מדריך קלאודפלייר בעברית

פרק 4

ניהול DNS ורשומות

אפשר להפעיל את שירות ה-DNS של קלאודפלייר במספר סוגי התקנה. לפי התיעוד הרשמי (עודכן ב-16 באפריל 2026), הסוג הנפוץ ביותר הוא full: קלאודפלייר הופכת לספקית ה-DNS הסמכותית הראשית של הדומיין.

ניהול שוטף של הרשומות נעשה בלוח הבקרה תחת DNSRecords, או דרך ה-API. כך שולטים במשאבים שזמינים בדומיין הראשי (example.com) ובתתי דומיין כמו blog.example.com, וכן שולטים בהגדרות נוספות.

#התקנה מלאה: הסדר קובע

בהתקנת full עובדים בשלושה שלבים:

שלבמה עושים
1מוסיפים את הדומיין לחשבון קלאודפלייר
2מייבאים את רשומות ה-DNS וסוקרים אותן
3מעדכנים nameservers אצל הרשם, כדי שקלאודפלייר תהיה הסמכותית

nameservers בהקשר של שירות ה-DNS של קלאודפלייר הם שרתי שמות סמכותיים. כששרת שמות הוא סמכותי עבור example.com, מפענחי DNS בעולם מסתמכים על התשובות שלו כשמשתמש מנסה לגשת ל-example.com.

רשומות ה-DNS מכילות מידע על הדומיין ומשמשות כדי להנגיש את האתר או היישום למבקרים ולשירותי רשת נוספים.

אחרי שההתקנה הושלמה, קלאודפלייר עונה על כל שאילתות ה-DNS לשמות המארח שלכם. הרשומות מופצות ברשת הגלובלית של קלאודפלייר, וזה מאיץ את הדומיין.

מלכודת: סוקרים את רשומות ה-DNS לפני שמעדכנים nameservers. אם מפעילים את הדומיין בלי הרשומות הנכונות, האתר עלול להפסיק להיות נגיש.

#סוגי הרשומות המרכזיים

טבלת ה-DNS מגדירה לאינטרנט איך להגיע לשירותים שרצים תחת הדומיין:

סוג רשומהתפקידדוגמה לערךתמיכה בפרוקסי (ענן כתום)
Aמיפוי שם מארח לכתובת IPv4192.0.2.1כן (עבור שירותי HTTP/HTTPS)
AAAAמיפוי שם מארח לכתובת IPv62001:db8::1כן (עבור שירותי HTTP/HTTPS)
CNAMEהפניית כינוי (Alias) לשם מארח קנוני אחרapp.example.netכן
MXהגדרת שרתי קבלת דואר ועדיפויותיהם10 mail.example.comלא (תמיד ענן אפור)
TXTטקסט חופשי, אימות בעלות ופרוטוקולי דואר (SPF/DKIM/DMARC)v=spf1 include:_spf.google.com ~allלא (ללא פרוקסי)
NSהאצלת תת-דומיינים לשרתי שמות חיצונייםns1.external-dns.comלא (רשומת תשתית)
SRVמיקום ויציאות לשירותים מותאמים (כמו SIP או XMPP)0 5 5060 sipserver.example.comלא
CAAהגבלת רשויות הסמכה (CA) המורשות להנפיק תעודות SSL0 issue "letsencrypt.org"לא

#ענן כתום (Proxied) מול ענן אפור (DNS Only)

סטטוס הפרוקסי (Proxy status) משפיע על האופן שבו קלאודפלייר מטפלת בבקשות HTTP/HTTPS נכנסות לרשומות A, AAAA ו-CNAME. לכל אחת מהן יש שני מצבים:

מצבמה מוחזר ב-DNSמה קורה לתעבורת HTTP/HTTPS
Proxied (ענן כתום)כתובות anycast של קלאודפליירהתעבורה מואצת ומוגנת: מטמון/CDN, הגנת DDoS, WAF ועוד
DNS Only (ענן אפור)כתובת היעד המקורית, בלי התערבותאין פרוקסי, אין מטמון ואין הגנות האלה

פירוט מעשי:

  1. Proxied (ענן כתום):
    • הבקשות מנותבות דרך רשת הפרוקסי של קלאודפלייר.
    • ערך ה-TTL מנוהל אוטומטית (Auto TTL) ומשתנה דינמית על ידי המערכת.
  2. DNS Only (ענן אפור):
    • קלאודפלייר מחזירה את כתובת היעד המקורית.
    • אפשר להגדיר TTL ידני (בין דקה אחת למספר ימים).
רשומת A בסטטוס Proxied:
שאילתה: dig api.example.com +short
תשובה: 104.21.48.11, 172.67.182.204 (כתובות Anycast של קלאודפלייר)

רשומת A בסטטוס DNS Only:
שאילתה: dig internal.example.com +short
תשובה: 203.0.113.50 (כתובת השרת האמיתית)

מלכודת: פרוקסי מגן ומאיץ רק תעבורת HTTP/HTTPS על A, AAAA ו-CNAME. רשומות כמו MX ו-TXT נשארות תמיד מחוץ לפרוקסי.

#מנגנון CNAME Flattening

לפי תקן ה-DNS המסורתי (RFC 1034 / RFC 1035), אי אפשר להגדיר רשומת CNAME ברמת ה-Zone Apex (הדומיין הראשי example.com), כי חייבות להתקיים שם גם רשומות SOA ו-NS.

קלאודפלייר פותרת את זה עם CNAME Flattening:

  • אפשר להגדיר CNAME על הדומיין הראשי, למשל הפניה מ-example.com אל my-app.herokuapp.com או אל שרת Pages.
  • שרתי ה-DNS של קלאודפלייר עוקבים פנימית אחרי ה-CNAME, שולפים את כתובות ה-IP, ומשיבים לשאילתה הציבורית ברשומות A או AAAA.
  • התכונה פועלת כברירת מחדל ברמת הדומיין הראשי בכל התוכניות, ובתוכניות Pro ומעלה אפשר להחיל אותה על כלל רשומות ה-CNAME.

#אבטחת ניתוב באמצעות DNSSEC

פרוטוקול DNSSEC מוסיף חתימה קריפטוגרפית לכל תשובת DNS. זה מקשה על מתקפות הרעלת מטמון (DNS Cache Poisoning) ועל הפניה לשרתים מזויפים.

#שלבי הפעלת DNSSEC

  1. בלוח הבקרה נכנסים ל-DNSSettingsDNSSEC ולוחצים על Enable DNSSEC.
  2. קלאודפלייר מייצרת מפתח ומציגה נתוני רשומת DS (Delegation Signer):
    • Key Tag: מזהה המפתח המספרי.
    • Algorithm: אלגוריתם ההצפנה (למשל Algorithm 13, ECDSAP256SHA256).
    • Digest Type: סוג הגיבוב (למשל SHA-256).
    • Digest: מחרוזת החתימה.
  3. נכנסים לממשק רשם הדומיין ומדביקים את ערכי ה-DS בשדות המתאימים.
  4. החתימה מאומתת בשרתי שמות השורש (Root Nameservers).

#הבדל מהותי: שירות 1.1.1.1 מול ניהול DNS

לא מבלבלים בין שני מוצרים עם שמות דומים:

  • Cloudflare Authoritative DNS: ניהול רשומות ה-DNS של הדומיין שלכם עבור כלל הגולשים.
  • 1.1.1.1 (Public Recursive Resolver): שירות DNS רקורסיבי לגולשים. שינוי רשומות הדומיין נעשה בלוח הבקרה, ולא בהגדרת 1.1.1.1 במחשב האישי.

#בדיקת רשומות משורת הפקודה

כדי לוודא שההגדרות תקינות ושהשינויים הופצו:

# בדיקת כתובת ה-IP שמוחזרת עבור הדומיין:
dig example.com +short

# שאילתת שרתי השמות של קלאודפלייר ישירות:
dig @ada.ns.cloudflare.com example.com A +noall +answer

# אימות רשומות דואר (MX):
dig example.com MX +short

# בדיקת קיומן של רשומות אימות דואר (TXT):
dig example.com TXT +short

אם משהו לא עובד אחרי עדכון רשומות או החלפת nameservers, בתיעוד הרשמי יש רשימת משאבים מלאה בדפי Troubleshooting, סקירה על אופן הפעולה כספקית DNS וכפרוקסי הפוך (How Cloudflare works), וכן DNS analytics למקורות הנתונים ולתובנות על שאילתות ה-DNS.

בפרק הבא נלמד על שכבת ההצפנה SSL/TLS, ההבדלים בין מצבי ההצפנה בלוח הבקרה, והשימוש בתעודות Origin CA לאבטחה מלאה בשני מקטעי החיבור.