通过您自己的 Cloudflare 连接域名
如果域名的区域已经在您自己的 Cloudflare 账户中,并且您希望继续保留在那里,请使用 Through my Cloudflare 方式连接域名。Qubix 不会索取您 Cloudflare 账户的密钥,也不会更改区域的设置:由您自己将域名指向服务器,并在 Cloudflare 中开启几项设置。访客通过您的 Cloudflare 访问服务器:域名的记录保持代理状态(橙色云朵)。
何时选择这种方式
- 域名的区域位于您的 Cloudflare 账户中,而您不想把该账户的密钥交给 Qubix。
- 如果您愿意在 Qubix 中保存该账户的密钥,也可以改用方式 A——通过 Cloudflare,同样把区域保留在您的账户中:将密钥保存为个人密钥,并在 Cloudflare account 选择框中选中它。这样 Qubix 会自行配置区域——并更改整个区域的设置:加密模式、Always Use HTTPS、最低 TLS 版本、缓存以及 Authenticated Origin Pulls。如果该区域中的其他网站需要不同的设置,请选择 Through my Cloudflare。
- 如果域名需要在不开启代理的情况下工作(灰色云朵),请使用您自己的 DNS 连接。
所有连接域名的方式都在连接已有域名中进行了比较。
开始之前
- 能够访问您 Cloudflare 账户中该域名的区域。 您需要添加一条 DNS 记录、更改两项 SSL/TLS 设置,有时还需要创建一条规则。
- 在 Qubix 中配置域名的权限。 没有该权限时,添加域名 菜单中没有 连接您自己的域名 一项。
- 您的权限模板的 连接方式 中包含 通过 Cloudflare 方式。 否则窗口不会提供 Through my Cloudflare——请联系管理员。不提供这种方式的其他情况列在步骤一之后。
无需 Cloudflare 密钥。
步骤一:在 Qubix 中连接域名
- 打开 域名,点击 添加域名,然后选择 连接您自己的域名。
- 输入域名(例如
mygames.click),然后点击 检查。 - 在 Through my Cloudflare 卡片上,点击 Via your Cloudflare。
- 窗口会在 In your Cloudflare account 标题下列出各个步骤,其中已填好域名、服务器地址,以及需要时的端口。请保持窗口打开:Check connection 按钮位于这些步骤下方。
在 桌面 外观中,添加域名 按钮会打开一个向导:在 What we add 步骤中选择 连接您自己的域名 以及至少一个域名角色,在 Domain name 步骤中输入域名,在 Traffic delivery 步骤中选择 Through my Cloudflare,并在 Review 步骤中点击 Connect。向导的最后一屏会显示同样的步骤和同样的按钮。
窗口提供哪些方式取决于域名:
- 通过 Qubix 管理的 Cloudflare 区域工作的域名,不会提供 Through my Cloudflare;
- 已通过您自己的 Cloudflare 连接、但首次检查尚未通过的域名,只会提供这一种方式——再次选择它会重新显示各个步骤和检查按钮;
- 已通过您自己的 Cloudflare 连接且已通过检查的域名,不会提供任何方式:窗口会显示 该域名已添加。请在域名卡片中管理。
步骤二:在您的 Cloudflare 账户中配置区域
请在存放该域名区域的账户的 Cloudflare 控制台中,完成窗口列出的操作。窗口会自动填入域名、服务器地址和端口;下文中分别为 mygames.click、203.0.113.10 和 8443。
- DNS 记录。 DNS → Records: an A record for mygames.click with the address 203.0.113.10, proxy status Proxied (orange cloud).
- 加密模式。 SSL/TLS → Overview: encryption mode Full — not Flexible and not Full (strict).
- Authenticated Origin Pulls。 SSL/TLS → Origin Server → Authenticated Origin Pulls: turn on the switch in the Global section. You do not need to upload a certificate. This is how the server knows a request really came through Cloudflare, so it can trust the visitor's country and address.
- 端口规则——仅当窗口显示此步骤时。 Rules → Origin Rules: create a rule for mygames.click that sets Destination Port to 8443. This server receives Cloudflare on port 8443; without the rule Cloudflare comes to port 443. 当服务器端口为 443 时,窗口中没有这一步,也不需要规则。
整台服务器只有一个端口;由管理员在 Cloudflare 源站端口 部分设置——参见管理员域名。
SSL/TLS → Overview 页面上的模式适用于该区域的所有网站。如果该区域中的其他网站需要不同的模式,请保持原样,改用规则只为此域名设置 Full:Rules → Configuration Rules,为该域名创建一条 SSL 设置为 Full 的规则。
还请开启 SSL/TLS → Edge Certificates → Always Use HTTPS,或仅为此域名创建跳转到 https 的重定向。否则,通过 http 打开该地址的访客可能会看到错误页面,而不是网站。检查不会发现这一点:它只通过 https 发送请求。
步骤三:检查连接
点击 Check connection。Qubix 会通过 Cloudflare 向该域名发送请求,并检查请求是否到达了这台服务器。
- 如果到达,窗口会显示 Ready: requests through your Cloudflare reach this server.
- 如果没有到达,窗口会说明原因——参见检查结果的含义。请在 Cloudflare 中修正所指出的问题,然后再次点击该按钮。
不必一直保持窗口打开:Qubix 每 5 分钟会自动检查此类域名。每轮检查都有时间上限,因此此类域名较多时,其中一部分会在之后的某一轮才被检查。在检查通过之前:
- 在列表中,NS / CF 列显示 Awaiting check;一旦某次检查给出了原因,该原因会显示在状态旁的提示中;
- 在 桌面 外观中,该域名位于 Awaiting check 分组,其卡片的 Nameservers 行也显示同样的状态;
- 为广告系列选择域名时,不会提供该域名。
检查通过后,该列显示 就绪,在 桌面 外观中该域名会移到 Working 分组,您就可以在广告系列中使用它了。
在首次检查通过之前,您可以为该域名再次打开连接窗口,回到这些步骤和按钮:添加域名 → 连接您自己的域名。
检查结果的含义
窗口和列表中的提示会填入域名、服务器地址和服务器端口;下文中分别为 mygames.click、203.0.113.10 和 8443。
| 窗口显示 | 处理方法 |
|---|---|
| Ready: requests through your Cloudflare reach this server. | 无需操作:域名已就绪。 |
| mygames.click does not resolve yet. Add the A record from step 1. | 域名还没有 A 记录,或者记录尚未在 DNS 中生效。请创建第 1 步中的记录,然后再次检查。 |
| The record points straight at this server with a grey cloud. Turn the proxy on (orange cloud). | 记录指向服务器地址,但代理处于关闭状态,因此请求绕过了 Cloudflare。请为该记录开启橙色云朵。 |
| Requests through Cloudflare reach another server. Check that the A record has the address 203.0.113.10. | 记录指向了另一个地址。请将消息中的服务器地址填入 A 记录。 |
| Cloudflare did not present its certificate. Turn on Authenticated Origin Pulls in the Global section (step 3). | Authenticated Origin Pulls 处于关闭状态。请打开 Global 部分中的开关。 |
| Cloudflare presented a certificate you uploaded instead of its own. Use the Global switch, not a zone-level certificate (step 3). | 在 Authenticated Origin Pulls 中为区域上传了证书。请改用 Global 开关。 |
| Encryption mode is Full (strict), and Cloudflare does not accept this server's certificate. Switch it to Full (step 2). | 请将加密模式切换为 Full。 |
| Encryption mode is Flexible, so Cloudflare connects to the server without encryption. Switch it to Full (step 2). | 请将加密模式切换为 Full。 |
| Cloudflare comes to port 443, but this server expects it on port 8443. Create the rule from step 4. | 请使用消息中的端口创建 Origin Rules 规则。 |
| Cloudflare could not connect to this server. Go through the steps above, starting with the encryption mode. | Cloudflare 无法按记录中的地址连接到服务器。请检查 A 记录中的地址(第 1 步)、端口规则(如果窗口显示了第 4 步)以及加密模式(第 2 步)。 |
| Port 8443 of this server cannot be reached from the internet. This is a server setting, not a Cloudflare one: open the port or contact the server administrator. | 服务器供 Cloudflare 使用的端口从外部无法访问。该端口需要在服务器上开放,而不是在 Cloudflare 中——参见管理员域名。 |
| Cloudflare does not have a certificate for mygames.click yet. Wait a little and check again. | Cloudflare 尚未为该域名签发证书:请稍候再检查。如果该域名是两级或更深的子域名(例如 promo.shop.example.com),等待也无济于事:Cloudflare 的免费证书只覆盖区域本身的名称及其一级子域名。这样的名称需要在您的 Cloudflare 中订购或上传证书——Advanced Certificate Manager 或自定义证书。 |
| The check did not reach this server: Cloudflare answered with code 1020. Go through the steps above once more. | 是 Cloudflare 自己以所示代码回应了检查——例如,您 Cloudflare 中的安全规则或机器人防护拦截了请求。检查是从这台服务器的地址向以 /.well-known/qubix-origin-check/ 开头的路径发出的请求;请在您区域的规则中为它添加例外。 |
| The server could not run the check. Try again later. | 这次服务器未能执行检查。请稍后再次点击该按钮——或等待下一次自动检查。 |
域名就绪之后
通过您自己的 Cloudflare 连接的域名,其所在行中没有按钮,也没有连接方式切换开关:取而代之的是 Via your Cloudflare,并附有提示,说明区域位于您的 Cloudflare 账户中、Qubix 不会更改它。在 桌面 外观中,卡片的 Serving 行显示相同内容,且没有 配置 CF 按钮。
区域仍归您所有:其记录和设置在您的 Cloudflare 账户中更改。如果您已在 Qubix 中将该账户的密钥保存为个人密钥,还可以在域名的 DNS 标签页中查看和编辑区域的记录——参见 DNS 记录。
Qubix 会持续检查域名
Qubix 每 5 分钟会通过 Cloudflare 再次检查已就绪的域名。每轮都有时间上限,因此此类域名较多时,其中一部分会在之后的某一轮才被检查。复查只关注一件事——域名的记录是否仍指向这台服务器:记录已不存在、请求到达了另一台服务器,或者 Cloudflare 无法连接到记录中的地址。Qubix 会累计此类检查,直到其中一次成功为止;重启 Qubix 会让计数从头开始。当累计达到三次、且距第一次已过去至少 10 分钟时,域名会回到 Awaiting check 状态,原因为「Requests through Cloudflare reach another server. Check that the A record has the address …」,并附上服务器的当前地址。Cloudflare 的一次偶发故障不会让域名退回这一状态。
- 域名会继续为能够访问到它的访客提供服务;只是在检查再次通过之前,不会被提供给新的广告系列。
- 系统会向分配了 Cloudflare 角色的 Telegram 聊天发送一条相关消息——参见连接。
- 当检查再次通过后,域名照常工作。对此不会发送消息。
对区域其他设置的更改——例如加密模式或 Authenticated Origin Pulls——复查可能不会察觉:此时域名仍保持 就绪,也不会发送消息。已就绪的域名无论在列表中还是在卡片中都没有检查按钮,因此在更改区域设置后,请亲自打开网站,确认它正常运行。
如果服务器迁移或端口变更
- 服务器新地址。 请在您的 Cloudflare 中修改该域名 A 记录中的地址:即使已保存该账户的密钥,Qubix 也不会更改以这种方式连接的域名的区域。当主 Cloudflare 密钥保存在 Qubix 设置 → 连接 → Cloudflare 中时,那里的 Update the address and re-apply 按钮会更新 Qubix 管理的区域,并单独列出通过您自己的 Cloudflare 连接的域名以及需要设置的地址。
- Cloudflare 新端口。 Qubix 不会更改您 Cloudflare 中的规则。当管理员在 Cloudflare 源站端口 部分(管理员域名)中选择新端口时,该部分会列出这些域名。服务器会立即切换到新端口,在这些域名的规则与之匹配之前,它们可能无法打开——因此应在更改前提醒这些域名的所有者。从 443 改为其他端口——创建第 4 步中的规则;从一个非 443 端口改为另一个端口——修改规则中的端口;改回 443——删除该规则。
限制与拒绝
无法在 Qubix 中更改连接方式。 对于这样的域名,Qubix 会拒绝 配置 CF、通过 Cloudflare 或您自己的 DNS 连接它、切换方式、由助手使用主密钥或公司密钥配置区域、将管理面板迁移到该域名以及购买该名称。对于有权执行相应操作的人,所有这些地方都会以同一条消息回应:「This domain's zone is in your own Cloudflare account, so the domain cannot be moved to our Cloudflare from here. Delete it and connect it again.」若使用您的个人密钥(已保存的或粘贴到聊天中的),助手会在您自己的 Cloudflare 账户中操作,并在您确认后配置区域;在代理模式下,这会更改整个区域的设置。
要将域名改为其他方式,请在其卡片中删除它,然后重新连接。Qubix 不会删除仍被某个活跃广告系列使用的域名——请先在该广告系列中将其释放(参见域名设置)。在您重新连接之前,该域名不会工作。
连接时,Qubix 可能会拒绝:
- 「This domain is already live on this server. Only a new domain, or one whose connection has not finished, can be connected through your Cloudflare.」——该域名已通过其他方式在这台服务器上运行。
- 「This domain, its parent domain or one of its subdomains is already on our Cloudflare, so it cannot be connected through your Cloudflare. Connect it with “Through Cloudflare” instead.」——该名称、其上级域名或其某个子域名的区域位于 Qubix 的 Cloudflare 账户中。请使用方式 A——通过 Cloudflare 连接该域名。
- 「Domain mygames.click is not available to you: you do not have rights to it. If you need it, ask an administrator.」——该域名在 Qubix 中登记在其他人名下,或者它在 Qubix 的 Cloudflare 账户中的区域未与您的域名关联。请联系管理员。