去年我的一个客户网站总被攻击,三天两头有人刷接口,服务器日志里全是POST请求,CPU一度飙到100%。后来我给他接上了Cloudflare免费版,没花一分钱,攻击量直接降了九成,网站速度还快了一截。今天把这套操作完整写出来,WordPress站长照着做就行,全程半小时以内。
为什么要用Cloudflare
Cloudflare免费版能解决建站最常见的三个问题。一是提速,它的CDN把静态资源缓存到全球节点,国内访客访问速度能快不少,当然国内节点效果要打折,但比裸奔强。二是安全,免费版自带基础的WAF防护,能挡住大部分扫描和注入攻击,DDOS防护也是免费的,这是它最值钱的地方。三是SSL,免费签发泛域名证书,一键开启,不用再折腾Let's Encrypt。
要注意的是,Cloudflare免费版只代理HTTP流量,不代理端口。你如果服务器上还跑着别的服务,比如API、WebSocket,需要单独处理,别把所有流量都指向Cloudflare。
接入步骤:改DNS就完事
第一步,注册Cloudflare账号,添加你的域名,它会自动扫描你现有的DNS记录。第二步,把域名的DNS服务器改成Cloudflare提供的两个地址,这个要去你的域名注册商后台操作,改完之后等生效,一般几分钟到几小时不等。第三步,等Cloudflare显示生效后,开启橙色云朵代理,就是DNS记录列表里那个橙色的云朵图标,点一下变成橙色就是代理模式。
代理开启后,访问者看到的IP就是Cloudflare的,你的真实服务器IP就藏起来了,这是安全的第一步。注意别让任何子域名绕过代理直连服务器,否则真实IP还是会暴露。
WordPress端三个必做设置
第一,安装Cloudflare官方插件,它有几个用处:自动把访客的真实IP传给WordPress,修复后台登录IP限制误判的问题;还能一键清理CDN缓存,更新文章后不用等缓存过期。第二,在Cloudflare后台把SSL模式设为「完全(严格)」,这样源服务器和Cloudflare之间也是加密的,避免无限重定向循环。第三,开启「Always Use HTTPS」,把HTTP请求统一301到HTTPS,SEO和体验都好。
这里有个新手常踩的坑:接完Cloudflare后WordPress后台进不去,或者出现重定向循环。八成是SSL设置没配对,先检查SSL模式是不是「完全」,再看源站的证书是不是有效。另一个坑是开启了Cloudflare的缓存后,文章更新了前台不变,去插件里点一下「清除全部缓存」就行。
速度还能再榨一点
免费版也有几个提速开关值得开。缓存规则里,把静态资源的浏览器缓存时间拉长,图片和CSS的缓存设成一个月,回访用户基本不重新下载。还有「压缩」选项里的Brotli压缩,开启后传输体积能再小15%到20%。页面规则免费版可以设三条,把后台路径排除在缓存之外,避免登录态被缓存出问题。
说实话,Cloudflare免费版对中小站长来说属于白嫖里的天花板。防攻击、加速、证书三件事,以前要花钱买服务或者自己折腾半天,现在注册一下改个DNS就全有了。还没接的,今天就可以动手试试。
标签: Cloudflare WordPress加速 免费CDN SSL配置 网站安全 建站教程
还木有评论哦,快来抢沙发吧~