标签

平台工程

从流量断崖到 DNSSEC 故障:解读 2026 年第二季度重大互联网中断

来源: blog.cloudflare.com 20
互联网中断并不只有一种形态。自然灾害可能同时破坏供电、移动基站和海底光缆;政府要求的网络关闭往往在行政边界内迅速生效;DNSSEC 密钥轮换失误则可能让服务器仍然在线,却让启用验证的用户无法解析域名。Cloudflare Radar 对 2026 年第二季度流量遥测的分析,展示了这些事件如何以不同方式影响全球连接。 对运维团队而言,关键问题不是只确认“...

用 pvcli 把 OHTTP 隐私协议测试拉回命令行

来源: blog.cloudflare.com 22
复杂隐私协议最难调试的地方,往往不是 HTTP 业务接口本身,而是请求封装、中继转发、密钥配置和网关解封装组成的完整链路。开源的 pvcli 试图提供一种更接近 curl 的命令行体验,让开发者可以更直接地测试 OHTTP 等隐私协议,而不必每次都编写临时客户端。 curl 擅长构造 HTTP 请求、设置请求头并展示响应,但 OHTTP 测试通常多了一...

当 Transit 提供商改写 BGP ORIGIN:一个小属性如何影响全球路由

来源: blog.cloudflare.com 33
BGP 的 属性看起来只是路由选择中的一个细节,却可能成为 Transit 提供商影响流量路径的工具。通过深入测试,研究发现,接近 70% 的 BGP 路径经历过 Transit 提供商对 的改写。问题不在于某一条路由是否被修改,而在于这种做法会把局部商业策略传导到全球路由选择中。 BGP 用于表示某条路由进入 BGP 的来源方式,常见取值包括: :通...

在响应进入缓存前修正响应头:Cache Response Rules 的价值与实践

来源: blog.cloudflare.com 41
一个本应由边缘缓存直接返回的页面,有时会因为源站响应中的 或 被重新送回源站。麻烦在于,这些响应头可能来自旧框架、共享中间件或无法立即修改的托管服务。Cache Response Rules 提供了一个更合适的控制点:在响应进入缓存决策流程时修正这些头部,而不必先改造源站。 排查缓存未命中时,开发者通常先检查 URL、查询参数和缓存键。但缓存系统除了判...

从开球到补水暂停:2026 世界杯如何重塑全球互联网流量

来源: blog.cloudflare.com 39
大型足球赛事不只是体育直播,也是一次全球互联网行为实验。对 2026 世界杯期间全球 HTTP 流量的分析显示,开球时间、流媒体观看习惯、半场休息和补水暂停会改变用户访问网站与在线服务的节奏。深夜比赛可能推高特定时区的夜间活动,而比赛间隙则会形成短促、集中的浏览峰值。 互联网流量通常有稳定的昼夜周期:工作日白天偏向办公和商业服务,晚间转向视频、社交与娱...

Cloudflare Internal DNS 正式可用:把私有域名解析纳入统一网络控制面

来源: blog.cloudflare.com 22
Cloudflare Internal DNS 现已正式可用。它把私有网络需要的权威 DNS 与递归 DNS 放到 Cloudflare 的全球网络上,并与 Zero Trust、网络服务和公共 DNS 使用同一套控制平面。对同时维护办公网络、云上 VPC、数据中心和远程接入的团队来说,这项变化的重点不只是“多了一个 DNS 产品”,而是内部域名解析终...

Cloudflare WAF 新增规则拦截 WordPress 高危漏洞,但升级仍是关键

来源: blog.cloudflare.com 26
WordPress 安全团队披露了两个高危漏洞后,Cloudflare 已部署两条新的 WAF 规则,为使用受影响 WordPress 版本的 Cloudflare 客户提供防护。这个动作能缩短漏洞披露与站点修复之间的暴露窗口,但它不能替代版本升级:站点管理员仍应尽快更新到已修补的 WordPress 版本。 WAF 位于访问者与 WordPress ...

AI 让代码变便宜之后,如何重新计算“答应这个需求”的成本

来源: github.blog 33
生成式 AI 显著压低了编写代码的时间成本,但它没有替团队承担代码合并后的责任。测试、评审、部署、监控、安全更新、故障处理和最终下线仍然需要工程师完成。因此,评估一个需求是否“便宜”,不能只看完成首个版本需要几小时,还要计算它会在未来几年里制造多少持续工作。 过去,团队拒绝一个边缘需求,常见理由是“开发要两周”。当 AI 能快速生成接口、页面、测试框架...

Shipyard:Slack 如何推进下一代 EC2 平台现代化

来源: slack.engineering 38
Slack 正在持续改造其 Amazon EC2 实例的运行方式。此前,他们已经把单一 Chef 栈演进为具备容错能力的多栈架构,并引入版本化 cookbook 部署与更安全的晋级流程;名为 Shipyard 的下一代 EC2 平台,则延续了这条现代化路线:把实例交付从零散的配置操作,逐步变成可版本化、可验证、可回退的平台流程。 需要说明的是,来源摘要...

从 .AL DNSSEC 故障看 EDE 33:解析器绕过验证时不再保持沉默

来源: blog.cloudflare.com 28
一次失败的 DNSSEC 密钥轮换让 顶级域名无法通过验证。为了恢复解析,1.1.1.1 临时部署了负信任锚(Negative Trust Anchor,NTA),绕过故障区域的 DNSSEC 验证。与过去不同的是,这次客户端不必只相信解析器运营方的公告:DNS 响应会携带 EDE 33,明确说明验证已被绕过。 这项变化没有消除 DNSSEC 故障,却...