**Cloudflareは、リクエストがそこを通り、通過後の負荷をアプリケーションが処理できるときに効果的にサイトを守ります。**1つの設定を有効にするだけでは、サーバーへの全経路は保護されません。
オンラインショップを考えます。攻撃者は商品画像に大量アクセスしたり、高コストの検索APIを連打したり、サーバーへ直接接続したりします。消費する資源が違うため、複数の層が必要です。
1. リクエスト経路にCloudflareを置く
サイトの対応DNSレコードでプロキシを有効にします。訪問者はサイトを実際に動かすサーバーであるオリジンより先にCloudflareへ到達します。DNS-onlyのレコードは名前解決を行うだけで、HTTPトラフィックをこの保護経路へ通しません。
Browser -> Cloudflare -> Origin -> Database
これが土台です。Cloudflareのフィルターが役立つのは、そこへ到達する要求だけです。メインドメインだけでなく、APIを含むショップの全公開ホスト名を確認します。
