域名独立控制说明
一句话版:子域名和 CNAME 是两扇各自独立的门——你家正门坏了可以先关上,招牌侧门照常营业,不用把整栋楼都歇了。
一、两个独立开关
隧道设置 → 域名访问 区域,一行两个开关:
域名访问
子域名 [开/关] ← 只管平台分配的隧道域名
CNAME [开/关] ← 只管你绑定的 CNAME 域名
两个开关互不隶属、默认都开,怎么组合都行。
二、四种组合对照表
| 子域名 | CNAME | 结果 |
|---|---|---|
| 开 | 开 | 两个域名都能访问(默认) |
| 开 | 关 | 只走隧道域名,CNAME 拒绝 |
| 关 | 开 | 只走 CNAME,隧道域名拒绝 |
| 关 | 关 | 域名访问全停(端口直连不受影响) |
三、工作原理:各查各的账
请求到达时,网关先认"这客人是从哪扇门进来的",再看对应的开关:
- 请求带着目标域名进来;
- 网关判断它是"隧道域名(子域名)"还是"CNAME 域名";
- 命中哪类,就只查哪类开关:
- 开着 → 接着做协议(HTTP/HTTPS)检查,通过就放行;
- 关着 → 直接拒绝,这扇门今天不营业。
访问 subdomain.xxx.com → 查「子域名」开关 → 开则放,关则拒
访问 yourname.com → 查「CNAME」开关 → 开则放,关则拒
因为各查各的账,关掉 CNAME 绝不影响隧道域名,反之亦然。
四、什么时候这么玩
- 默认全开,两个门平时都留着;
- 想让对外只有一个固定入口:关掉不用的那个门,暴露面更小、更整洁;
- 某个门出状况(证书不对、域名被仿冒、流量诡异):只关这一扇门先止血,另一个门继续接客,隧道本体不用动——把"连坐"变"单罚"。
五、和各开关的关系速查
| 开关组 | 管什么 | 怎么配合 |
|---|---|---|
| 域名访问(本文) | 哪个域名入口能进 | 按入口拦截,第一道检查 |
| Web 协议 | 走 HTTP 还是 HTTPS | 入口放行后按协议再过一道 |
| 端口访问 | 域名:端口 直连 | 和域名访问井水不犯河水 |
| 各种 IP 白名单 | 从哪个来源 IP 来 | 入口放行后再查 IP,见 Web IP 白名单说明 |
记住内网云:子域名和 CNAME,两扇门两把锁;谁出问题关谁,另一个门照常营业。