Configuration de Cloudflare en tant que fournisseur DNS externe
Cloudflare peut gérer les enregistrements DNS de votre domaine à la place de votre fournisseur DNS actuel. En plus de l’hébergement DNS, il peut servir de proxy pour le trafic de votre site web, lui fournir un certificat SSL et filtrer les requêtes malveillantes. Ce guide explique comment transférer la gestion DNS d’un domaine vers Cloudflare tout en conservant le fonctionnement de votre site web et de votre messagerie.
Ce qui change
Le transfert de la gestion DNS vers Cloudflare ne transfère ni l’enregistrement du domaine ni votre site web. Le domaine reste chez votre registrar actuel, les fichiers du site restent sur votre serveur et le transfert de la gestion DNS ne modifie pas l’adresse IP de votre serveur. Seuls les serveurs de noms du domaine changent : après le transfert, Cloudflare répond aux requêtes DNS et vous gérez tous les enregistrements DNS depuis le tableau de bord Cloudflare. La messagerie continue de fonctionner si ses enregistrements DNS sont transférés correctement.
Préparation
Avant de commencer, vous avez besoin de :
- un domaine et d’un accès au panneau de gestion de votre registrar ;
- un compte Cloudflare, l’offre Free suffit ;
- l’adresse IP ou le nom d’hôte utilisé par votre site web, par exemple celui d’un VPS ou d’un serveur dédié INTROSERV.
Ouvrez les paramètres DNS du domaine chez votre fournisseur DNS actuel et enregistrez une copie de tous les enregistrements : A, AAAA, CNAME, MX, TXT, SRV, CAA et autres. Vous pourrez les comparer avec les enregistrements que Cloudflare importe.
Si DNSSEC est activé pour le domaine, désactivez-le et supprimez les enregistrements DS existants chez votre registrar avant de modifier les serveurs de noms. Sinon, les requêtes DNS du domaine peuvent échouer après le transfert. Lorsque le domaine est actif dans Cloudflare, vous pouvez y activer DNSSEC et ajouter le nouvel enregistrement DS chez votre registrar.
Ajoutez le domaine à Cloudflare
Connectez-vous au tableau de bord Cloudflare. Sur la page d’accueil du compte, saisissez le nom de domaine sans www dans le champ Add a domain, par exemple example.com, puis cliquez sur Connect. Sur la page Connect your domain, laissez Automatic dans le champ Import DNS records et cliquez sur Continue.

Choisissez une offre. L’offre Free comprend le DNS faisant autorité, le proxy Cloudflare et Universal SSL. Sauf si vous avez besoin de fonctionnalités disponibles uniquement avec une offre payante, cliquez sur Select plan sous Free.

Vérifiez les enregistrements DNS
Cloudflare effectue une analyse rapide des enregistrements DNS et affiche ceux qu’il trouve. L’analyse vérifie les types et noms d’enregistrements courants et peut donc ignorer certains enregistrements personnalisés ou rares. Comparez la liste avec la copie que vous avez enregistrée et ajoutez les enregistrements manquants avec Add record.

Vérifiez attentivement les enregistrements les plus importants :
- les enregistrements A et AAAA du site web doivent pointer vers le bon serveur, et ses enregistrements CNAME vers le bon nom d’hôte ;
- les enregistrements MX et les enregistrements DNS utilisés par votre serveur de messagerie doivent correspondre à l’ancienne configuration, sinon la distribution des e-mails s’arrêtera ;
- les enregistrements TXT utilisés pour SPF, DKIM, DMARC, la vérification du domaine et d’autres services doivent être transférés sans modification.
Choisissez entre Proxy et DNS uniquement
Configurez les enregistrements DNS et leur statut de proxy avant de modifier les serveurs de noms. Cloudflare permet de définir le statut de proxy pour les enregistrements A, AAAA et CNAME :
- Proxied : les visiteurs se connectent à Cloudflare, qui transmet ensuite les requêtes à votre serveur. L’adresse IP réelle du serveur est masquée et le certificat SSL Cloudflare ainsi que les fonctionnalités de protection sont actifs ;
- DNS only : Cloudflare répond uniquement aux requêtes DNS avec l’adresse IP réelle de votre serveur et les visiteurs se connectent directement au serveur.
Utilisez Proxied pour les enregistrements du site web, par exemple example.com et www. Cloudflare active par défaut le proxy pour tous les enregistrements A et CNAME importés, y compris des enregistrements tels que mail et ftp : passez donc ces enregistrements en DNS only. Le proxy Cloudflare standard est destiné au trafic HTTP et HTTPS et ne prend pas en charge des services tels que SSH, SMTP ou FTP. Utilisez DNS only pour les noms d’hôte des serveurs de messagerie, SSH, FTP, des serveurs de jeux et d’autres services qui ne sont pas des sites web.
Le certificat SSL edge de Cloudflare est utilisé lorsque le trafic HTTPS passe par le proxy Cloudflare. Avec DNS only, les visiteurs se connectent directement à votre serveur : celui-ci doit donc disposer de son propre certificat SSL pour HTTPS.
Si vous utilisez le proxy pour votre site web, vérifiez le mode de chiffrement après l’activation du domaine. Ouvrez SSL/TLS, puis Overview, et cliquez sur Configure. Par défaut, Cloudflare utilise le mode SSL/TLS automatique et choisit le mode le plus sécurisé pris en charge par votre serveur. Pour définir manuellement le mode lorsque votre serveur possède un certificat SSL valide, par exemple délivré par Let's Encrypt, sélectionnez Full (Strict) et cliquez sur Save : la connexion entre Cloudflare et le serveur est alors chiffrée et le certificat est vérifié. Évitez le mode Flexible si votre site redirige HTTP vers HTTPS, car cette combinaison provoque une boucle de redirection.

Modifiez les serveurs de noms
Lorsque les enregistrements sont prêts, cliquez sur Continue to activation. Cloudflare affiche deux serveurs de noms attribués à votre domaine, par exemple ada.ns.cloudflare.com et bob.ns.cloudflare.com. Les noms diffèrent pour chaque compte. En dessous, Cloudflare liste les serveurs de noms actuels du domaine que vous devez supprimer.

Ouvrez le panneau de contrôle de votre registrar, recherchez les paramètres des serveurs de noms (NS) du domaine et remplacez les serveurs de noms actuels par les deux serveurs de noms Cloudflare. Supprimez tous les autres serveurs de noms et enregistrez les modifications.
Cloudflare vérifie automatiquement les serveurs de noms. Vous pouvez également lancer manuellement la vérification depuis la page Overview du domaine. La modification prend généralement effet en quelques heures, mais peut prendre jusqu’à 24 heures. Une fois terminée, le domaine obtient le statut Active dans le tableau de bord et Cloudflare vous envoie un e-mail.
Vérifiez le résultat
Pour vérifier le DNS du domaine, exécutez sous Linux ou macOS :
dig NS example.com +short dig A example.com +short dig MX example.com +short
Sous Windows :
nslookup -type=ns example.com nslookup -type=a example.com nslookup -type=mx example.com
La requête NS doit retourner les deux serveurs de noms Cloudflare. La requête MX doit retourner les serveurs de messagerie que vous utilisez pour le domaine : si vous n’avez pas changé de fournisseur de messagerie, ils doivent correspondre aux enregistrements MX de l’ancienne configuration. Pour un site web utilisant le proxy, la requête A retourne les adresses Cloudflare au lieu de l’adresse IP de votre serveur. C’est normal. Ouvrez ensuite le site web dans un navigateur et envoyez un e-mail de test à une adresse du domaine.
Après le transfert, gérez tous les enregistrements DNS du domaine dans Cloudflare. Les modifications effectuées chez l’ancien fournisseur DNS n’ont plus aucun effet.
Si quelque chose ne fonctionne pas
Si le domaine reste au statut Pending pendant plus de 24 heures, vérifiez que les serveurs de noms définis chez le registrar correspondent exactement aux deux serveurs de noms attribués par Cloudflare et qu’aucun autre serveur de noms ne reste configuré. Si DNSSEC était activé, assurez-vous que l’ancien enregistrement DS a été supprimé.
Si le site web ne s’ouvre pas, vérifiez les enregistrements A, AAAA ou CNAME du site ainsi que le mode de chiffrement SSL/TLS. Une boucle de redirection signifie généralement que le mode Flexible est utilisé avec une redirection vers HTTPS sur le serveur.
Si la messagerie ne fonctionne plus, comparez les enregistrements MX, TXT et ceux du serveur de messagerie dans Cloudflare avec la copie que vous avez enregistrée. L’enregistrement DNS du serveur de messagerie, par exemple l’enregistrement A ou AAAA de mail.example.com, doit être défini sur DNS only, car le proxy Cloudflare standard ne prend pas en charge le trafic SMTP.
Si un sous-domaine ne fonctionne pas, vérifiez que son enregistrement existe dans Cloudflare. L’analyse rapide ignore souvent les sous-domaines : ajoutez donc leurs enregistrements manuellement.