網站打不開、慢半拍,或三不五時被灌爆流量,這些問題乍看是主機的事,但有大半其實可以在流量還沒進到主機之前就先解決掉。
這也是為什麼「先把 Cloudflare 接上再說」變成很多網站上線前的例行動作。它不是取代主機,而是在主機前面多加一層,同時處理加速與資安兩件事。這篇文章從 Cloudflare 是什麼開始講起,一路整理運作原理、免費與付費方案的差異、怎麼把網站接上去,再深入看 CDN、DDoS 防護、WAF 這些核心功能實際在做什麼,最後回答幾個最常被問到的疑問。
Cloudflare 是什麼?
Cloudflare 是一間美國的網路基礎建設公司,同時也是這家公司提供的服務平台的統稱。如果只能用一句話解釋,Cloudflare 做的事情,就是把自己安插在使用者與網站主機之間,同時兼任三種角色,加速內容的 CDN、解析網域的 DNS,以及擋下攻擊與異常流量的資安防護層。
多數網站原本的架構很單純:使用者輸入網址,瀏覽器直接連上主機,主機把網頁內容送回來。接上 Cloudflare 之後,這條路徑多了一個中繼站。使用者的請求會先送到 Cloudflare,再由 Cloudflare 決定怎麼處理,而不是每次都直接找上主機。
這種做法的好處是,網站不需要更換主機、不需要重新部署程式,只要把網域的 DNS 交給 Cloudflare 管理,就能立刻套用它的加速與防護能力。不管是個人部落格、中小企業官網,還是流量吃緊的電商與會員系統,都能用到這一層。
根據 Cloudflare 官方公布的網路規模,這一層目前佈建在全球 337 個城市、超過 100 個國家,官方稱網路上每 5 個網站就有 1 個掛在 Cloudflare 之下;官方也提到全球約 95% 的網際網路使用者,距離最近的 Cloudflare 節點都在 50 毫秒之內。這也是為什麼談到「幫網站加一層 CDN 與資安防護」時,Cloudflare 經常是第一個被提到的名字。
Cloudflare 怎麼運作:流量先經過反向代理,才到主機
Cloudflare 之所以能同時做到加速跟防護,關鍵在於它扮演的是「反向代理」的角色。一般人比較熟悉的是「正向代理」,也就是使用者端主動透過代理伺服器去存取外部資源;反向代理則相反,它是站在伺服器這一側,代替伺服器接收外部請求,再決定要自己回應,還是轉發給後面真正的主機。
實際流程大致是這樣:
- 使用者發出請求後,會先連上距離最近的 Cloudflare 節點,而不是直接找到主機。
- Cloudflare 節點檢查這筆請求要的內容有沒有快取。如果有,直接把內容送回使用者,主機完全不用被打擾;如果沒有,才會回頭跟主機要一次,順便把結果存起來,下次同樣的請求就能省下這一趟。
- 在請求送到主機之前,Cloudflare 也會同時檢查這筆流量的行為模式,一旦判斷像是攻擊或異常流量,就直接在這個階段擋下,不會讓它繼續往主機的方向走。

這種架構最直接的好處,是主機的實際位置(IP 位址)不再直接暴露給外部使用者。所有人看到的都是 Cloudflare 的節點,真正的主機退到後面,讓攻擊者更難直接鎖定目標,也讓主機不必承受所有流量的原始衝擊。
免費版夠用,還是該升級付費方案?
Cloudflare 的方案分成 Free、Pro、Business、Enterprise(官方稱為 Contract)四個層級,價格差異不小,但基礎的 CDN、DNS、無限流量的 DDoS 防護與免費 SSL 憑證,其實從 Free 版就已經內建,並不是只有付費才有。
| 方案 | 費用 | 主要差異 |
|---|---|---|
| Free | 免費 | CDN、無限 DDoS 防護、免費 SSL 憑證、DNS 管理,最多可設定 5 條自訂 WAF 規則 |
| Pro | 年繳約每月 20 美元 | 加上無損影像最佳化、加速行動版頁面(AMP),自訂 WAF 規則上限提高到 20 條 |
| Business | 年繳約每月 200 美元 | 自訂 WAF 規則上限提高到 100 條,並加入 PCI DSS 4.0 合規認證與 100% 正常運行時間 SLA |
| Enterprise(Contract) | 需另外洽談報價 | 自訂 WAF 規則可達 1,000 條,並提供網路優先權、專屬技術經理與客製化支援 |
對大多數部落格、形象官網或剛起步的專案來說,Free 版的 CDN 加速跟基本防護已經夠用;等到網站開始需要更細緻的自訂防火牆規則、對影像載入速度斤斤計較,或牽涉到金流與 PCI 合規要求,才會有升級的實際需求。
把網站接上 Cloudflare,其實只要改一件事
Cloudflare 最常被稱讚的一點,是啟用過程幾乎不需要動到原本的網站架構,核心只有一件事,就是把網域的 DNS 換成由 Cloudflare 管理。實際操作大致分成幾個步驟:
- 到 Cloudflare 註冊帳號,新增你的網域。
- Cloudflare 會自動掃描目前的 DNS 紀錄並列出來,這一步務必逐條確認,尤其是 A、CNAME 這類指向主機的紀錄,以及 MX、TXT 這類跟收發信件有關的紀錄。漏掉任何一條,都可能讓網站打不開或信件收發出問題。這裡有個常見的地雷:MX 紀錄一定要維持「僅限 DNS」(灰雲)狀態,不能像 A、CNAME 那樣打開 Cloudflare 代理(橘雲),一旦誤開,郵件伺服器可能就此收不到信。
- 選擇要使用的方案(可以先從 Free 版開始)。
- Cloudflare 會指派兩組專屬的名稱伺服器(nameserver),接下來要回到原本申請網域的註冊商後台,把原本的名稱伺服器換成 Cloudflare 給的這兩組。

- 名稱伺服器變更後,通常幾分鐘到幾小時內就會生效,少數情況可能要等到 24 小時以上,Cloudflare 會在生效後寄信通知。
- 生效後記得回頭確認 SSL/TLS 加密模式的設定,確保使用者跟主機之間的連線都有妥善加密。
如果原本的網域已經另外設定了 DNSSEC,記得在換名稱伺服器之前先關閉,不然網域可能會在切換期間整個連不上。
想確認流量是不是真的有經過 Cloudflare,最簡單的方法是打開瀏覽器的開發者工具,看網頁回應的標頭有沒有出現 cf-ray;或是連到 https://www.cloudflare.com/cdn-cgi/trace,裡面的 colo 欄位會顯示目前連線到的是哪一個 Cloudflare 節點。要留意的是,實際連到的節點不一定是地理上距離最近的那一個,會受網路狀況與電信業者的路由方式影響,這是正常現象,不代表設定有問題。
Cloudflare 的核心功能,一次看懂
把 Cloudflare 拆開來看,其實是好幾種功能疊在一起運作,以下逐一說明各自實際在做什麼。
CDN 快取:從最近的節點送出內容
CDN(內容分發網路)的概念,是把網站的靜態資源預先分散存放到全球各地的節點,讓使用者連上距離自己最近的節點取得內容,不必每次都跨區連回原始主機。Cloudflare 的 CDN 就是建立在這數百個節點之上,圖片、樣式表、腳本檔案這類資源改由最近的節點送出,跨國網站或圖片較多的頁面通常最有感。CDN 的完整原理與適用情境,另一篇《CDN 是什麼?內容分發網路完整說明》有更完整的整理,這裡不重複展開。
在進階設定下,Cloudflare 甚至能把整個 HTML 頁面快取在邊緣節點,讓主機幾乎不用處理重複的前端請求。
DDoS 防護:擋在流量灌爆主機之前
DDoS(分散式阻斷服務攻擊)的手法是從大量分散的來源同時發出請求,用流量把主機的頻寬、連線數或運算資源耗盡,讓網站在一段時間內回應不了正常使用者。Cloudflare 所有方案都提供無限流量的 DDoS 防護,不會因為攻擊流量暴增而額外收費,這點跟部分主機商按流量計費的做法不同。攻擊發生時,Cloudflare 會利用全球節點分散並吸收流量,避免單一主機被瞬間灌爆。DDoS 的攻擊類型與判斷方式,可以參考《DDoS 攻擊是什麼,網站常見症狀與實務防護思路整理》這篇,這裡就不重複拆解。
WAF:網站應用防火牆怎麼擋攻擊
WAF(Web Application Firewall,網站應用防火牆)負責檢查進來的請求內容,依照規則判斷是不是常見的攻擊手法,例如 SQL Injection、跨站腳本攻擊等,符合規則的請求會被攔下,不會傳到主機。Cloudflare 提供會持續更新的 Managed Rules,同時也開放自訂規則,只是各方案能設定的自訂規則數量不同:Free 最多 5 條,Pro 20 條,Business 100 條,Enterprise 則可以到 1,000 條。
除了規則式的 WAF,Cloudflare 所有方案都內建 Bot Fight Mode(機器人對抗模式),這是免費就能開啟的功能,會針對符合已知機器人流量特徵的請求,發出運算成本較高的驗證挑戰,藉此擋掉爬蟲或自動化攻擊工具;Pro 以上方案則能升級成設定更細緻的 Super Bot Fight Mode,依機器人類別分別設定要允許、封鎖還是只留紀錄觀察。
SSL/TLS:憑證免費,加密方式分層級
Cloudflare 的 Universal SSL 讓所有方案,包含免費版,都能自動取得一張 SSL 憑證,讓網站流量走 HTTPS 加密,不用另外花錢申請。它同時提供幾種加密模式可以選:Flexible 只加密使用者到 Cloudflare 這一段,Full 讓 Cloudflare 到主機之間也走加密但不驗證主機憑證,Full(Strict)則要求主機憑證也必須通過驗證,是三種當中最嚴謹的做法。一般網站建議至少設定到 Full,有能力的話直接上 Full(Strict)。
DNS:不只是快取層,也是解析服務本身
DNS 是把網域名稱翻譯成伺服器 IP 位址的服務,Cloudflare 提供的權威 DNS(authoritative DNS)以速度與穩定性出名,搭配 Anycast 網路架構,能讓 DNS 查詢就近由最近的節點回應。這也是為什麼有些企業即使不特別開啟 CDN 加速,也會單純把網域的 DNS 交給 Cloudflare 管理。這裡要留意一個常見的混淆:Cloudflare 另外還提供一個叫 1.1.1.1 的公共 DNS 解析服務,那是給使用者裝置用來查詢網域的工具,跟「把自己的網域交給 Cloudflare 代管 DNS」是兩回事,不要搞混。
Workers 與邊緣運算:程式碼也能跑在節點上
隨著服務擴張,Cloudflare 也從單純的加速與防護,延伸出 Workers、KV、R2、Pages 這類邊緣運算與儲存工具,讓開發者可以把程式碼直接部署到全球節點上執行,處理像是驗證邏輯、A/B 測試,甚至架設完整的網站,不必仰賴傳統的主機伺服器。這部分比較偏向開發者會用到的進階功能,多數中小型網站不一定用得到,但了解它的存在,會比較清楚 Cloudflare 已經不只是「加速層」這麼簡單。
AI Crawl Control:決定 AI 爬蟲能不能抓你的內容
隨著愈來愈多 AI 服務會派出爬蟲抓取網路上的內容,拿去訓練模型或即時回答使用者的問題,Cloudflare 另外推出了 AI Crawl Control 這項功能,讓網站經營者可以針對個別的 AI 爬蟲設定「允許」「封鎖」,甚至要求對方在抓取前先付費;被封鎖的爬蟲會直接收到 403(拒絕存取)或 402(需要付費)的回應。Cloudflare 官方也宣布,從 2026 年 9 月 15 日起,新加入 Cloudflare 的網域,以及既有的免費方案網站,只要頁面上有放廣告,預設就會把分類為訓練(Training)或代理(Agent)用途的 AI 爬蟲擋下來,搜尋類(Search)爬蟲則維持預設允許;已經在用 Cloudflare 的既有付費網站不受這次調整影響,網站經營者也能在這個日期之前,自行到安全性設定調整要不要套用新的預設值。對經常產出原創內容、在意內容被拿去訓練模型的網站來說,這是除了 WAF、Bot Fight Mode 之外,另一層可以自己決定要不要開放的防線。
結語
Cloudflare 的價值,不只在於讓網站變快,而是把 CDN 加速、DNS 解析與資安防護整合成同一層,讓網站在幾乎不用改動原本架構的前提下,同時獲得速度、穩定性與安全性上的提升。
從 Free 版的基本防護,到 Enterprise 等級的客製化服務,Cloudflare 涵蓋的範圍很廣,但核心邏輯其實很單純——先把 DNS 交給它管理,接下來的加速與防護,多半就是它在背後默默處理的事。
