt的手动续期)。
实际效果:访问者看到的是Cloudflare的边缘节点IP,而不是你VPS的真实IP,这也是第09篇提到"用域名代替裸IP"这个建议的具体落地方式。
3.2 Cloudflare Tunnel:不需要公网IP也能暴露服务
这是对家庭自建场景(结合第02-04篇的软路由/家庭服务器方案)特别实用的一项功能。
解决的问题:很多家庭宽带没有独立公网IP(运营商普遍使用NAT/CGNAT),传统做法需要额外购买公网IP或使用复杂的内网穿透方案。Cloudflare Tunnel通过在你的设备上运行一个轻量级客户端程序(cloudflared),主动向Cloudflare建立一个仅出站的连接,不需要在路由器上做任何端口转发,也不需要暴露任何入站端口。
典型应用:无论是家庭NAS、自建服务,还是配合第29篇《家庭Homelab与自托管服务指南》提到的各类自托管服务,都可以通过Tunnel安全地对外提供访问,同时天然获得Cloudflare边缘网络的防护能力。
3.3 Zero Trust / Access:给自建服务加一道身份验证网关
如果你有一些自建服务的管理后台(比如VPS的某个管理面板),直接暴露在公网上会有被扫描、暴力破解的风险。Cloudflare Access可以在访问者到达你的服务之前,先做一层身份验证(比如邮箱验证码、第三方账号登录等),免费账号支持最多50个用户,对个人和小团队使用场景通常绰绰有余。
3.4 Workers:边缘计算能力
Workers允许你编写运行在Cloudflare全球边缘节点上的轻量代码逻辑,每天有一定的免费请求额度。对有一定技术基础的用户来说,Workers可以用来实现一些轻量级的边缘处理逻辑(比如请求转发、简单的反向代理规则),是"服务器"之外的另一种轻量部署选择。具体的技术实现方式因场景而异,这里不做展开,感兴趣的话可以查阅Cloudflare官方Workers文档。
3.5 R2 / KV / D1:存储与数据库能力
这三项更多面向"一机多用"或自托管应用场景:
- R2对象存储:最大亮点是零出站流量费用,适合用作图床、文件备份、静态资源托管
- KV键值存储:适合存储配置信息、缓存数据等轻量级键值数据
- D1数据库:轻量级SQL数据库,适合小型应用的数据存储需求
这几项和纯代理场景关系不大,但如果你按照第29篇的方向延伸到自托管更多服务,会是很有用的免费基础设施。
3.6 Email Routing:免费邮件转发
这项功能可以把发往你域名下任意邮箱地址的邮件,免费转发到你的主邮箱,不需要单独购买邮箱服务。结合第14篇《手机号与邮箱验证资产管理》提到的"独立邮箱管理策略",这是一个成本极低的实现方式——用自己的域名创建多个用途不同的转发邮箱,避免主邮箱风险扩散。
3.7 1.1.1.1:隐私友好的公共DNS
Cloudflare运营的1.1.1.1是目前主流公共DNS服务中,以隐私政策相对透明著称的选择之一(官方公开承诺不将查询数据用于广告定向等用途)。这和第27篇《隐私保护与防泄漏配置指南》会讲到的DNS泄漏防护话题直接相关,是一个值得了解的补充选项。
四、科学上网场景应用清单
把以上功能对应到具体使用场景,方便你按需查阅:
| 你的需求 | 对应CF功能 |
|---|---|
| 隐藏VPS真实IP,降低被针对性封锁的风险 | CDN + DNS |
| 部署需要证书的协议(如Trojan) | Universal SSL |
| 家庭NAS/自建服务没有公网IP怎么对外访问 | Cloudflare Tunnel |
| 给自建管理后台加一层身份验证 | Zero Trust Access |
| 需要一个独立邮箱做账号注册隔离 | Email Routing |
| 关注DNS查询隐私 | 1.1.1.1公共DNS |
| 注册域名想要透明无溢价的价格 | Cloudflare Registrar |
五、账号注册与基础设置的基本流程
这里只做流程性介绍,具体操作界面会随Cloudflare产品迭代变化,建议以官方文档为准:
- 在Cloudflare官网注册账号(建议使用第12篇提到的独立邮箱体系中的一个邮箱)
- 添加你的域名,Cloudflare会自动扫描现有DNS记录
- 将域名的NS服务器记录,修改为Cloudflare提供的地址(需要在你的域名注册商后台操作)
- 等待DNS生效后,即可在Cloudflare后台开始配置CDN、SSL、Tunnel等各项功能
六、使用Cloudflare时的注意事项
- 免费不等于无限制:各项功能的免费额度有明确上限,大流量或高频请求场景需要关注是否会触及限制
- 仍需遵守服务条款:Cloudflare作为一家商业公司,有自己的服务条款和可接受使用政策,滥用行为存在账号被限制的风险
- CDN不是万能防护:接入CDN能提升隐匿性和抗攻击能力,但不能替代第16篇讲到的服务器自身安全加固,两者应该结合使用而非互相替代
- 免费额度和产品功能会调整:作为一家持续迭代产品的公司,具体免费额度和功能范围可能随时间变化,建议定期查看官方最新信息
七、相关推荐
- Cloudflare 域名解析详细教程 把域名托管到 Cloudflare
- Cloudflare 获取域名DNS编辑 API Token 步骤
- Cloudflare Workers 免费额度监控:基于 Telegram 自动化日报与告警通知
- OpenWrt 配置 Cloudflare Zero Trust (Tunnel) 实现内网穿透:告别公网 IP
- 通过 Cloudflare Pages 部署 edgetunnel 创建免费科学上网节点
八、下一步
至此,网络资产篇的四篇内容(VPS选购、线路与IP检测、域名与DNS、CDN与Cloudflare)已经完整覆盖了自建节点所需的基础设施资产。接下来,我们会进入本系列的差异化核心模块——数字身份资产篇,讲清楚"网络能连上"和"账号能正常使用"之间,还差着哪些容易被忽视的环节。
外部参考资源
- Cloudflare官方开发者文档 —— 所有产品功能与免费额度的权威最新信息来源