תיעוד 16
סוגי רשומות DNS
עודכן לאחרונה: 2 ביוני 2026 | הצג כ-Markdown | הגדרת סוכן
דף זה מספק מידע על חלק מסוגי רשומות ה-DNS השונים שניתן לנהל ב-Cloudflare. להנחיות כיצד להוסיף, לערוך או למחוק רשומות DNS, עיין במדריך ניהול רשומות DNS.
הערה:
לכל רשומת DNS יש גודל מרבי בפורמט שידור (wire format) של 4,096 בתים. פורמט שידור מתייחס לאופן שבו רשומה מקודדת בעת העברתה בפרוטוקול DNS (RFC 1035).
אם יש לך מספר רשומות בעלות אותו שם ואותו סוג, אורך התוכן המשולב שלהן אינו יכול לעלות על 8,192 תווים.
#רזולוציית כתובת IP
נדרשת לפחות רשומת רזולוציית כתובת IP אחת עבור כל דומיין ב-Cloudflare. רשומות אלו הן היחידות שניתן להעביר בפרוקסי דרך Cloudflare.
#A ו-AAAA
רשומות A ו-AAAA ממפות שם דומיין לכתובת או לכתובות IPv4 או IPv6 אחת או יותר.
רשומות אלו כוללות את השדות הבאים:
Name: תת-דומיין או בסיס האזור (
zone apex, מסומן ב-@).- השם חייב להיות מורכב מתוויות באורך של 63 תווים או פחות (
label1.label2.label3), כאשר שם הדומיין המלא (label1.label2.label3.example.com) אינו עולה על 253 תווים. - תוויות
DNSיכולות להכיל כל אוקטט (ערך בית). עם זאת, לצורך תאימות עם שמות מארח ותעודותTLS, מומלץ להשתמש רק באותיות, ספרות ומקפים (כלל LDH). זו אינה דרישה של פרוטוקולDNS, כלומרDNSיעבוד גם אם לא תפעל לפי מוסכמות אלו. - אין דרישה להתחיל באות או להסתיים באות או ספרה.
- קווים תחתונים חוקיים ב-
DNSונמצאים בשימוש נפוץ עבור רשומות שירות.
- השם חייב להיות מורכב מתוויות באורך של 63 תווים או פחות (
IPv4/IPv6 address: כתובת שרת המקור שלך (אינה יכולה להיות כתובת IP של Cloudflare).
הערה:
חברת Cloudflare משתמשת ברישום קנוני לאחסון רשומות DNS. המשמעות היא שרשומת AAAA עם תוכן fe80::0:0:1 מאוחסנת ומוחזרת כ-fe80::1, לדוגמה.
צורות רישום חלופיות של כתובות IPv4 (1.1 במקום 1.0.0.1, לדוגמה) אינן נתמכות עבור רשומות A.
- TTL: זמן חיים (
Time to live), הקובע לכמה זמן פותריDNSצריכים לשמור תשובה במטמון לפני אימות מחדש שלה.- אם Proxy Status מוגדר כ-Proxied, ערך זה מוגדר כברירת מחדל ל-Auto, שהם 300 שניות.
- אם Proxy Status מוגדר כ-DNS Only, ניתן להתאים אישית את הערך.
- Proxy status: לפרטים נוספים, עיין במדריך רשומות DNS בפרוקסי.
- Private network routing: לחלק מלקוחות
Enterpriseיש גישה גם לניתוב רשת פרטית. עבור רשומותAו-AAAA, תכונה זו מאפשרת להעביר בפרוקסי תעבורתHTTP/HTTPSמשמות מארח ציבוריים אל שרתי מקור ברשת הפרטית שלך.
#קריאת API לדוגמה
בעת יצירת רשומות A או AAAA באמצעות ה-API:
- ה-
contentשל הרשומות הוא כתובתIP(כתובתIPv4עבורAאוIPv6עבורAAAA). - השדה
proxiedמשפיע על מצב הפרוקסי של הרשומה.
להגדרות השדות, עיין בתיעוד ה-API (גלוי לאחר בחירת סוג הרשומה תחת מפרט גוף הבקשה).
הרשאות נדרשות עבור טוקן API:
נדרשת לפחות אחת מהרשאות הטוקן הבאות:
DNS Write
יצירת רשומת DNS (bash):
curl "https://api.cloudflare.com/client/v4/zones/$ZONE_ID/dns_records" \
--request POST \
--header "Authorization: Bearer $CLOUDFLARE_API_TOKEN" \
--json '{
"type": "A",
"name": "www.example.com",
"content": "192.0.2.1",
"ttl": 3600,
"proxied": false
}'תגובה (json):
{
"result": {
"id": "<ID>",
"zone_id": "<ZONE_ID>",
"zone_name": "example.com",
"name": "www.example.com",
"type": "A",
"content": "192.0.2.1",
"proxiable": true,
"proxied": false,
"ttl": 1,
"locked": false,
"meta": {
"source": "primary"
},
"comment": null,
"tags": [],
"created_on": "2023-01-17T20:37:05.368097Z",
"modified_on": "2023-01-17T20:37:05.368097Z"
},
"success": true,
"errors": [],
"messages": []
}#CNAME
רשומות CNAME ממפות שם דומיין לשם דומיין אחר (קנוני). ניתן להשתמש בהן כדי לבצע רזולוציה לסוגי רשומות אחרים הקיימים בשם דומיין היעד.
רשומות אלו כוללות את השדות הבאים:
Name: תת-דומיין או בסיס האזור (
zone apex, מסומן ב-@).- השם חייב להיות מורכב מתוויות באורך של 63 תווים או פחות (
label1.label2.label3), כאשר שם הדומיין המלא (label1.label2.label3.example.com) אינו עולה על 253 תווים. - תוויות
DNSיכולות להכיל כל אוקטט (ערך בית). עם זאת, לצורך תאימות עם שמות מארח ותעודותTLS, מומלץ להשתמש רק באותיות, ספרות ומקפים (כלל LDH). זו אינה דרישה של פרוטוקולDNS, כלומרDNSיעבוד גם אם לא תפעל לפי מוסכמות אלו. - אין דרישה להתחיל באות או להסתיים באות או ספרה.
- קווים תחתונים חוקיים ב-
DNSונמצאים בשימוש נפוץ עבור רשומות שירות.
- השם חייב להיות מורכב מתוויות באורך של 63 תווים או פחות (
Target: שם המארח שאליו יש לנתב את התעבורה (
example.com).TTL: זמן חיים (
Time to live), הקובע לכמה זמן פותריDNSצריכים לשמור תשובה במטמון לפני אימות מחדש שלה.- אם Proxy Status מוגדר כ-Proxied, ערך זה מוגדר כברירת מחדל ל-Auto, שהם 300 שניות.
- אם Proxy Status מוגדר כ-DNS Only, ניתן להתאים אישית את הערך.
Proxy status: לפרטים נוספים, עיין במדריך רשומות DNS בפרוקסי.
#רשומות CNAME בפרוקסי
שים לב להיבטים הבאים, במיוחד לפני שינוי רשומת CNAME ממצב בפרוקסי למצב DNS-only או להפך:
- אם שם מארח מיועד להעביר תעבורה בפרוקסי, ניתן להשתמש ברשומות
CNAMEכדי להצביע על רשומותCNAMEאחרות (www.example2.com-->www.example1.com-->www.example.com), אך הרשומה הסופית חייבת להצביע על שם מארח עם כתובתIPתקינה (ולכן רשומתAאוAAAAתקינה). כמו כן, שאילתות עבור סוגי רשומות אחרים באותו שם אינן נתמכות.
דוגמה:
ניהול DNS עבור example.com:
| Type | Name | Content | Proxy status |
|---|---|---|---|
| CNAME | abc | target.external.test | Proxied |
ניהול DNS עבור external.test:
| Type | Name | Content |
|---|---|---|
| A | target | 192.0.2.1 |
| TXT | target | "some TXT content" |
בדוגמה זו, שאילתה עבור TXT ב-abc.example.com לא תחזיר את תוכן ה-TXT באזור היעד.
- חברת
Cloudflareמשתמשת בתהליך הנקרא שיטוח CNAME (CNAME flattening) כדי לספק ביצועים טובים יותר. תהליך זה תומך במספר תכונות ויכול לקיים אינטראקציה עם הגדרות שונות התלויות ברשומות CNAME. עיין בסעיף שיטוח CNAME כדי ללמוד עוד על כך. - אם אתה נתקל ברשומת
CNAMEשאינך יכול להעביר בפרוקסי, לרוב משום שהיא משויכת לספקCDNאחר, גרסה מועברת בפרוקסי של רשומה זו תגרום לשגיאות קישוריות.Cloudflareמונעת בכוונה את העברת הרשומה בפרוקסי כדי להגן עליך מפני הגדרה שגויה. לפרטים נוספים, עיין במגבלות פרוקסי.
הערה:
ערכי רשומות CNAME ספציפיים שהתעבורה בהם מועברת בפרוקסי דרך Cloudflare יאפשרו ניתוב O2O עבור ספק ה-SaaS של Shopify. עיין במדריך לספק Shopify למידע נוסף.
#קריאת API לדוגמה
בעת יצירת רשומות CNAME באמצעות ה-API:
- ה-
contentשל הרשומות הוא שם דומיין מלא (FQDN). - השדה
proxiedמשפיע על מצב הפרוקסי של הרשומה.
להגדרות השדות, עיין בתיעוד ה-API (גלוי לאחר בחירת סוג הרשומה תחת מפרט גוף הבקשה).
הרשאות נדרשות עבור טוקן API:
נדרשת לפחות אחת מהרשאות הטוקן הבאות:
DNS Write
יצירת רשומת DNS (bash):
curl "https://api.cloudflare.com/client/v4/zones/$ZONE_ID/dns_records" \
--request POST \
--header "Authorization: Bearer $CLOUDFLARE_API_TOKEN" \
--json '{
"type": "CNAME",
"name": "www.example.com",
"content": "www.another-example.com",
"ttl": 3600,
"proxied": false
}'תגובה (json):
{
"result": {
"id": "<ID>",
"zone_id": "<ZONE_ID>",
"zone_name": "example.com",
"name": "www.example.com",
"type": "CNAME",
"content": "www.another-example.com",
"proxiable": true,
"proxied": false,
"ttl": 1,
"locked": false,
"meta": {
"source": "primary"
},
"comment": null,
"tags": [],
"created_on": "2023-01-17T20:37:05.368097Z",
"modified_on": "2023-01-17T20:37:05.368097Z"
},
"success": true,
"errors": [],
"messages": []
}#אימות דוא"ל
רשומות אלו מומלצות ללא קשר לשאלה אם הדומיין שלך שולח הודעות דוא"ל. יצירת רשומות דוא"ל מאובטחות יכולה לסייע בהגנה על הדומיין שלך מפני התחזות בדוא"ל.
אם הדומיין שלך אינו משמש לשליחת הודעות דוא"ל, קרא עוד על יצירת רשומות מגבילות מומלצות.
#MX
רשומת ניתוב דואר (Mail Exchange או MX) נדרשת כדי להעביר דוא"ל לשרת דואר.
להגדרות השדות, עיין בתיעוד ה-API (גלוי לאחר בחירת סוג הרשומה תחת מפרט גוף הבקשה).
#DKIM
רשומת DomainKeys Identified Mail (DKIM) מבטיחה את אמינות הדוא"ל באמצעות חתימה קריפטוגרפית על הודעות דוא"ל:
#SPF
רשומת Sender Policy Framework (SPF) מפרטת כתובות IP ודומיינים מורשים שיכולים לשלוח דוא"ל בשם הדומיין שלך.
#DMARC
רשומת Domain-based Message Authentication Reporting and Conformance (DMARC) מסייעת לייצר דוחות מרוכזים על תעבורת הדוא"ל שלך ומספקת הנחיות ברורות כיצד על מקבלי דוא"ל לנהוג בהודעות שאינן תואמות את התקן.
#רשומות מיוחדות
#TXT
רשומת טקסט (TXT) מאפשרת להזין טקסט למערכת ה-DNS.
מכיוון שתוכן רשומות TXT מורכב ממחרוזת טקסט אחת או יותר התחומות במירכאות כפולות ("), ייתכן שתיתקל בשגיאת אימות אם תוסיף מירכאות לא עקביות (לדוגמה, "this או "these" ones"). עבור רשומות חדשות, אם תשמור את תוכן ה-TXT ללא מירכאות כלל, Cloudflare תוסיף אוטומטית מירכאות כפולות. לפרטים, עיין במאמר מהי רשומת DNS TXT.
ב-Cloudflare, רשומות TXT משמשות בדרך כלל להוכחת בעלות על דומיין לפני הנפקת תעודות SSL/TLS עבור הדומיין שלך או עבור דומיין ב-Cloudflare for SaaS.
ניתן גם להשתמש ב-TXT ליצירת רשומות אימות דוא"ל, אך אנו ממליצים להשתמש במקום זאת באשף אבטחת הדוא"ל שלנו.
להגדרות השדות, עיין בתיעוד ה-API (גלוי לאחר בחירת סוג הרשומה תחת מפרט גוף הבקשה).
#CAA
רשומת Certificate Authority Authorization (CAA) מציינת אילו רשויות אישורים (CAs) מורשות להנפיק תעודות עבור דומיין.
להגדרות השדות, עיין בתיעוד ה-API (גלוי לאחר בחירת סוג הרשומה תחת מפרט גוף הבקשה).
#SRV
רשומת שירות (SRV) מציינת מארח ויציאה עבור שירותים ספציפיים כמו VOIP (קול על גבי רשת), הודעות מיידיות ועוד.
#קריאת API לדוגמה
להגדרות השדות, עיין בתיעוד ה-API (גלוי לאחר בחירת סוג הרשומה תחת מפרט גוף הבקשה).
הרשאות נדרשות עבור טוקן API:
נדרשת לפחות אחת מהרשאות הטוקן הבאות:
DNS Write
יצירת רשומת DNS (bash):
curl "https://api.cloudflare.com/client/v4/zones/$ZONE_ID/dns_records" \
--request POST \
--header "Authorization: Bearer $CLOUDFLARE_API_TOKEN" \
--json '{
"type": "SRV",
"name": "_xmpp._tcp.example.com",
"data": {
"priority": 10,
"weight": 5,
"port": 5223,
"target": "server.example.com"
}
}'תגובה (json):
{
"result": {
"id": "<ID>",
"zone_id": "<ZONE_ID>",
"zone_name": "example.com",
"name": "_xmpp._tcp.example.com",
"type": "SRV",
"content": "5 5223 server.example.com",
"priority": 10,
"proxiable": false,
"proxied": false,
"ttl": 1,
"locked": false,
"data": {
"port": 5223,
"priority": 10,
"target": "server.example.com",
"weight": 5
},
"meta": {
"auto_added": false,
"managed_by_apps": false,
"managed_by_argo_tunnel": false,
"source": "primary"
},
"comment": null,
"tags": [],
"created_on": "2022-11-08T15:57:39.585977Z",
"modified_on": "2022-11-08T15:57:39.585977Z"
},
"success": true,
"errors": [],
"messages": []
}#SVCB ו-HTTPS
רשומות קישור שירות (Service Binding או SVCB) ושירות HTTPS (HTTPS Service או HTTPS) מאפשרות לספק ללקוח מידע מראש על האופן שבו עליו להתחבר לשרת, ללא צורך בחיבור HTTP ראשוני בטקסט פשוט ללא הצפנה.
אם בדומיין שלך מופעל HTTP/2 או HTTP/3, מוגדרות רשומות DNS בפרוקסי, והוא משתמש גם ב-Universal SSL, Cloudflare מייצרת אוטומטית רשומות HTTPS תוך כדי תנועה, כדי להודיע ללקוחות כיצד עליהם להתחבר לשרת שלך.
#שמות בפרוקסי לעומת שמות במצב DNS-only בלבד
עבור שמות בפרוקסי (ענן כתום), Cloudflare מייצרת רשומות HTTPS באופן אוטומטי כאשר Universal SSL מופעל. רשומות HTTPS שנוספו ידנית עבור שמות בפרוקסי אינן מוגשות, ובמקומן Cloudflare משתמשת ברשומות שנוצרו אוטומטית.
אם השבתת את Universal SSL (לדוגמה, מכיוון שאתה משתמש בלעדית ב-Advanced Certificates), Cloudflare לא תייצר רשומות HTTPS עבור שמות בפרוקסי.
עבור שמות במצב DNS-only (ענן אפור), ניתן להוסיף רשומות HTTPS ידנית ו-Cloudflare תגיש אותן. עם זאת, כל הרשומות בעלות אותו שם חייבות להיות במצב DNS-only כדי שרשומת ה-HTTPS הידנית תוגש.
דוגמה: רשומות HTTPS ידניות ומצב פרוקסי
כדי ש-Cloudflare תגיש רשומת HTTPS שנוספה ידנית, כל רשומה בעלת אותו שם חייבת להיות במצב DNS-only (ענן אפור).
יעבוד: כל הרשומות בעלות אותו שם הן במצב DNS-only:
| Type | Name | Content | Proxy status |
|---|---|---|---|
| A | example.com | 192.0.2.1 | DNS only |
| HTTPS | example.com | 1 . alpn="h3" | - |
רשומת ה-HTTPS תוגש מכיוון שרשומת ה-A היא במצב DNS-only.
לא יעבוד: מצב פרוקסי מעורב עבור אותו שם:
| Type | Name | Content | Proxy status |
|---|---|---|---|
| AAAA | example.com | 2001:db8::1 | Proxied |
| HTTPS | example.com | 1 . alpn="h3" | - |
רשומת ה-HTTPS לא תוגש מכיוון שרשומת ה-AAAA בעלת אותו שם מועברת בפרוקסי.
לפרטים נוספים ולהקשר, עיין בפוסט ההכרזה בבלוג וב-RFC 9460.
להגדרות השדות, עיין בתיעוד ה-API (גלוי לאחר בחירת סוג הרשומה תחת מפרט גוף הבקשה).
#PTR
רשומת מצביע (PTR) מציינת את המארחים המורשים עבור כתובת IP נתונה.
בתוך Cloudflare, רשומות PTR משמשות לחיפושי DNS הפוך, ורצוי להוסיף אותן לאזורים הפוכים.
להגדרות השדות, עיין בתיעוד ה-API (גלוי לאחר בחירת סוג הרשומה תחת מפרט גוף הבקשה).
#SOA
רשומת תחילת סמכות (start of authority או SOA) מאחסנת מידע על הדומיין שלך כגון כתובת הדוא"ל של מנהל המערכת, מועד העדכון האחרון של הדומיין, ועוד. עיין במאמר מהי רשומת DNS SOA לדוגמה.
אם אתה משתמש ב-Cloudflare עבור ה-DNS הסמכותי שלך, אינך צריך ליצור רשומת SOA. חברת Cloudflare יוצרת רשומה זו באופן אוטומטי כאשר אתה מתחיל להשתמש בשרתי השמות הסמכותיים של Cloudflare.
בחשבונות Enterprise, קיימת גם אפשרות לשנות את ערכי רשומת ה-SOA שבהם Cloudflare תשתמש:
- כברירת מחדל לאזור
DNS: הגדרת ערכי רשומת ה-SOAשבהםCloudflareתשתמש עבור כל האזורים החדשים שיתווספו לחשבונך. עיין במדריך הגדרת ברירות מחדל לאזור DNS להנחיות צעד אחר צעד. - עבור אזורים קיימים: דריסת ברירות המחדל או הערכים שנוצרו על ידי
Cloudflareתחת DNS record options בדף DNS Records.
עיין ברשימה הבאה למידע על כל אחד משדות רשומת ה-SOA:
שדות רשומת SOA:
MNAME: שרת השמות הראשי עבור האזור. שרתי שמות משניים מקבלים עדכוני אזור משרת השמות המצוין בשדה זה.RNAME: כתובת הדוא"ל של מנהל המערכת האחראי על האזור.הסמל
@מוחלף בנקודה הראשונה. אם כתובת דוא"ל מכילה נקודה לפני@, יש לייצג זאת כ-\..Email RNAME[email protected]john.example.com[email protected]john\.doe.example.comSerial: המספר הסידורי של האזור. שרתי שמות משניים יוזמים העברות אזור אם מספר זה גדל.Refresh: הזמן (בשניות) שאחריו שרת שמות משני צריך לפנות לשרת הראשי לגבי רשומת ה-SOA, כדי לזהות שינויים באזור. רלוונטי רק אםDNS NOTIFY(RFC 1996) אינו מוגדר.Default Minimum Maximum 1000060086400Retry: הזמן (בשניות) שאחריו שרת שמות משני צריך לנסות שוב לקבל את המספר הסידורי משרת השמות הראשי לאחר ניסיון שנכשל. כל ערך שצוין אינו יכול להיות גדול מ-Refresh.Default Minimum Maximum 24006003600Expire: הזמן (בשניות) שאחריו שרת שמות משני צריך להפסיק לענות לשאילתות עבור אזור אם השרת הראשי אינו מגיב. כל ערך שצוין אינו יכול להיות קטן מ-Refresh.Default Minimum Maximum 604800864002419200Record TTL: זמן החיים (TTL) של רשומת ה-SOA.Default Minimum Maximum 360018003600Minimum TTL: ערך ה-TTLעבור שמירת תשובות שליליות במטמון. עיין ב-RFC 2308 לפרטים.Default Minimum Maximum 18006086400
הערה:
כאשר אתה מבצע שאילתה על רשומת ה-SOA עצמה, ערך ה-TTL בתגובה הוא הקטן מבין הערכים Record TTL ו-Minimum TTL. לדוגמה, אם Record TTL הוא 3600 ו-Minimum TTL הוא 1800, רשומת ה-SOA מוחזרת עם TTL של 1800.
#NS
רשומת שרת שמות (NS) מציינת באיזה שרת יש להשתמש עבור DNS סמכותי.
עליך להוסיף רשומות NS לטבלת רשומות ה-DNS שלך ב-Cloudflare רק כאשר אתה משתמש בהגדרת תת-דומיין או בעת האצלת תת-דומיינים מחוץ ל-Cloudflare.
להגדרות השדות, עיין בתיעוד ה-API (גלוי לאחר בחירת סוג הרשומה תחת מפרט גוף הבקשה).
הערה:
שרתי השמות שהוקצו לך ב-Cloudflare, שרתי שמות מותאמים אישית, וערכי ה-nameserver TTLs התואמים שלהם נשלטים באמצעות מקטעים ייעודיים בדף DNS Records. לפרטים, עיין במדריך שרתי שמות.
#מגבלות
בעת יצירת רשומות NS, קיימות מגבלות על מספר שרתי השמות שניתן לשייך לשם האצלה יחיד.
על פי תקני DNS המוגדרים ב-RFC 1912, האצלה אינה צריכה לכלול יותר משבעה שמות של שרתי שמות עבור אותו שם האצלה.
כדי להתיישר עם תקנים אלו ולשמור על יציבות הפלטפורמה:
- חברת
Cloudflareתומכת בעד 10 רשומותNSלכל שם האצלה, אך השיטה המומלצת היא להשאיר את הקבוצה על שבע רשומות או פחות. - יצירה של יותר מ-10 רשומות
NSעבור אותו שם אינה נתמכת. בקשות שיחרגו ממגבלה זו עשויות להידחות או להיכשל באימות.
דוגמה:
ניהול DNS עבור example.com:
| Type | Name | Content |
|---|---|---|
| NS | blog | ns1.externalhost.com |
| NS | blog | ns2.externalhost.com |
| NS | blog | ns3.externalhost.com |
| NS | blog | ns4.externalhost.com |
| NS | blog | ns5.externalhost.com |
| NS | blog | ns6.externalhost.com |
| NS | blog | ns7.externalhost.com |
| NS | blog | ns8.externalhost.com |
| NS | blog | ns9.externalhost.com |
| NS | blog | ns10.externalhost.com |
בדוגמה זו, Cloudflare תמנע ממך להוסיף רשומת NS נוספת עבור שם ההאצלה blog.
#DS ו-DNSKEY
רשומות DS ו-DNSKEY מסייעות בהטמעת DNSSEC, אשר חותם קריפטוגרפית על רשומות DNS כדי למנוע התחזות לדומיין.
רוב הדומיינים ב-Cloudflare אינם צריכים להוסיף רשומות אלו, ובמקום זאת עליהם לפעול לפי מדריך הגדרת DNSSEC שלנו.
להגדרות השדות, עיין בתיעוד ה-API (גלוי לאחר בחירת סוג הרשומה תחת מפרט גוף הבקשה).
#אחרות
חברת Cloudflare תומכת גם בסוגי רשומות אחרים הנפוצים פחות, כגון URI, NAPTR, וסוגי רשומות הקשורים לתעודות (SSHFP, TLSA, SMIMEA ו-CERT). למידע נוסף, עיין בפוסט בבלוג שלנו.