Cloudflare 是什麼?運作原理、方案比較與怎麼接上網站一次搞懂

網站打不開、慢半拍,或三不五時被灌爆流量,這些問題乍看是主機的事,但有大半其實可以在流量還沒進到主機之前就先解決掉。

這也是為什麼「先把 Cloudflare 接上再說」變成很多網站上線前的例行動作。它不是取代主機,而是在主機前面多加一層,同時處理加速與資安兩件事。這篇文章從 Cloudflare 是什麼開始講起,一路整理運作原理、免費與付費方案的差異、怎麼把網站接上去,再深入看 CDN、DDoS 防護、WAF 這些核心功能實際在做什麼,最後回答幾個最常被問到的疑問。

Cloudflare 是什麼?

Cloudflare 是一間美國的網路基礎建設公司,同時也是這家公司提供的服務平台的統稱。如果只能用一句話解釋,Cloudflare 做的事情,就是把自己安插在使用者與網站主機之間,同時兼任三種角色,加速內容的 CDN、解析網域的 DNS,以及擋下攻擊與異常流量的資安防護層。

多數網站原本的架構很單純:使用者輸入網址,瀏覽器直接連上主機,主機把網頁內容送回來。接上 Cloudflare 之後,這條路徑多了一個中繼站。使用者的請求會先送到 Cloudflare,再由 Cloudflare 決定怎麼處理,而不是每次都直接找上主機。

這種做法的好處是,網站不需要更換主機、不需要重新部署程式,只要把網域的 DNS 交給 Cloudflare 管理,就能立刻套用它的加速與防護能力。不管是個人部落格、中小企業官網,還是流量吃緊的電商與會員系統,都能用到這一層。

根據 Cloudflare 官方公布的網路規模,這一層目前佈建在全球 337 個城市、超過 100 個國家,官方稱網路上每 5 個網站就有 1 個掛在 Cloudflare 之下;官方也提到全球約 95% 的網際網路使用者,距離最近的 Cloudflare 節點都在 50 毫秒之內。這也是為什麼談到「幫網站加一層 CDN 與資安防護」時,Cloudflare 經常是第一個被提到的名字。

Cloudflare 怎麼運作:流量先經過反向代理,才到主機

Cloudflare 之所以能同時做到加速跟防護,關鍵在於它扮演的是「反向代理」的角色。一般人比較熟悉的是「正向代理」,也就是使用者端主動透過代理伺服器去存取外部資源;反向代理則相反,它是站在伺服器這一側,代替伺服器接收外部請求,再決定要自己回應,還是轉發給後面真正的主機。

實際流程大致是這樣:

  1. 使用者發出請求後,會先連上距離最近的 Cloudflare 節點,而不是直接找到主機。
  2. Cloudflare 節點檢查這筆請求要的內容有沒有快取。如果有,直接把內容送回使用者,主機完全不用被打擾;如果沒有,才會回頭跟主機要一次,順便把結果存起來,下次同樣的請求就能省下這一趟。
  3. 在請求送到主機之前,Cloudflare 也會同時檢查這筆流量的行為模式,一旦判斷像是攻擊或異常流量,就直接在這個階段擋下,不會讓它繼續往主機的方向走。
使用者的請求先連上最近的 Cloudflare 節點,由節點做快取判斷與資安檢查,沒有快取才轉發給源站主機
使用者的請求先經過 Cloudflare 節點,有快取直接回應、沒有才轉發主機,異常流量則在節點就被擋下。

這種架構最直接的好處,是主機的實際位置(IP 位址)不再直接暴露給外部使用者。所有人看到的都是 Cloudflare 的節點,真正的主機退到後面,讓攻擊者更難直接鎖定目標,也讓主機不必承受所有流量的原始衝擊。

免費版夠用,還是該升級付費方案?

Cloudflare 的方案分成 Free、Pro、Business、Enterprise(官方稱為 Contract)四個層級,價格差異不小,但基礎的 CDN、DNS、無限流量的 DDoS 防護與免費 SSL 憑證,其實從 Free 版就已經內建,並不是只有付費才有。

方案費用主要差異
Free免費CDN、無限 DDoS 防護、免費 SSL 憑證、DNS 管理,最多可設定 5 條自訂 WAF 規則
Pro年繳約每月 20 美元加上無損影像最佳化、加速行動版頁面(AMP),自訂 WAF 規則上限提高到 20 條
Business年繳約每月 200 美元自訂 WAF 規則上限提高到 100 條,並加入 PCI DSS 4.0 合規認證與 100% 正常運行時間 SLA
Enterprise(Contract)需另外洽談報價自訂 WAF 規則可達 1,000 條,並提供網路優先權、專屬技術經理與客製化支援

對大多數部落格、形象官網或剛起步的專案來說,Free 版的 CDN 加速跟基本防護已經夠用;等到網站開始需要更細緻的自訂防火牆規則、對影像載入速度斤斤計較,或牽涉到金流與 PCI 合規要求,才會有升級的實際需求。

把網站接上 Cloudflare,其實只要改一件事

Cloudflare 最常被稱讚的一點,是啟用過程幾乎不需要動到原本的網站架構,核心只有一件事,就是把網域的 DNS 換成由 Cloudflare 管理。實際操作大致分成幾個步驟:

  1. 到 Cloudflare 註冊帳號,新增你的網域。
  2. Cloudflare 會自動掃描目前的 DNS 紀錄並列出來,這一步務必逐條確認,尤其是 A、CNAME 這類指向主機的紀錄,以及 MX、TXT 這類跟收發信件有關的紀錄。漏掉任何一條,都可能讓網站打不開或信件收發出問題。這裡有個常見的地雷:MX 紀錄一定要維持「僅限 DNS」(灰雲)狀態,不能像 A、CNAME 那樣打開 Cloudflare 代理(橘雲),一旦誤開,郵件伺服器可能就此收不到信。
  3. 選擇要使用的方案(可以先從 Free 版開始)。
  4. Cloudflare 會指派兩組專屬的名稱伺服器(nameserver),接下來要回到原本申請網域的註冊商後台,把原本的名稱伺服器換成 Cloudflare 給的這兩組。
Cloudflare 後台的 DNS 記錄管理頁面,列出網域的 DNS 記錄與通過 Proxy 處理的橘色雲朵狀態(記錄值已遮蔽)。
把 DNS 交給 Cloudflare 代管後,記錄清單與 Proxy 狀態一目瞭然。
  1. 名稱伺服器變更後,通常幾分鐘到幾小時內就會生效,少數情況可能要等到 24 小時以上,Cloudflare 會在生效後寄信通知。
  2. 生效後記得回頭確認 SSL/TLS 加密模式的設定,確保使用者跟主機之間的連線都有妥善加密。

如果原本的網域已經另外設定了 DNSSEC,記得在換名稱伺服器之前先關閉,不然網域可能會在切換期間整個連不上。

想確認流量是不是真的有經過 Cloudflare,最簡單的方法是打開瀏覽器的開發者工具,看網頁回應的標頭有沒有出現 cf-ray;或是連到 https://www.cloudflare.com/cdn-cgi/trace,裡面的 colo 欄位會顯示目前連線到的是哪一個 Cloudflare 節點。要留意的是,實際連到的節點不一定是地理上距離最近的那一個,會受網路狀況與電信業者的路由方式影響,這是正常現象,不代表設定有問題。

Cloudflare 的核心功能,一次看懂

把 Cloudflare 拆開來看,其實是好幾種功能疊在一起運作,以下逐一說明各自實際在做什麼。

CDN 快取:從最近的節點送出內容

CDN(內容分發網路)的概念,是把網站的靜態資源預先分散存放到全球各地的節點,讓使用者連上距離自己最近的節點取得內容,不必每次都跨區連回原始主機。Cloudflare 的 CDN 就是建立在這數百個節點之上,圖片、樣式表、腳本檔案這類資源改由最近的節點送出,跨國網站或圖片較多的頁面通常最有感。CDN 的完整原理與適用情境,另一篇《CDN 是什麼?內容分發網路完整說明》有更完整的整理,這裡不重複展開。

在進階設定下,Cloudflare 甚至能把整個 HTML 頁面快取在邊緣節點,讓主機幾乎不用處理重複的前端請求。

DDoS 防護:擋在流量灌爆主機之前

DDoS(分散式阻斷服務攻擊)的手法是從大量分散的來源同時發出請求,用流量把主機的頻寬、連線數或運算資源耗盡,讓網站在一段時間內回應不了正常使用者。Cloudflare 所有方案都提供無限流量的 DDoS 防護,不會因為攻擊流量暴增而額外收費,這點跟部分主機商按流量計費的做法不同。攻擊發生時,Cloudflare 會利用全球節點分散並吸收流量,避免單一主機被瞬間灌爆。DDoS 的攻擊類型與判斷方式,可以參考《DDoS 攻擊是什麼,網站常見症狀與實務防護思路整理》這篇,這裡就不重複拆解。

WAF:網站應用防火牆怎麼擋攻擊

WAF(Web Application Firewall,網站應用防火牆)負責檢查進來的請求內容,依照規則判斷是不是常見的攻擊手法,例如 SQL Injection、跨站腳本攻擊等,符合規則的請求會被攔下,不會傳到主機。Cloudflare 提供會持續更新的 Managed Rules,同時也開放自訂規則,只是各方案能設定的自訂規則數量不同:Free 最多 5 條,Pro 20 條,Business 100 條,Enterprise 則可以到 1,000 條。

除了規則式的 WAF,Cloudflare 所有方案都內建 Bot Fight Mode(機器人對抗模式),這是免費就能開啟的功能,會針對符合已知機器人流量特徵的請求,發出運算成本較高的驗證挑戰,藉此擋掉爬蟲或自動化攻擊工具;Pro 以上方案則能升級成設定更細緻的 Super Bot Fight Mode,依機器人類別分別設定要允許、封鎖還是只留紀錄觀察。

SSL/TLS:憑證免費,加密方式分層級

Cloudflare 的 Universal SSL 讓所有方案,包含免費版,都能自動取得一張 SSL 憑證,讓網站流量走 HTTPS 加密,不用另外花錢申請。它同時提供幾種加密模式可以選:Flexible 只加密使用者到 Cloudflare 這一段,Full 讓 Cloudflare 到主機之間也走加密但不驗證主機憑證,Full(Strict)則要求主機憑證也必須通過驗證,是三種當中最嚴謹的做法。一般網站建議至少設定到 Full,有能力的話直接上 Full(Strict)。

DNS:不只是快取層,也是解析服務本身

DNS 是把網域名稱翻譯成伺服器 IP 位址的服務,Cloudflare 提供的權威 DNS(authoritative DNS)以速度與穩定性出名,搭配 Anycast 網路架構,能讓 DNS 查詢就近由最近的節點回應。這也是為什麼有些企業即使不特別開啟 CDN 加速,也會單純把網域的 DNS 交給 Cloudflare 管理。這裡要留意一個常見的混淆:Cloudflare 另外還提供一個叫 1.1.1.1 的公共 DNS 解析服務,那是給使用者裝置用來查詢網域的工具,跟「把自己的網域交給 Cloudflare 代管 DNS」是兩回事,不要搞混。

Workers 與邊緣運算:程式碼也能跑在節點上

隨著服務擴張,Cloudflare 也從單純的加速與防護,延伸出 Workers、KV、R2、Pages 這類邊緣運算與儲存工具,讓開發者可以把程式碼直接部署到全球節點上執行,處理像是驗證邏輯、A/B 測試,甚至架設完整的網站,不必仰賴傳統的主機伺服器。這部分比較偏向開發者會用到的進階功能,多數中小型網站不一定用得到,但了解它的存在,會比較清楚 Cloudflare 已經不只是「加速層」這麼簡單。

AI Crawl Control:決定 AI 爬蟲能不能抓你的內容

隨著愈來愈多 AI 服務會派出爬蟲抓取網路上的內容,拿去訓練模型或即時回答使用者的問題,Cloudflare 另外推出了 AI Crawl Control 這項功能,讓網站經營者可以針對個別的 AI 爬蟲設定「允許」「封鎖」,甚至要求對方在抓取前先付費;被封鎖的爬蟲會直接收到 403(拒絕存取)或 402(需要付費)的回應。Cloudflare 官方也宣布,從 2026 年 9 月 15 日起,新加入 Cloudflare 的網域,以及既有的免費方案網站,只要頁面上有放廣告,預設就會把分類為訓練(Training)或代理(Agent)用途的 AI 爬蟲擋下來,搜尋類(Search)爬蟲則維持預設允許;已經在用 Cloudflare 的既有付費網站不受這次調整影響,網站經營者也能在這個日期之前,自行到安全性設定調整要不要套用新的預設值。對經常產出原創內容、在意內容被拿去訓練模型的網站來說,這是除了 WAF、Bot Fight Mode 之外,另一層可以自己決定要不要開放的防線。

結語

Cloudflare 的價值,不只在於讓網站變快,而是把 CDN 加速、DNS 解析與資安防護整合成同一層,讓網站在幾乎不用改動原本架構的前提下,同時獲得速度、穩定性與安全性上的提升。

從 Free 版的基本防護,到 Enterprise 等級的客製化服務,Cloudflare 涵蓋的範圍很廣,但核心邏輯其實很單純——先把 DNS 交給它管理,接下來的加速與防護,多半就是它在背後默默處理的事。

常見問答

本區問答由 AI 依文章內容自動整理,僅供快速參考,正式內容仍以全文為準。

Cloudflare 到底是什麼?它的角色和一般主機商有什麼不同?

Cloudflare 是一個全球分散式的網路平台,在世界各地部署了數百個節點,扮演「反向代理」的角色——所有訪客流量會先經過 Cloudflare,再由它轉送到你實際的網站主機。
它不是主機商,而是站在使用者與你主機之間的第一道關卡。
實際啟用很單純,多數情況下只要把網域 DNS 交給 Cloudflare 代管就能運作,不需要更換主機或重新部署網站。
這種架構讓網站不大幅改動就能變得更快、更穩定、更安全。

Cloudflare 為什麼能讓我的網站變快?

靠幾個機制:第一,全球 CDN 節點把靜態資源(圖片、樣式、腳本)分散存放在各地,使用者瀏覽時直接從最近的節點取得,不必跨國連回原始主機;第二,進階設定下連 HTML 頁面也可以快取在邊緣節點,大幅減少主機前端流量;第三,自動處理傳輸層最佳化,啟用較新的網路協定與壓縮方式;第四,Anycast 與智慧路由會動態選擇最順暢的路徑,避開擁塞節點。
對跨國網站或圖片較多的頁面效果特別明顯。

Cloudflare 怎麼提升安全性?它能擋住 DDoS 嗎?

可以。
多數網站被打垮不是程式寫不好,而是流量被放大到主機無法承受。
Cloudflare 的優勢在於流量到達你的主機前就先過濾——大量惡意請求、機器人掃描、已知攻擊模式會直接被擋在節點,主機根本不需處理。
對 DDoS 攻擊,它利用全球節點吸收與分散流量,避免單一主機瞬間被灌爆;對網站漏洞攻擊,Web Application Firewall(WAF)依規則攔截異常行為。
你還能根據地區、IP、裝置特徵或行為模式設定存取規則。

Cloudflare 只是 CDN 嗎?還有什麼其他功能?

已經遠遠不只是 CDN。
它的 DNS 解析以速度與穩定性聞名,許多企業即使不用快取也會把網域交給它管理。
在此基礎上,Cloudflare 延伸出邊緣運算與儲存服務,讓程式直接在全球節點執行而不必依賴傳統伺服器。
透過 Workers、KV、R2、Pages 等工具,你可以在邊緣網路上建立 API、處理驗證、做 A/B 測試,甚至部署完整的靜態或混合型網站。
它不再只是「加速層」,而能成為你應用本身的一部分。

Cloudflare 適合什麼類型的網站使用?我需要嗎?

幾乎所有對外服務的網站都會受益,特別是這幾種情境:跨國訪客比例高的網站(CDN 加速效果最明顯)、圖片或靜態資源較多的內容型網站、曾遭遇或擔心 DDoS 攻擊的服務、希望降低主機負擔與成本的小型網站,以及需要邊緣運算能力的應用。
如果你只服務單一區域、流量小且無安全顧慮,效益相對有限。
但對多數現代網站而言,Cloudflare 提供的速度、安全與可擴展性綜效,已經讓它成為基礎架構的標準配置。

資料來源
  1. Cloudflare Global Network — Cloudflare
  2. Why Cloudflare? — Cloudflare
  3. Cloudflare Plans(Free/Pro/Business/Enterprise 方案定價) — Cloudflare
  4. Custom rules(WAF 自訂規則數量上限文件) — Cloudflare
  5. Your site, your rules: new AI traffic options for all customers — Cloudflare