LiteLLM 的 spend log 按 key 记了 token 和来源 IP,放在 Cloudflare Tunnel 后面时 IP 全是集群内地址。改用 pre-call hook 读 CF-Connecting-IP,对外的 key 另加别名和限流。
Posts for: #Cloudflare
边缘计算的运行时与存储模型
边缘节点上跑代码有 VM 级隔离、同进程 V8 isolate、microVM 三种做法,出现时间重叠,至今并存;存储上,Cloudflare 按读写模式分出最终一致的 KV、单实例的 Durable Objects 和带区域只读副本的 D1。
Cloudflare Workers 的 V8 isolate 隔离模型
Workers 把多租户代码放进同一进程的 V8 isolate,按 Cloudflare 的数字启动约 5 ms、内存约 3 MB;代价是只能跑 JavaScript 和 WebAssembly,没有真实文件系统和子进程,隔离靠进程级沙箱补足。
H5 应用容器与奖池的架构
H5 应用容器和奖池活动条由 Cloudflare Workers 上的容器页、overlay 和 EKS 里四个 Spring Boot 服务组成,结构由同源入口、一张凭证两处验签、钱只走交易平台、推送层不存状态和 overlay 固定入口发版五条决策定下。
用 external-dns 自动创建 DNS 记录:source、target、所有权登记,以及两个偏危险的默认值
hostname 已经写在 Ingress 或 HTTPRoute 里,再去 DNS 那边手建一条记录,等于给集群状态留了一份要同步维护的副本。交给 external-dns 的代价是自己定三件事:读哪种资源、target 指向哪里、哪些记录归这个实例。
用 external-dns 接管 homelab 的子域名 DNS
两个 K3s 集群的子域名 DNS 从 Terraform 手改交给 external-dns 之后,加一个子域名只剩一步,真正的难点是把既有记录零停机迁过去,得先预埋 ownership TXT。
Oracle Cloud K3s 迁移到 Cilium:一次把网络、密钥和状态数据都翻出来的升级
oracle-k3s 从 Flannel 换到 Cilium,翻出 QUIC 超时、Secret 供应链断裂、健康检查和连接串失效、PVC 数据回灌四类问题,哪些复杂度值得保留也因此重新排了序。
用 Cloudflare WAF 为双 K3s 集群补一层边缘防护
在 Homelab 的 Cloudflare Terraform 配置里补一层 WAF:Zone 安全设置、自定义规则、认证端点的速率限制,一次配置同时护住 homelab 和 oracle-k3s 的子域名入口。
Homelab 架构梳理:双 K3s 集群的 IaC 与 GitOps 实践
这套 Homelab 目前的架构分五层:Proxmox 和 Oracle Cloud 两个集群打底,Terraform 加 Ansible 管基础设施,ArgoCD 管部署,Tailscale、Cloudflare、Vault 和 ZITADEL 负责打通与鉴权。
Cloudflare 保护源站的几层原理:Anycast、分层缓存与请求合并
结合 Homelab 场景,整理 Anycast、分层缓存、请求合并等能力是怎样在背后帮助保护和减压源站的。