**当请求经过 Cloudflare,而且应用能承受过滤后剩余的流量时,防护效果才好。**开启一个选项,并不能保护通往服务器的所有路径。
以网店为例,攻击者可能大量请求商品图片、反复调用昂贵的搜索接口,或者直接访问服务器。这些行为消耗的资源不同,需要多层处理。
1. 让请求经过 Cloudflare
将网站支持的 DNS 记录设为 proxied。访问者会先到 Cloudflare,再到 origin,也就是实际运行网站的源站。DNS-only 记录只解析名称,不会让 HTTP 流量经过这条防护路径。
Browser -> Cloudflare -> Origin -> Database
这是基础:Cloudflare 只能过滤到达它的请求。要检查网店所有公开主机名,包括 API,而不是只检查主域名。
