Cloudflare лучше всего защищает сайт, когда запросы проходят через него, а приложение справляется с оставшимся трафиком. Включение одной настройки не защищает все пути к серверу.
Представьте интернет-магазин. Атакующие могут массово запрашивать изображения товаров, постоянно вызывать дорогой поиск или обращаться к серверу напрямую. Это расходует разные ресурсы, поэтому нужны несколько слоёв защиты.
1. Поставьте Cloudflare на путь запросов
Включите статус proxied для поддерживаемых DNS-записей сайта. Тогда посетители сначала попадут в Cloudflare, а затем на origin — сервер, непосредственно обслуживающий сайт. Запись DNS-only разрешает имя, но не направляет HTTP-трафик через этот путь защиты.
