Cloudflare v praxi
Oranžový mrak vládne internetu. Maybe.
Přes Cloudflare jde zhruba 1/3 světového trafficu na internetu. Firma je obchodovaná na burze v NYC a vybudovala si renomé jako ochránce před DDOS útoky a obecně řešení zabezpečení. A postupně přidává spoustu užitečných hostingových služeb, které používáme.
Cloudflare je už dneska poměrně dospělý cloud hosting provider, který má všechno, od databází po runtime. Tady jen zmíním dvě věci, na které u webů můžete narazit.
Pages, nebo Workers
Pro obsahový web přímo na Cloudflare máš dvě praktické cesty.
Cloudflare Pages je nejjednodušší vstup pro web napojený na Git. Připojíš repozitář, nastavíš build, dostaneš preview deploye, produkční deploy, rollback a možnost Pages Functions pro serverový kód bez vlastního serveru. Pro čistý SSG web je to pořád rozumná volba, hlavně když chceš jednoduchou vývojářskou zkušenost. Podobně funguje Nua site, ač to máme napsané po svém (na infrastruktuře Cloudflare).
Workers je širší runtime. Přes Workers Static Assets umí nasadit Worker kód i statické soubory v jedné operaci a statiku automaticky cachovat v síti Cloudflare. K tomu má Durable Objects, cron spouštěče, fronty, přístup k dalším bindingům a silnější observability. Tohle používáme teď nejčastěji a běží na tom hodně dynamických webů.
Oranžový mrak: přes proxy, nebo jen DNS
U záznamů A, AAAA a CNAME vidíš v Cloudflare ikonu mraku. Oranžová znamená proxied, šedá DNS only. Není to kosmetika. Je to volba mezi dvěma cestami.
Šedý mrak (DNS only). Cloudflare odpoví na DNS dotaz skutečnou IP adresou tvého serveru. Návštěvník se připojí přímo na origin. Nezapojí se cache, WAF ani HTTP ochrany Cloudflare. Cloudflare je v tu chvíli jen autoritativní DNS. Tohle třeba potřebuješ, pokud tvůj web běží na Vercelu, jinak ten web fungovat nebude.
Oranžový mrak (proxied). Cloudflare vrátí svou anycast IP a postaví se mezi návštěvníka a origin jako reverse proxy. HTTP a HTTPS provoz pak jde přes Cloudflare, kde se může uplatnit DDoS ochrana, WAF, cache, redirecty, TLS a další pravidla. Skutečná IP originu se v běžné DNS odpovědi neukáže. To je super a chceme to, pokud je to možné. Pravidlo je jednoduché a přesto se plete pořád: za proxy patří jen záznamy, které opravdu obsluhují webový provoz. Mailový host, cíl MX, doménové ověřování a většina ne-HTTP služeb mají zůstat DNS-only. Samotné MX a TXT záznamy Cloudflare stejně proxovat neumí, ale zradí tě hlavně A/CNAME záznam typu mail, který na stejný server ukazuje.