接入主机名

三种接入方式。

Shield 必须先能应答某个主机名,才能分发它。有三种安排方式,区别在于需要迁移多少 DNS。

01

选哪个

方式需要迁移适用场景
整域托管注册商处的 NS希望我们应答整个域名,包括顶点。
单主机名委派现有 DNS 中的两条 NS 记录域名其余部分必须留在原处。
CNAME 接入一条 CNAME,外加一条用于签发证书只想要 Shield,DNS 完全不动。

控制台会根据你输入的主机名给出推荐。顶点 —— 前面没有任何标签的 example.com —— 不能使用 CNAME,因此顶点只能选整域托管,或使用支持 apex 别名的提供商。

02

CNAME 方式的完整步骤

  1. 在控制台添加站点并填入源站地址。我们会在 edge.yunzheng.space 下生成一个目标名。
  2. 在你自己的 DNS 里,用 CNAME 把主机名指向该目标名。
  3. 再加一条 CNAME:_acme-challenge.<label> 指向同一目标名下的 _acme-challenge。这条让证书能够签发并自动续期,之后你无需再操作。
  4. 删除该主机名原有的 A 与 AAAA 记录。只要它们还在,一部分解析器就会继续使用它们。
这两条记录的精确内容(已填好生成的名字)会显示在控制台该站点的页面上。请从那里复制,不要手工拼。
03

边缘如何处理你的源站

一旦某个名字被代理,对它的查询永远不会返回你的源站地址。边缘会按访问者位置返回自己的地址,TTL 为 60 秒。你的源站地址不会出现在 DNS 里、不出现在区传送中、也不出现在导出文件里。

但这只是隐藏源站的一半。另一半是源站必须拒绝其他所有人 —— 见 Link,它让源站完全不必接受任何入站连接。

04

常见问题

证书会自动续期吗?

会,只要 <code>_acme-challenge</code> 那条 CNAME 还在。这条记录就是整个续期机制;几个月后证书突然不再续期,通常就是因为它被删了。

顶点能用 CNAME 吗?

普通 CNAME 不行 —— DNS 不允许。要么把整域托管给我们并在顶点使用 ALIAS 记录,要么使用自带 apex 别名功能的 DNS 提供商。

继续

相关文档

开始使用

Orbit 账户的组织方式、控制台各处的功能,以及从登录到让我们的网络开始应答一个域名的最短路径。

DNS 托管

建区、把注册商的 NS 指向我们、管理记录。含加权应答、带健康检查的记录、顶点 ALIAS 与区文件导入。

Link(源站隧道)

在你自己的服务器上运行一个小程序。它主动拨出到你选择的城市并保持连接,于是站点可以经由 Orbit 被访问 —— 不需要公网地址,也不开放任何端口。

← 全部文档