跳到主要内容

通过您自己的 Cloudflare 连接域名

如果域名的区域已经在您自己的 Cloudflare 账户中,并且您希望继续保留在那里,请使用 Through my Cloudflare 方式连接域名。Qubix 不会索取您 Cloudflare 账户的密钥,也不会更改区域的设置:由您自己将域名指向服务器,并在 Cloudflare 中开启几项设置。访客通过您的 Cloudflare 访问服务器:域名的记录保持代理状态(橙色云朵)。

何时选择这种方式​

  • 域名的区域位于您的 Cloudflare 账户中,而您不想把该账户的密钥交给 Qubix。
  • 如果您愿意在 Qubix 中保存该账户的密钥,也可以改用方式 A——通过 Cloudflare,同样把区域保留在您的账户中:将密钥保存为个人密钥,并在 Cloudflare account 选择框中选中它。这样 Qubix 会自行配置区域——并更改整个区域的设置:加密模式、Always Use HTTPS、最低 TLS 版本、缓存以及 Authenticated Origin Pulls。如果该区域中的其他网站需要不同的设置,请选择 Through my Cloudflare。
  • 如果域名需要在不开启代理的情况下工作(灰色云朵),请使用您自己的 DNS 连接。

所有连接域名的方式都在连接已有域名中进行了比较。

开始之前​

  • 能够访问您 Cloudflare 账户中该域名的区域。 您需要添加一条 DNS 记录、更改两项 SSL/TLS 设置,有时还需要创建一条规则。
  • 在 Qubix 中配置域名的权限。 没有该权限时,添加域名 菜单中没有 连接您自己的域名 一项。
  • 您的权限模板的 连接方式 中包含 通过 Cloudflare 方式。 否则窗口不会提供 Through my Cloudflare——请联系管理员。不提供这种方式的其他情况列在步骤一之后。

无需 Cloudflare 密钥。

步骤一:在 Qubix 中连接域名​

  1. 打开 域名,点击 添加域名,然后选择 连接您自己的域名。
  2. 输入域名(例如 mygames.click),然后点击 检查。
  3. 在 Through my Cloudflare 卡片上,点击 Via your Cloudflare。
  4. 窗口会在 In your Cloudflare account 标题下列出各个步骤,其中已填好域名、服务器地址,以及需要时的端口。请保持窗口打开:Check connection 按钮位于这些步骤下方。

在 桌面 外观中,添加域名 按钮会打开一个向导:在 What we add 步骤中选择 连接您自己的域名 以及至少一个域名角色,在 Domain name 步骤中输入域名,在 Traffic delivery 步骤中选择 Through my Cloudflare,并在 Review 步骤中点击 Connect。向导的最后一屏会显示同样的步骤和同样的按钮。

窗口提供哪些方式取决于域名:

  • 通过 Qubix 管理的 Cloudflare 区域工作的域名,不会提供 Through my Cloudflare;
  • 已通过您自己的 Cloudflare 连接、但首次检查尚未通过的域名,只会提供这一种方式——再次选择它会重新显示各个步骤和检查按钮;
  • 已通过您自己的 Cloudflare 连接且已通过检查的域名,不会提供任何方式:窗口会显示 该域名已添加。请在域名卡片中管理。

步骤二:在您的 Cloudflare 账户中配置区域​

请在存放该域名区域的账户的 Cloudflare 控制台中,完成窗口列出的操作。窗口会自动填入域名、服务器地址和端口;下文中分别为 mygames.click、203.0.113.10 和 8443。

  1. DNS 记录。 DNS → Records: an A record for mygames.click with the address 203.0.113.10, proxy status Proxied (orange cloud).
  2. 加密模式。 SSL/TLS → Overview: encryption mode Full — not Flexible and not Full (strict).
  3. Authenticated Origin Pulls。 SSL/TLS → Origin Server → Authenticated Origin Pulls: turn on the switch in the Global section. You do not need to upload a certificate. This is how the server knows a request really came through Cloudflare, so it can trust the visitor's country and address.
  4. 端口规则——仅当窗口显示此步骤时。 Rules → Origin Rules: create a rule for mygames.click that sets Destination Port to 8443. This server receives Cloudflare on port 8443; without the rule Cloudflare comes to port 443. 当服务器端口为 443 时,窗口中没有这一步,也不需要规则。

整台服务器只有一个端口;由管理员在 Cloudflare 源站端口 部分设置——参见管理员域名。

加密模式针对整个区域设置

SSL/TLS → Overview 页面上的模式适用于该区域的所有网站。如果该区域中的其他网站需要不同的模式,请保持原样,改用规则只为此域名设置 Full:Rules → Configuration Rules,为该域名创建一条 SSL 设置为 Full 的规则。

通过 http 打开域名的访客

还请开启 SSL/TLS → Edge Certificates → Always Use HTTPS,或仅为此域名创建跳转到 https 的重定向。否则,通过 http 打开该地址的访客可能会看到错误页面,而不是网站。检查不会发现这一点:它只通过 https 发送请求。

步骤三:检查连接​

点击 Check connection。Qubix 会通过 Cloudflare 向该域名发送请求,并检查请求是否到达了这台服务器。

  • 如果到达,窗口会显示 Ready: requests through your Cloudflare reach this server.
  • 如果没有到达,窗口会说明原因——参见检查结果的含义。请在 Cloudflare 中修正所指出的问题,然后再次点击该按钮。

不必一直保持窗口打开:Qubix 每 5 分钟会自动检查此类域名。每轮检查都有时间上限,因此此类域名较多时,其中一部分会在之后的某一轮才被检查。在检查通过之前:

  • 在列表中,NS / CF 列显示 Awaiting check;一旦某次检查给出了原因,该原因会显示在状态旁的提示中;
  • 在 桌面 外观中,该域名位于 Awaiting check 分组,其卡片的 Nameservers 行也显示同样的状态;
  • 为广告系列选择域名时,不会提供该域名。

检查通过后,该列显示 就绪,在 桌面 外观中该域名会移到 Working 分组,您就可以在广告系列中使用它了。

在首次检查通过之前,您可以为该域名再次打开连接窗口,回到这些步骤和按钮:添加域名 → 连接您自己的域名。

检查结果的含义​

窗口和列表中的提示会填入域名、服务器地址和服务器端口;下文中分别为 mygames.click、203.0.113.10 和 8443。

窗口显示处理方法
Ready: requests through your Cloudflare reach this server.无需操作:域名已就绪。
mygames.click does not resolve yet. Add the A record from step 1.域名还没有 A 记录,或者记录尚未在 DNS 中生效。请创建第 1 步中的记录,然后再次检查。
The record points straight at this server with a grey cloud. Turn the proxy on (orange cloud).记录指向服务器地址,但代理处于关闭状态,因此请求绕过了 Cloudflare。请为该记录开启橙色云朵。
Requests through Cloudflare reach another server. Check that the A record has the address 203.0.113.10.记录指向了另一个地址。请将消息中的服务器地址填入 A 记录。
Cloudflare did not present its certificate. Turn on Authenticated Origin Pulls in the Global section (step 3).Authenticated Origin Pulls 处于关闭状态。请打开 Global 部分中的开关。
Cloudflare presented a certificate you uploaded instead of its own. Use the Global switch, not a zone-level certificate (step 3).在 Authenticated Origin Pulls 中为区域上传了证书。请改用 Global 开关。
Encryption mode is Full (strict), and Cloudflare does not accept this server's certificate. Switch it to Full (step 2).请将加密模式切换为 Full。
Encryption mode is Flexible, so Cloudflare connects to the server without encryption. Switch it to Full (step 2).请将加密模式切换为 Full。
Cloudflare comes to port 443, but this server expects it on port 8443. Create the rule from step 4.请使用消息中的端口创建 Origin Rules 规则。
Cloudflare could not connect to this server. Go through the steps above, starting with the encryption mode.Cloudflare 无法按记录中的地址连接到服务器。请检查 A 记录中的地址(第 1 步)、端口规则(如果窗口显示了第 4 步)以及加密模式(第 2 步)。
Port 8443 of this server cannot be reached from the internet. This is a server setting, not a Cloudflare one: open the port or contact the server administrator.服务器供 Cloudflare 使用的端口从外部无法访问。该端口需要在服务器上开放,而不是在 Cloudflare 中——参见管理员域名。
Cloudflare does not have a certificate for mygames.click yet. Wait a little and check again.Cloudflare 尚未为该域名签发证书:请稍候再检查。如果该域名是两级或更深的子域名(例如 promo.shop.example.com),等待也无济于事:Cloudflare 的免费证书只覆盖区域本身的名称及其一级子域名。这样的名称需要在您的 Cloudflare 中订购或上传证书——Advanced Certificate Manager 或自定义证书。
The check did not reach this server: Cloudflare answered with code 1020. Go through the steps above once more.是 Cloudflare 自己以所示代码回应了检查——例如,您 Cloudflare 中的安全规则或机器人防护拦截了请求。检查是从这台服务器的地址向以 /.well-known/qubix-origin-check/ 开头的路径发出的请求;请在您区域的规则中为它添加例外。
The server could not run the check. Try again later.这次服务器未能执行检查。请稍后再次点击该按钮——或等待下一次自动检查。

域名就绪之后​

通过您自己的 Cloudflare 连接的域名,其所在行中没有按钮,也没有连接方式切换开关:取而代之的是 Via your Cloudflare,并附有提示,说明区域位于您的 Cloudflare 账户中、Qubix 不会更改它。在 桌面 外观中,卡片的 Serving 行显示相同内容,且没有 配置 CF 按钮。

区域仍归您所有:其记录和设置在您的 Cloudflare 账户中更改。如果您已在 Qubix 中将该账户的密钥保存为个人密钥,还可以在域名的 DNS 标签页中查看和编辑区域的记录——参见 DNS 记录。

Qubix 会持续检查域名​

Qubix 每 5 分钟会通过 Cloudflare 再次检查已就绪的域名。每轮都有时间上限,因此此类域名较多时,其中一部分会在之后的某一轮才被检查。复查只关注一件事——域名的记录是否仍指向这台服务器:记录已不存在、请求到达了另一台服务器,或者 Cloudflare 无法连接到记录中的地址。Qubix 会累计此类检查,直到其中一次成功为止;重启 Qubix 会让计数从头开始。当累计达到三次、且距第一次已过去至少 10 分钟时,域名会回到 Awaiting check 状态,原因为「Requests through Cloudflare reach another server. Check that the A record has the address …」,并附上服务器的当前地址。Cloudflare 的一次偶发故障不会让域名退回这一状态。

  • 域名会继续为能够访问到它的访客提供服务;只是在检查再次通过之前,不会被提供给新的广告系列。
  • 系统会向分配了 Cloudflare 角色的 Telegram 聊天发送一条相关消息——参见连接。
  • 当检查再次通过后,域名照常工作。对此不会发送消息。

对区域其他设置的更改——例如加密模式或 Authenticated Origin Pulls——复查可能不会察觉:此时域名仍保持 就绪,也不会发送消息。已就绪的域名无论在列表中还是在卡片中都没有检查按钮,因此在更改区域设置后,请亲自打开网站,确认它正常运行。

如果服务器迁移或端口变更​

  • 服务器新地址。 请在您的 Cloudflare 中修改该域名 A 记录中的地址:即使已保存该账户的密钥,Qubix 也不会更改以这种方式连接的域名的区域。当主 Cloudflare 密钥保存在 Qubix 设置 → 连接 → Cloudflare 中时,那里的 Update the address and re-apply 按钮会更新 Qubix 管理的区域,并单独列出通过您自己的 Cloudflare 连接的域名以及需要设置的地址。
  • Cloudflare 新端口。 Qubix 不会更改您 Cloudflare 中的规则。当管理员在 Cloudflare 源站端口 部分(管理员域名)中选择新端口时,该部分会列出这些域名。服务器会立即切换到新端口,在这些域名的规则与之匹配之前,它们可能无法打开——因此应在更改前提醒这些域名的所有者。从 443 改为其他端口——创建第 4 步中的规则;从一个非 443 端口改为另一个端口——修改规则中的端口;改回 443——删除该规则。

限制与拒绝​

无法在 Qubix 中更改连接方式。 对于这样的域名,Qubix 会拒绝 配置 CF、通过 Cloudflare 或您自己的 DNS 连接它、切换方式、由助手使用主密钥或公司密钥配置区域、将管理面板迁移到该域名以及购买该名称。对于有权执行相应操作的人,所有这些地方都会以同一条消息回应:「This domain's zone is in your own Cloudflare account, so the domain cannot be moved to our Cloudflare from here. Delete it and connect it again.」若使用您的个人密钥(已保存的或粘贴到聊天中的),助手会在您自己的 Cloudflare 账户中操作,并在您确认后配置区域;在代理模式下,这会更改整个区域的设置。

要将域名改为其他方式,请在其卡片中删除它,然后重新连接。Qubix 不会删除仍被某个活跃广告系列使用的域名——请先在该广告系列中将其释放(参见域名设置)。在您重新连接之前,该域名不会工作。

连接时,Qubix 可能会拒绝:

  • 「This domain is already live on this server. Only a new domain, or one whose connection has not finished, can be connected through your Cloudflare.」——该域名已通过其他方式在这台服务器上运行。
  • 「This domain, its parent domain or one of its subdomains is already on our Cloudflare, so it cannot be connected through your Cloudflare. Connect it with “Through Cloudflare” instead.」——该名称、其上级域名或其某个子域名的区域位于 Qubix 的 Cloudflare 账户中。请使用方式 A——通过 Cloudflare 连接该域名。
  • 「Domain mygames.click is not available to you: you do not have rights to it. If you need it, ask an administrator.」——该域名在 Qubix 中登记在其他人名下,或者它在 Qubix 的 Cloudflare 账户中的区域未与您的域名关联。请联系管理员。

接下来​