跳到主要内容

Cloudflare DNS 速查表与本地记录检查器

Cloudflare DNS 速查,覆盖代理状态、TTL、CNAME flatten、邮件记录和本地记录检查

  • 本地处理
  • 分类 开发运维
  • 适合 分享前检查文件类型、大小、元数据和明显不匹配信号。

本地 DNS 记录检查器

粘贴 DNS 行或 JSON,检查 Cloudflare 特有风险。
记录数
0
已代理
0
DNS-only
0
风险提示
0
报告
Cloudflare DNS 记录检查
粘贴 DNS 行、zone 文件或 API JSON 后会在这里生成报告。

搜索 Cloudflare DNS 参考

代理

橙云代理 / Proxied

让支持代理的 Web 记录经过 Cloudflare 边缘,访客看到的是 Cloudflare 边缘地址而不是源站。

当 A、AAAA、CNAME 承载 HTTP/HTTPS 流量,并需要 CDN、WAF、缓存、Workers、跳转或 DDoS 防护时使用。邮件和任意 TCP 服务发现记录不要开橙云。

A  www  203.0.113.10  Proxied  Auto
代理

灰云 / DNS-only

直接发布 DNS 答案,不让流量经过 Cloudflare 代理层。

MX、TXT、CAA、SRV、NS、SOA 和大多数验证记录都应保持 DNS-only。排查源站连通性或协议问题时,也可以临时把 Web 记录切回 DNS-only。

MX  @  10 mail.example.com  DNS-only  300
代理

Auto TTL

让 Cloudflare 管理缓存时间,尤其适合公开答案是边缘地址的代理记录。

代理记录日常通常用 Auto TTL。DNS-only 迁移前应显式设置短 TTL,让递归解析器尽快停止缓存旧目标。

CNAME  www  example.pages.dev  Proxied  Auto
记录

根域 CNAME flattening

Cloudflare 可以在根域接受类似 CNAME 的目标,再对外返回地址记录。

这是服务商能力,不是所有 zone 文件都通用的语法。它适合把 example.com 指向 SaaS 目标,但导入导出时仍要复核,别的 DNS 服务商可能拒绝同样的写法。

CNAME  @  my-site.hosting.example  Proxied  Auto
记录

A 与 AAAA 记录

把主机名指向 IPv4 或 IPv6 地址,也是最常见的 Cloudflare 代理候选。

A 用于 IPv4,AAAA 用于 IPv6。开代理后普通 DNS 答案会隐藏源站地址;DNS-only 时地址会直接公开。

A  api  203.0.113.20  Proxied  Auto
记录

子域 CNAME

把子域别名到另一个主机名,常用于 SaaS、Pages、负载均衡器和 CDN。

挂了 CNAME 的名字通常不能再同名挂 TXT、MX、A 或 AAAA。验证 TXT 要放到厂商指定的精确名字,或者换一个子域。

CNAME  docs  cname.vercel-dns.com  Proxied  Auto
记录

通配符记录

*.example.com 这类记录会兜住未显式定义的一层子域。

通配符不会覆盖精确记录。和代理一起用时要谨慎,过宽的通配符可能把预览应用或未知主机名误导到错误源站。

CNAME  *  fallback.example.net  Proxied  Auto
邮件

MX 记录保持 DNS-only

MX 决定入站邮件投递,目标是邮件交换主机名,不是 Cloudflare 代理的 Web 源站。

MX 不要开橙云。MX 目标应是有地址记录的主机名,并且邮件配置要配套 SPF、DKIM、DMARC 这些 TXT 记录。

MX  @  10 aspmx.l.google.com  DNS-only  3600
邮件

SPF: 同名只能一条策略

SPF 是以 v=spf1 开头的 TXT;同名发布两条策略会让收件方报错。

新增发件源时,把 include 机制并进已有 SPF,不要新建第二条 TXT。服务商越堆越多时还要注意 SPF 10 次 DNS 查询上限。

TXT  @  "v=spf1 include:_spf.google.com include:sendgrid.net ~all"  DNS-only  300
邮件

DKIM 与 DMARC TXT

DKIM 把公钥放在 selector 名字下,DMARC 在 _dmarc 发布策略。

两者都保持 DNS-only。DMARC 先用 p=none 收报告,确认所有发件源对齐后再逐步走向 quarantine 或 reject。

TXT  _dmarc  "v=DMARC1; p=none; rua=mailto:dmarc@example.com"  DNS-only  300
安全

CAA 证书机构策略

CAA 告诉证书机构哪些 CA 可以为这个域名签发证书。

想收紧证书签发控制时使用 CAA。要包含 Cloudflare Universal SSL 和团队实际使用的外部 CA,否则续签可能失败。

CAA  @  0 issue "letsencrypt.org"  DNS-only  3600
安全

DNSSEC

DNSSEC 为 DNS 答案签名;Cloudflare 可以托管签名 zone,但注册商处的 DS 必须匹配。

先等托管切换稳定,再开启并把 DS 记录复制到注册商。DS 不匹配或过期会造成验证失败,表现得像域名消失。

Registrar DS must match the Cloudflare DNSSEC panel
迁移

Cloudflare NS 托管切换

只有注册商把域名指向分配的 Cloudflare NS 后,Cloudflare 才成为权威解析。

不要自己猜 NS 名字,也不要复用别的 zone 的 NS。复制 Cloudflare 分配的精确两个 nameserver,并在全球观察到托管切换前不要动老 DNS 服务商。

Registrar NS: ada.ns.cloudflare.com, max.ns.cloudflare.com
迁移

zone 文件导入导出

Cloudflare 可以导入常见 zone 文件语法,但服务商特有的伪记录要人工复核。

重点检查根域 alias、flatten CNAME、服务商验证 TXT 和引号很怪的记录。导入后对比记录数量,切 NS 前逐条看邮件相关记录。

www  300  IN  CNAME  example.pages.dev.
迁移

切换 TTL 策略

迁移前先降低 DNS-only TTL,验证新目标,稳定后再调高。

切换前 300 秒是常见操作值。DNS-only 的 A、AAAA、CNAME 或 MX 如果 TTL 很长,回滚和流量切换都会比预期慢。

A  @  203.0.113.10  DNS-only  300
排障

源站 IP 泄露

即使主机名开了代理,源站仍可能从兄弟记录、历史解析、邮件记录或直连主机名泄露。

能隔离就用独立源站,源站防火墙收口到 Cloudflare 出口范围,并避免公开 origin.example.com 这类直连主机名,除非访问已受限。

Do not leave origin.example.com as DNS-only if it points to the same protected host
排障

同时看权威与递归答案

解析变更看起来不对时,同时比较 Cloudflare 权威答案和公共递归解析器答案。

权威答案表示 Cloudflare 当前在服务什么;递归答案表示用户可能还会从缓存拿到什么。TTL 过期前两者不一致是正常现象。

dig @ada.ns.cloudflare.com www.example.com A +short

这个工具能做什么

面向开发和运维日常改解析的浏览器本地 Cloudflare DNS 速查表。可以搜索 Cloudflare 特有规则:橙云代理与 DNS-only 的区别、Auto TTL、CNAME flatten、根域记录、通配符、MX/SPF/DKIM/DMARC、CAA、DNSSEC、NS 托管切换、zone 文件导入导出语法。把从 Cloudflare 控制台、Cloudflare API JSON 或简单 zone 文件里复制出来的记录粘进来,本地检查器会在保存前 提醒常见坑:把 MX/TXT 开成代理、重复 SPF、同名 CNAME 和其他记录混用、 迁移 TTL 太长、误把根域 CNAME 当成普通标准 zone 文件。全程不上传、不 查询外部接口,页面只是静态参考、可复制片段和生产变更前的风险提示。

工具细节

输入
文本 + 数值
页面会根据工具类型展示文本框、数值控件、文件选择或结构化输入。
输出
即时结果 + 复制 + 预览
结果区优先给出可操作结果,支持项会显示复制、下载或可视化预览。
隐私
浏览器本地处理
主工具逻辑未发现外部 API 调用,输入通常留在当前标签页内处理。
保存 / 分享
可分享链接状态
关键设置会进入 URL,复制链接后别人能复现同一组参数。
性能预算
首屏 JS ≤ 28 KB
没有声明 WASM 依赖,适合快速打开和移动端使用。
适用场景
开发运维 · 程序员
分类和职业标签用于推荐相关工具、组织内链,并帮助用户快速判断是否适合当前任务。

怎么用

  1. 1. 输入

    把内容粘贴或拖入工具面板。

  2. 2. 处理

    点击按钮,在浏览器内本地处理,文件不上传。

  3. 3. 复制 / 下载

    一键复制结果或下载到本地。

Cloudflare DNS 速查表 适合怎么用

适合在上传、交付、归档、客服排查前使用,也适合任何文件离开本机前的本地复核。

适合文件任务

  • 分享前检查文件类型、大小、元数据和明显不匹配信号。
  • 上传、归档、接收或审核前整理混合文件夹。
  • 敏感文件先留在浏览器里处理,不用交给账号型服务。

文件检查项

  • 不要只凭扩展名判断真实文件类型。
  • 文件发给客户、供应商或公开页面前,先看元数据。
  • 复制、转换或导出结果确认前,保留原文件。

下一步可以接着做

这些入口会把当前任务接到更完整的工具链里。

  1. 1 DNS 记录解释器 DNS 记录解释器,18 种常见记录(A/AAAA/CNAME/MX/TXT/SRV...)含语法、真实例子、常见坑。 打开
  2. 2 HTTP 头解析器 粘贴原始 HTTP 头,得到带逐头说明、重复与安全标记的整齐表格,浏览器本地运行 打开
  3. 3 curl 命令速查 curl 命令速查,80+ 条覆盖 GET/POST/认证/上传/下载/SSL/代理,真实例子和常见坑。 打开

真实使用场景

  • 保存 Cloudflare 记录前先过一遍

    发布前把 DNS 控制台里复制的几行记录粘进来。检查器会识别记录类型、 代理状态、TTL 选择,并提示 MX 被开成橙云、同名 CNAME 又混了 TXT 这类风险。评审人不用翻长截图,能直接看到变更前的简短结论。

  • 给网站迁移做低风险准备

    在把 www 或根域切到新源站前,把 TTL、代理状态、CNAME flatten 和 根域行为放在一页查清楚。速查表会提醒你提前降低 DNS-only TTL, 邮件记录保持 DNS-only,并用 Cloudflare 正确的根域模式,不要把所有 DNS 服务商都当成 Cloudflare。

  • 新增发信服务后修邮件 DNS

    新发信服务要求加 SPF、DKIM 和 DMARC。先搜邮件记录分类,复制正确 形态,再把现有 TXT 行粘进检查器,在 DMARC alignment 开始失败前 抓出重复 SPF 这种常见错误。

常见踩坑

  • 给 MX、TXT、SRV、CAA、NS 或 SOA 开橙云。它们应保持 DNS-only;正常代理候选只有 Web 流量用到的 A、AAAA、CNAME。

  • 新增邮件服务商后在同一个名字上发布两条 SPF TXT。应把所有发件源合进一条 v=spf1,否则收件方可能返回 SPF PermError。

  • 把 Cloudflare 的 CNAME flatten 当成所有 zone 文件都通用的语法。根域行为是服务商能力,导入导出时仍要逐条确认。

隐私说明

检查器完全本地运行,不会调用 Cloudflare、DoH 或任何外部 API。粘贴的 DNS 行可能包含源站 IP、内部服务名和验证 token,所以输入不会持久化, 也不会放进可分享的 URL 状态。

常见问题

类似工具组合

做你这行的人, 还会一起用这些。

Made by Toolora · 100% client-side · Updated 2026-06-13