2026-07-28
来源: blog.cloudflare.com
20
互联网中断并不只有一种形态。自然灾害可能同时破坏供电、移动基站和海底光缆;政府要求的网络关闭往往在行政边界内迅速生效;DNSSEC 密钥轮换失误则可能让服务器仍然在线,却让启用验证的用户无法解析域名。Cloudflare Radar 对 2026 年第二季度流量遥测的分析,展示了这些事件如何以不同方式影响全球连接。 对运维团队而言,关键问题不是只确认“...
2026-07-28
来源: oschina.net
13
Cloudflare 重构了 AI 爬虫管控体系:原先“一键拦截所有 AI 机器人”的总开关,被拆成 Search、Agent、Training 三个独立选项,而且包括免费版在内的客户都可以分别配置。变化看似只是多了几个开关,实质上却把一个模糊的“是否允许 AI”问题,变成了三种目的、三套收益与三类风险的访问决策。 三段式分类最重要的价值,是把访问者身...
2026-07-27
来源: blog.cloudflare.com
21
复杂隐私协议最难调试的地方,往往不是 HTTP 业务接口本身,而是请求封装、中继转发、密钥配置和网关解封装组成的完整链路。开源的 pvcli 试图提供一种更接近 curl 的命令行体验,让开发者可以更直接地测试 OHTTP 等隐私协议,而不必每次都编写临时客户端。 curl 擅长构造 HTTP 请求、设置请求头并展示响应,但 OHTTP 测试通常多了一...
2026-07-25
来源: blog.cloudflare.com
31
BGP 的 属性看起来只是路由选择中的一个细节,却可能成为 Transit 提供商影响流量路径的工具。通过深入测试,研究发现,接近 70% 的 BGP 路径经历过 Transit 提供商对 的改写。问题不在于某一条路由是否被修改,而在于这种做法会把局部商业策略传导到全球路由选择中。 BGP 用于表示某条路由进入 BGP 的来源方式,常见取值包括: :通...
2026-07-24
来源: blog.cloudflare.com
40
一个本应由边缘缓存直接返回的页面,有时会因为源站响应中的 或 被重新送回源站。麻烦在于,这些响应头可能来自旧框架、共享中间件或无法立即修改的托管服务。Cache Response Rules 提供了一个更合适的控制点:在响应进入缓存决策流程时修正这些头部,而不必先改造源站。 排查缓存未命中时,开发者通常先检查 URL、查询参数和缓存键。但缓存系统除了判...
2026-07-23
来源: istio.io
14
Istio 的镜像仓库迁移方案发生了重要变化:原计划作为长期统一入口的 将与 一样,在 2026 年末停止服务。Istio 镜像仍会发布到 ,项目也计划增加更多镜像站点。对集群管理员来说,真正要做的不是记住又一个仓库地址,而是尽快找出旧引用、修改安装配置,并为镜像拉取增加一层可控的缓存。 原本被设计成一个由 Cloudflare Worker 提供的 ...
2026-07-21
来源: blog.cloudflare.com
38
大型足球赛事不只是体育直播,也是一次全球互联网行为实验。对 2026 世界杯期间全球 HTTP 流量的分析显示,开球时间、流媒体观看习惯、半场休息和补水暂停会改变用户访问网站与在线服务的节奏。深夜比赛可能推高特定时区的夜间活动,而比赛间隙则会形成短促、集中的浏览峰值。 互联网流量通常有稳定的昼夜周期:工作日白天偏向办公和商业服务,晚间转向视频、社交与娱...
2026-07-21
来源: blog.cloudflare.com
21
Cloudflare Internal DNS 现已正式可用。它把私有网络需要的权威 DNS 与递归 DNS 放到 Cloudflare 的全球网络上,并与 Zero Trust、网络服务和公共 DNS 使用同一套控制平面。对同时维护办公网络、云上 VPC、数据中心和远程接入的团队来说,这项变化的重点不只是“多了一个 DNS 产品”,而是内部域名解析终...
2026-07-18
来源: blog.cloudflare.com
25
WordPress 安全团队披露了两个高危漏洞后,Cloudflare 已部署两条新的 WAF 规则,为使用受影响 WordPress 版本的 Cloudflare 客户提供防护。这个动作能缩短漏洞披露与站点修复之间的暴露窗口,但它不能替代版本升级:站点管理员仍应尽快更新到已修补的 WordPress 版本。 WAF 位于访问者与 WordPress ...
2026-07-14
来源: blog.cloudflare.com
27
一次失败的 DNSSEC 密钥轮换让 顶级域名无法通过验证。为了恢复解析,1.1.1.1 临时部署了负信任锚(Negative Trust Anchor,NTA),绕过故障区域的 DNSSEC 验证。与过去不同的是,这次客户端不必只相信解析器运营方的公告:DNS 响应会携带 EDE 33,明确说明验证已被绕过。 这项变化没有消除 DNSSEC 故障,却...