Por que Cloudflareを使うのか、登録事業者の標準DNSの代わりに

このテキストは、勤務先で遭遇したトラブル後に書きました。サブドメインを登録する必要があり、Cloudflareのパネルでレコードを探したところ何も見つからず、チームにどこに向いているのか尋ねたところ、すべてがドメイン事業者を経由しているという回答でした。

GoDaddy、Namecheap、Registro.br などのドメイン登録事業者でドメインを登録すると、デフォルトでネームサーバーのペアが設定されています。動作はしますが、「動作する」と「本番環境に最適である」は別物であり、これらのネームサーバーをCloudflareのものに変更することは、プロジェクトにおいて最も費用対効果の高い変更の1つです。

ネームサーバーを変更すると何が変わるか

ドメイン登録事業者はDNSの解決だけが必要です。Aレコード、CNAMEレコード、MXレコードなどを公開し、クエリに応答します。その背後にあるインフラストラクチャは事業者によって大きく異なり、グローバルなレイテンシや攻撃耐性に最適化されていることはほとんどありません。なぜならそれが彼らの主力製品ではないからです。

CloudflareはDNS、CDN、DDoS緩和を事業の中心としてネットワークを構築しており、それが具体的な数字に表れています。Anycastネットワークは330以上の都市をカバーしているため、DNSクエリやHTTPリクエストは世界の反対側にある中央サーバーではなく、ユーザーに物理的に最も近いPoPで応答されます。現在、Cloudflareはインターネット上の全ウェブサイトの約23%に対応しています。

技術的な利点

Anycastがすべてを支えています。「DNSサーバー」は存在せず、PoPの1つが利用できなくなると、トラフィックは自動的に最も近いPoPにルーティングされます。これにより、解決のレイテンシとダウンタイムのリスクが低減されます。同じアーキテクチャと低いTTLの組み合わせにより、変更の伝播も加速されます。変更されたDNSレコードは通常数分で有効になりますが、多くの従来のドメイン登録事業者では数時間を待つのが一般的です。

セキュリティ面で違いが最も明確になります。無料プランにはすでに、proxiedトラフィックに対する無制限のDDoS緩和が含まれており、ネットワーク層とアプリケーション層の両方の攻撃をカバーします。従来のドメイン登録事業者にはこのレイヤーがありません。名前を解決して終わりで、攻撃を吸収するためにトラフィックの前に立つことはありません。さらに、SQLインジェクションやXSSなどの一般的な攻撃に対する管理されたルールを持つWAFが付属しています(カスタムルールやルートごとの微調整は有料プランですが、基本的な保護は無料で含まれています)。

プロキシモード(オレンジ色の雲)を有効にすると、CloudflareはCDNとしても機能します。静的コンテンツはエッジで配信され、訪問者に近く、オリジンサーバーに直接アクセスする必要がなくなります。これによりバックエンドの負荷が軽減され、特にサイトがホストされているデータセンターから遠く離れた場所からアクセスする場合に読み込み時間が改善されます。

整合性の面では、DNSSECの有効化は簡単で、DNS応答に暗号署名を追加し、スプーフィングやキャッシュポイズニングを困難にします。多くのドメイン登録事業者もDNSSECを提供していますが、すべてではなく、設定がより煩雑な場合が多いです。Universal SSLはもう1つの古典的な問題を解決します。proxiedドメインの証明書を自動的に発行・更新し、オリジンサーバーに触れる必要がありません。これにより、証明書の期限切れが驚きの原因になることがなくなります。

パネルでは、トラフィック量、地理的起源、ブロックされた脅威、パフォーマンスを1か所で確認できます。これはほとんどのドメイン登録事業者が提供していないものです(せいぜい基本的なDNSクエリログのみ)。すでにCloudflareをCDN、WAF、Zero Trustに使用している場合、DNSも一緒にすることで、変更のために2つの事業者を切り替える必要がなくなります。

DNSをドメイン登録事業者に残しておくのが理にかなっている場合

すべてのケースでCloudflareが必要なわけではありません。ドメインが関連するトラフィックを持つ公開サービスを指していない場合(例:内部メールのみ、またはVPN経由でアクセスされるシステム)、プロキシとCDNの追加レイヤーはあまり価値を追加しません。一部のホスティング事業者も、特定の自動設定機能のために独自のDNSの使用を要求しており、そのような場合はすべてを同じ場所に残すことで運用が簡素化されます。しかし、これらは例外です。公開トラフィックを持つ大多数のサイトでは、ネームサーバーをCloudflareに移行することで、パフォーマンス、セキュリティ、可視性の向上が無料プランでコストなしで得られ、いつでも元に戻すことができます。

変更する価値はあるか?

ドメイン登録事業者のDNSを使用することは間違いではありませんが、グローバルanycastネットワーク、DDoS保護、CDN、WAF、無料のSSLといった利点を残したままになります。これらはまさにそれに特化した事業者でデフォルトで公開されています。可用性とパフォーマンスに依存する大多数のプロジェクトにとって、この変更は半日の作業で済み、その後の毎日が報われるものです。

何か設定したと思っていた場所とは別の場所にあった、という経験はありますか?