Cloudflare

☁️ 域名与 CDN 一站式运维

通过 Cloudflare API 管理域名、DNS、SSL、防火墙规则、隧道及分析数据,适合运维自动化与域名基础设施管理。

收藏
8k
安装
2.9k
版本
1.5.0
CLS 安全性认证2026-08-05
点击查看完整报告 >

使用说明

核心功能

Cloudflare Skill 提供通过官方 API 对 Cloudflare 基础设施的完整管理能力,封装于 scripts/cf.sh 脚本中,无需额外安装依赖即可调用 curl、jq 完成各类操作。

核心能力覆盖

| 领域 | 功能 |
|------|------|
| **DNS 管理** | A/AAAA/CNAME/MX/TXT 等记录的增删改查、批量导入导出、代理状态切换 |
| **SSL/TLS** | 获取及设置 SSL 模式(off/flexible/full/strict) |
| **缓存控制** | 按 URL 或全站清除缓存 |
| **防火墙** | 规则列表查看(修改需二次确认) |
| **隧道** | Cloudflare Tunnel 的创建、删除、查询(需 ACCOUNT_ID) |
| **分析** | 获取区域流量分析数据 |

显著优点

  • 原子化 CLI 设计:每个命令独立清晰,适合脚本编排与 CI/CD 集成
  • 安全双因素:内置操作分级,删除类操作强制要求用户确认
  • 代理感知:明确区分 orange cloud(CDN/WAF 保护)与 grey cloud(纯 DNS)

潜在局限

  • 依赖 CLOUDFLARE_API_TOKEN 环境变量,无交互式 Token 获取流程
  • Tunnel 操作需额外 CLOUDFLARE_ACCOUNT_ID,配置链路略长
  • 无内置状态回滚机制,误操作后需人工介入恢复

适合人群

  • DevOps/SRE 工程师进行域名基础设施即代码管理
  • 需要批量操作多域名 DNS 的托管服务商
  • 希望通过 CLI 快速诊断 CDN/SSL 问题的技术团队

风险提示

  • 权限敏感:API Token 通常具备 Zone 或 Account 级写权限,泄露可导致域名劫持
  • 破坏性操作dns-deletessl-set 等命令直接影响线上流量,脚本误执行风险高
  • TTL 策略:显式 TTL 设置不当可能导致 DNS 缓存过长,紧急变更延迟生效

安全解读

核心用法

Cloudflare Skill 是一套面向运维工程师和开发者的基础设施管理工具,通过封装 Cloudflare 官方 API,提供完整的域名生命周期管理能力。用户可通过统一的 cf.sh 脚本执行所有操作,涵盖 Zone 管理、DNS 记录增删改查、SSL 模式配置、缓存清除、防火墙规则管理以及 Cloudflare Tunnel 隧道运维等核心功能。

使用流程上,首先需要配置 CLOUDFLARE_API_TOKEN 环境变量完成认证,可选配置 CLOUDFLARE_ACCOUNT_ID 用于隧道操作。脚本设计遵循 Unix 哲学,所有命令支持管道组合,便于集成到 CI/CD 流程或自动化脚本中。典型场景包括:快速指向服务器(创建 A/CNAME 记录并启用代理)、企业邮箱部署(配置 MX/TXT 记录)、SSL 安全加固(切换至 strict 模式)、以及内网穿透(创建 Cloudflare Tunnel)。

显著优点

1. 零外部依赖:仅依赖系统标准工具 curljqopenssl,无需安装 Node.js、Python 等运行时环境,可在任何 Linux/macOS 服务器直接部署。
2. 功能完整性:覆盖 Cloudflare 控制台 90% 以上的常用操作,从基础的 DNS 管理到高级的 Zero Trust 隧道配置,单工具链满足多层级需求。

3. 安全通信:所有 API 调用强制使用 HTTPS/TLS 1.2+,采用 Bearer Token 认证,无凭证硬编码风险。

4. 批量操作支持:提供 dns-export/dns-import 实现记录批量迁移,适合域名迁移、灾备演练等场景。

5. 透明可控:纯 Bash 实现,代码完全可读,无黑盒逻辑,便于安全审计和二次定制。

潜在缺点与局限性

1. 交互式体验弱:纯 CLI 设计,无交互式向导,对不熟悉 Cloudflare 术语的新手存在学习曲线。
2. 错误处理依赖 jq:JSON 解析强依赖 jq,若目标系统未预装或版本过旧会导致功能异常。

3. 速率限制暴露:直接调用 API,未做请求节流封装,高频操作可能触发 Cloudflare 速率限制。

4. T3 来源风险:由个人开发者维护,非 Cloudflare 官方出品,长期更新承诺和 SLA 无保障。

5. 功能边界明确:不支持 Registrar 域名购买、SSL 证书上传等高级功能,复杂场景需回退官方工具。

适合的目标群体

  • DevOps/SRE 工程师:需要将域名管理集成到 Terraform/Ansible 流水线,或编写自动化运维脚本
  • 全栈开发者:个人项目部署时快速配置 DNS、SSL,避免登录 Web 控制台
  • 中小企业技术负责人:管理少量域名资产,追求轻量工具而非企业级 SaaS 平台
  • 云原生爱好者:配合 Cloudflare Tunnel 实现家庭服务器公网暴露、内网穿透实验

使用风险

  • 凭证泄露风险:API Token 通过环境变量传递,共享服务器或 CI 日志中可能意外暴露,建议配合密钥管理服务使用
  • 误操作风险dns-deletessl-set 等破坏性操作无二次确认机制,自动化脚本中需谨慎测试
  • 供应链单点:完全依赖 Cloudflare API 可用性,若官方服务故障或 API 变更,工具将失效
  • 权限放大隐患:用户可能为方便使用全局 API Key,违背最小权限原则,建议按 Zone 创建受限 Token

Cloudflare 内容

references文件夹
scripts文件夹
手动下载zip · 6.9 kB
api-guide.mdtext/markdown
请选择文件