פרק 4
ניהול DNS ורשומות
אפשר להפעיל את שירות ה-DNS של קלאודפלייר במספר סוגי התקנה. לפי התיעוד הרשמי (עודכן ב-16 באפריל 2026), הסוג הנפוץ ביותר הוא full: קלאודפלייר הופכת לספקית ה-DNS הסמכותית הראשית של הדומיין.
ניהול שוטף של הרשומות נעשה בלוח הבקרה תחת DNS → Records, או דרך ה-API. כך שולטים במשאבים שזמינים בדומיין הראשי (example.com) ובתתי דומיין כמו blog.example.com, וכן שולטים בהגדרות נוספות.
#התקנה מלאה: הסדר קובע
בהתקנת full עובדים בשלושה שלבים:
| שלב | מה עושים |
|---|---|
| 1 | מוסיפים את הדומיין לחשבון קלאודפלייר |
| 2 | מייבאים את רשומות ה-DNS וסוקרים אותן |
| 3 | מעדכנים nameservers אצל הרשם, כדי שקלאודפלייר תהיה הסמכותית |
nameservers בהקשר של שירות ה-DNS של קלאודפלייר הם שרתי שמות סמכותיים. כששרת שמות הוא סמכותי עבור example.com, מפענחי DNS בעולם מסתמכים על התשובות שלו כשמשתמש מנסה לגשת ל-example.com.
רשומות ה-DNS מכילות מידע על הדומיין ומשמשות כדי להנגיש את האתר או היישום למבקרים ולשירותי רשת נוספים.
אחרי שההתקנה הושלמה, קלאודפלייר עונה על כל שאילתות ה-DNS לשמות המארח שלכם. הרשומות מופצות ברשת הגלובלית של קלאודפלייר, וזה מאיץ את הדומיין.
מלכודת: סוקרים את רשומות ה-DNS לפני שמעדכנים nameservers. אם מפעילים את הדומיין בלי הרשומות הנכונות, האתר עלול להפסיק להיות נגיש.
#סוגי הרשומות המרכזיים
טבלת ה-DNS מגדירה לאינטרנט איך להגיע לשירותים שרצים תחת הדומיין:
| סוג רשומה | תפקיד | דוגמה לערך | תמיכה בפרוקסי (ענן כתום) |
|---|---|---|---|
A | מיפוי שם מארח לכתובת IPv4 | 192.0.2.1 | כן (עבור שירותי HTTP/HTTPS) |
AAAA | מיפוי שם מארח לכתובת IPv6 | 2001:db8::1 | כן (עבור שירותי HTTP/HTTPS) |
CNAME | הפניית כינוי (Alias) לשם מארח קנוני אחר | app.example.net | כן |
MX | הגדרת שרתי קבלת דואר ועדיפויותיהם | 10 mail.example.com | לא (תמיד ענן אפור) |
TXT | טקסט חופשי, אימות בעלות ופרוטוקולי דואר (SPF/DKIM/DMARC) | v=spf1 include:_spf.google.com ~all | לא (ללא פרוקסי) |
NS | האצלת תת-דומיינים לשרתי שמות חיצוניים | ns1.external-dns.com | לא (רשומת תשתית) |
SRV | מיקום ויציאות לשירותים מותאמים (כמו SIP או XMPP) | 0 5 5060 sipserver.example.com | לא |
CAA | הגבלת רשויות הסמכה (CA) המורשות להנפיק תעודות SSL | 0 issue "letsencrypt.org" | לא |
#ענן כתום (Proxied) מול ענן אפור (DNS Only)
סטטוס הפרוקסי (Proxy status) משפיע על האופן שבו קלאודפלייר מטפלת בבקשות HTTP/HTTPS נכנסות לרשומות A, AAAA ו-CNAME. לכל אחת מהן יש שני מצבים:
| מצב | מה מוחזר ב-DNS | מה קורה לתעבורת HTTP/HTTPS |
|---|---|---|
Proxied (ענן כתום) | כתובות anycast של קלאודפלייר | התעבורה מואצת ומוגנת: מטמון/CDN, הגנת DDoS, WAF ועוד |
DNS Only (ענן אפור) | כתובת היעד המקורית, בלי התערבות | אין פרוקסי, אין מטמון ואין הגנות האלה |
פירוט מעשי:
Proxied(ענן כתום):- הבקשות מנותבות דרך רשת הפרוקסי של קלאודפלייר.
- ערך ה-
TTLמנוהל אוטומטית (Auto TTL) ומשתנה דינמית על ידי המערכת.
DNS Only(ענן אפור):- קלאודפלייר מחזירה את כתובת היעד המקורית.
- אפשר להגדיר
TTLידני (בין דקה אחת למספר ימים).
רשומת A בסטטוס Proxied:
שאילתה: dig api.example.com +short
תשובה: 104.21.48.11, 172.67.182.204 (כתובות Anycast של קלאודפלייר)
רשומת A בסטטוס DNS Only:
שאילתה: dig internal.example.com +short
תשובה: 203.0.113.50 (כתובת השרת האמיתית)מלכודת: פרוקסי מגן ומאיץ רק תעבורת HTTP/HTTPS על A, AAAA ו-CNAME. רשומות כמו MX ו-TXT נשארות תמיד מחוץ לפרוקסי.
#מנגנון CNAME Flattening
לפי תקן ה-DNS המסורתי (RFC 1034 / RFC 1035), אי אפשר להגדיר רשומת CNAME ברמת ה-Zone Apex (הדומיין הראשי example.com), כי חייבות להתקיים שם גם רשומות SOA ו-NS.
קלאודפלייר פותרת את זה עם CNAME Flattening:
- אפשר להגדיר
CNAMEעל הדומיין הראשי, למשל הפניה מ-example.comאלmy-app.herokuapp.comאו אל שרת Pages. - שרתי ה-DNS של קלאודפלייר עוקבים פנימית אחרי ה-
CNAME, שולפים את כתובות ה-IP, ומשיבים לשאילתה הציבורית ברשומותAאוAAAA. - התכונה פועלת כברירת מחדל ברמת הדומיין הראשי בכל התוכניות, ובתוכניות Pro ומעלה אפשר להחיל אותה על כלל רשומות ה-
CNAME.
#אבטחת ניתוב באמצעות DNSSEC
פרוטוקול DNSSEC מוסיף חתימה קריפטוגרפית לכל תשובת DNS. זה מקשה על מתקפות הרעלת מטמון (DNS Cache Poisoning) ועל הפניה לשרתים מזויפים.
#שלבי הפעלת DNSSEC
- בלוח הבקרה נכנסים ל-
DNS→Settings→DNSSECולוחצים עלEnable DNSSEC. - קלאודפלייר מייצרת מפתח ומציגה נתוני רשומת
DS(Delegation Signer):Key Tag: מזהה המפתח המספרי.Algorithm: אלגוריתם ההצפנה (למשל Algorithm 13,ECDSAP256SHA256).Digest Type: סוג הגיבוב (למשלSHA-256).Digest: מחרוזת החתימה.
- נכנסים לממשק רשם הדומיין ומדביקים את ערכי ה-
DSבשדות המתאימים. - החתימה מאומתת בשרתי שמות השורש (
Root Nameservers).
#הבדל מהותי: שירות 1.1.1.1 מול ניהול DNS
לא מבלבלים בין שני מוצרים עם שמות דומים:
- Cloudflare Authoritative DNS: ניהול רשומות ה-DNS של הדומיין שלכם עבור כלל הגולשים.
1.1.1.1(Public Recursive Resolver): שירות DNS רקורסיבי לגולשים. שינוי רשומות הדומיין נעשה בלוח הבקרה, ולא בהגדרת1.1.1.1במחשב האישי.
#בדיקת רשומות משורת הפקודה
כדי לוודא שההגדרות תקינות ושהשינויים הופצו:
# בדיקת כתובת ה-IP שמוחזרת עבור הדומיין:
dig example.com +short
# שאילתת שרתי השמות של קלאודפלייר ישירות:
dig @ada.ns.cloudflare.com example.com A +noall +answer
# אימות רשומות דואר (MX):
dig example.com MX +short
# בדיקת קיומן של רשומות אימות דואר (TXT):
dig example.com TXT +shortאם משהו לא עובד אחרי עדכון רשומות או החלפת nameservers, בתיעוד הרשמי יש רשימת משאבים מלאה בדפי Troubleshooting, סקירה על אופן הפעולה כספקית DNS וכפרוקסי הפוך (How Cloudflare works), וכן DNS analytics למקורות הנתונים ולתובנות על שאילתות ה-DNS.
בפרק הבא נלמד על שכבת ההצפנה SSL/TLS, ההבדלים בין מצבי ההצפנה בלוח הבקרה, והשימוש בתעודות Origin CA לאבטחה מלאה בשני מקטעי החיבור.