NS 接続と CNAME 接続、サービスリージョン、DNS レコード、トラブルシューティングなど、ESA へのウェブサイト接続に関するよくある質問です。
ウェブサイト接続のメリット
Alibaba Cloud ESA では、ウェブサイト (ルートドメイン + 全てのサブドメイン) を管理単位としています。主なメリット:
一元管理と運用の簡素化
ESA は、ルートドメインとそのすべてのサブドメイン、およびそれらの設定をまとめた「ウェブサイト」を管理単位として使用します。サブドメインを個別に追加する必要がある従来のプロバイダーとは異なり、ESA では、単一のページからすべてのルートドメインを管理できます。
一度の設定で、すべてのサブドメインに適用
ESA ウェブサイト内では、DNS レコード、キャッシュ設定、セキュリティルールなどの設定変更がすべてのサブドメインに自動的に適用されます。これにより、サブドメインごとの設定が不要になり、均一なパフォーマンスとセキュリティポリシーが確保されます。
効率的な DNS 管理
ESA を使用すれば、プラットフォームを切り替えることなく、ウェブサイト内で直接 DNS レコードを設定・管理できます。
セキュリティの強化
example.comなどのルートドメインを接続すると、セキュリティ管理が一元化されます。ESA は DDoS 防御と Web アプリケーションファイアウォール (WAF) を提供し、これらの設定はすべてのサブドメインに自動的に適用されます。ウェブサイトパフォーマンスの向上
ESA は、グローバルに分散されたネットワークを介してリクエストを最寄りのポイントオブプレゼンス (POP) にルーティングすることで、ロード時間を短縮します。ウェブサイト内のすべてのサブドメインに、この高速化が自動的に適用されます。
容易な監視と分析
ESA は、アクセスデータ、トラフィック、パフォーマンス指標をリアルタイムで監視し、ボトルネックやセキュリティ脅威を迅速に特定するのに役立ちます。
DNS レコード、キャッシュ、セキュリティを一元的に管理するために、ルートドメイン(example.com など)を使用してウェブサイトを ESA に接続することを推奨します。
サブドメインをウェブサイトとして追加
Entrance plan は、サブドメインをウェブサイトとして追加することに対応していません。この機能を使用するには、別のプランにアップグレードしてください。
クイックスタート ガイドに従って、NS 方式で ESA にウェブサイト
api.example.comを追加します。Web サイトを追加した後、概要 ページに移動します。ESA によって 2 つの NS レコード値が割り当てられます。ドメインの DNS プロバイダーで、これら 2 つの NS レコードを追加する必要があります。
ドメインの DNS プロバイダーで、2 つの NS レコードを追加します。次の手順では、Alibaba Cloud DNS を例として NS レコードの追加方法を説明します。設定手順は他の DNS プロバイダーでも同様です。
Alibaba Cloud DNS コンソールにログインします。
[パブリックゾーン] ページで、ルートドメイン
example.comを見つけ、右側の列の [設定] をクリックします。[レコードの追加] をクリックし、[レコードタイプ] を NS に、[ホスト名] を
apiに、[レコード値] をステップ 2 で ESA によって割り当てられた NS レコード値に設定します。その他のパラメーターはデフォルト値のままにします。[OK] をクリックして完了します。
DNS プロバイダーでNS レコードを追加した後、ESA コンソールに戻り、サイトの概要 ページに移動して、NS を認証 をクリックします。検証が完了すると、サブドメイン
api.example.comをウェブサイトとして ESA に接続できます。
ウェブサイト追加時にドメイン名を誤入力した場合、ドメイン名を変更できますか?
ESA は、ウェブサイト追加後のドメイン名変更に対応していません。ドメイン名を誤って入力した場合 (例:www プレフィックスを余分に付けた場合) は、現在のウェブサイトを削除して、正しいドメイン名で再度追加してください:
サイト管理 ページで対象のウェブサイトを見つけ、削除 をクリックして現在のウェブサイトを削除します。
ウェブサイトを削除しても、購入済みプランには影響しません。プランはウェブサイトから自動的に紐付けが解除されます。
[Add Website] をクリックし、正しいドメイン名を入力します。
プラン選択の手順で、[Purchased Plans] タブに切り替え、先ほど紐付けが解除されたプランを選択します。
NS と CNAME の違い
サービスリージョンの違い
ESA は、選択したサービスリージョンに基づいて ESA の POP を割り当てます。ほとんどの場合、ユーザーの分布に基づいてリージョンを選択します。たとえば、ユーザーが世界中に分布している場合は、グローバル リージョンを選択します。ユーザーが中国本土のみにいる場合は、中国本土 リージョンを選択します。
[全世界]: ESA は、世界中のセキュアなアクセラレーション POP を割り当てることで、お客様のウェブサイトにグローバルなアクセラレーションと保護を提供します。このリージョンでは、お客様のウェブサイトのドメインに中国本土の ICP 登録が必要です。
[中国本土]: ESA は、中国本土にのみ設置されている安全アクセラレーション POP を使用して、リージョン内のサービスを高速化および保護します。これは、オンラインサービスが中国本土のユーザーのみを対象とする場合に適しています。このリージョンでは、ウェブサイトのドメインに中国本土の ICP 登録が必要です。
[グローバル (中国本土を除く)]: ESA は、中国本土外のグローバルセキュアアクセラレーション POP を割り当てます。このリージョンでは ICP 登録は不要です。
アクセラレーションリージョンの切り替え
ウェブサイトを接続する際、グローバル、グローバル (中国本土を除く)、および中国本土 の 3 つのアクセラレーションリージョンのいずれかを選択できます。ウェブサイトの接続後、事業範囲が変更された場合は、アクセラレーションリージョンを切り替えることができます。
ESA コンソールで サイト管理 を選択し、サイト 列で対象のサイトをクリックします。
Web サイト詳細ページで、左側のナビゲーションペインの概要をクリックします。
サイトの概要ページの「基本情報」セクションで、切り替えるをクリックします。
アクセラレーションリージョン選択ページで、切り替え先のリージョンを選択して切り替えるをクリックすると、プロセスは完了です。
ESA Free Edition で中国本土以外からのアクセスをブロックする方法
ESA Free Edition は、WAF カスタムルールの [Country/Region] マッチ条件に対応していません。このマッチ条件を使用するには、Basic Edition 以上にアップグレードしてください。
代替策として、アクセラレーションリージョンを [中国本土] に切り替えることができます。切り替え後、ESA は中国本土にのみアクセラレーションノードをデプロイし、中国本土以外からのリクエストは ESA ノードを通過しません。これにより、中国本土以外からのアクセスをブロックできます。
[中国本土] を選択するには、ドメイン名の ICP ライセンスが完了していることを確認してください。切り替え手順については、本トピックの「アクセラレーションリージョンの切り替え」セクションをご参照ください。
プロキシアクセラレーションの一時停止
NS 接続を使用していて、DNS > レコード ページでレコードごとに無効化することなくウェブサイト全体のプロキシアクセラレーションを一時停止したい場合は、DNS パススルーモードを有効にします。これは、DNS > レコード ページの設定には影響しません。
ESA コンソールで サイト管理 を選択し、サイト 列で対象のサイトをクリックします。
Web サイト詳細ページで、左側のナビゲーションペインのサイトの概要をクリックします。
概要 ページの Site Actions セクションで、スイッチをクリックして DNS パススルーモード を有効にします。
表示される確認ダイアログボックスで、[OK] をクリックします。
DNS パススルーモードが有効な場合、すべてのトラフィックはプロキシアクセラレーションをバイパスしてオリジンサーバーへ直接到達します。この操作により、オリジンサーバーのアドレスが露出します。注意して進めてください。
クロスアカウントでの追加の防止
ESA では、1つのウェブサイトがアクティブになれるのは、一度に 1つのアカウントのみです。
大企業では、複数のアカウントが同一ドメインを追加し、異なるアカウントが順番にウェブサイトをアクティブ化することでサービス中断が発生する場合があります。サイトホールド機能を使用して、他のアカウントがウェブサイトおよびサブドメインを追加できないようにします。
この機能は Enterprise plan でのみ使用できます。
ESA コンソールで サイト管理 を選択し、サイト 列で対象のサイトをクリックします。
Web サイト詳細ページで、左側のナビゲーションペインの概要をクリックします。
概要 ページの「クイックアクション」セクションで、スイッチをクリックして サイト限定 を有効にします。
DNS レコードのインポート失敗
DNS レコードのインポートが失敗する主な原因は次のとおりです:
新しいレコードが、同名の既存レコードと競合しています。詳細については、「DNS レコードの競合ルール」をご参照ください。
ファイルに無効な文字が含まれています。ページで提供されるファイルテンプレートを使用して DNS レコードを入力してください。
1 回のバッチでインポートするレコード数が 100 を超えています。一度にインポートできる最大数は 100 レコードです。
OSS を使用するメリット
Alibaba Cloud OSS を ESA のオリジンサーバーとして使用すると、OSS から ESA へのトラフィックは、OSS の標準的なパブリックデータ転送と比較して自動的に割引されます。詳細については、「Alibaba Cloud OSS データ転送料金」をご参照ください。
DNS 事前設定の理由
NS 接続では、ネームサーバーを変更して DNS 名前解決を ESA に委任します。変更が反映されると、元の DNS プロバイダーのレコードは無効になります。サービス中断を防ぐため、ネームサーバーを変更する前に、必要な DNS レコードをすべて ESA に複製してください。
NS 接続の事前検証
ESA への切り替え前にオンラインでサービスをテストするには、次のようにレコードをテストできます:
プロキシされないレコードの場合、対象レコードに対して dig コマンドを実行し、ESA が割り当てたネームサーバーを指定できます。これにより、指定した ESA ネームサーバーから DNS 名前解決結果を取得します。その後、解決されたレコード値が ESA で設定した値と一致することを確認します。コマンド例:
dig <DNS_only_record> @<ESA_assigned_NS>。ESA が割り当てたネームサーバーは、コンソールの概要ページで確認できます。
プロキシされるレコードは事前テストできません。
CNAME 接続の事前検証
チケットを送信して、テスト用のポイントオブプレゼンス (POP) の IP アドレスを取得できます。その後、ローカルの hosts ファイルを変更し、api.example.com などのアクセラレーション対象ドメインが、検証用のテスト POP の IP アドレスを参照するように変更します。
ESA はドメインをノード IP に直接解決することに対応していますか?
いいえ。ESA は、CNAME および NS 接続方法のみをサポートするドメインベースのアクセラレーションサービスです。ESA はインテリジェント DNS スケジューリングシステムを使用して最適なアクセラレーションノードを自動的に割り当て、ノード IP はネットワーク状況に基づいて動的に変化します。ドメインを特定のノード IP に直接解決すると、アクセラレーションが機能しなくなり、ノードが変更されるとアクセス障害が発生します。
固定 IP が必要な場合は、Enterprise plan がエニーキャストに基づく固定 IP 機能を提供します。
ルートドメインとサブドメインの優先順位
ルートドメイン
example.comに対してウェブサイトを接続し、a.b.example.comのレコードをウェブサイトのレコードに追加します。この場合、ホスト名はa.bです。サブドメイン
b.example.comに対してウェブサイトを接続し、a.b.example.comのレコードをウェブサイトのレコードに追加します。この場合、ホスト名はaです。
上記の 2 つの状況が両方とも発生し、両方のウェブサイトがアクティブな場合、クライアントが a.b.example.com にアクセスすると、ESA は 2 つ目のウェブサイト (b.example.com) の設定を適用します。つまり、サブドメインのウェブサイト設定が優先されます。
アクセラレーションタイプの違い
DNS レコードのビジネスシナリオ設定では、ESA は Web サイトのページ、[API]、および 画像とビデオ の 3 つのビジネスシナリオを提供します。選択したシナリオがビジネスシナリオと完全に一致しない場合でも、基本的なアクセス機能に影響はありません。ただし、正確に一致させることで、リソーススケジューリングとパフォーマンスが向上します。ESA が最適なセキュリティおよびアクセラレーションポリシーを割り当てられるように、ワークロードに最も適したシナリオを選択してください。ビジネスタイプはいつでも調整できます。
ESA でのウェブサイト追加が審査に失敗した場合の対処方法
原因
ESA に追加されるすべてのドメインは、コンテンツ審査を受ける必要があります。お使いのドメインが ESA に追加できない場合、そのドメインが ESA の接続ルールに準拠していないことが原因である可能性があります。ESA にドメインを追加するための基準と制限の詳細については、「制限事項」をご参照ください。
解決策
サイト管理 ページで、ドメインの ステータス が [審査失敗] であることを確認します。[審査失敗] をクリックすると、失敗の原因が表示されます。
審査に失敗したドメインを選択し、
アイコンをクリックして、削除 を選択します。審査失敗の理由に基づいてウェブサイトのコンテンツを調整し、ドメインを再度追加して審査に提出します。
参考資料
ドメインの追加方法については、ウェブサイトの追加の手順に従ってください。
ドメイン名の名前解決
ドメイン名の名前解決
ドメイン名の名前解決とは何ですか?
クラウドサーバーには IP アドレスが割り当てられますが、
example.aliyundoc.comのようなドメインの方が覚えやすいです。ドメイン名解決によってドメインがサーバーの IP アドレスにマッピングされ、ユーザーはそのドメインを通じてウェブサイトにアクセスできるようになります。Alibaba Cloud DNS は、安全でスケーラブルな権威 DNS サービスであり、ドメインを IP アドレスに変換して、ユーザーを適切なサーバーへルーティングします。
なぜドメイン名の名前解決が必要ですか?
外部ユーザーがウェブサイトにアクセスするには、ドメイン名の名前解決が必要です。サーバーの購入、サイトのデプロイ、ドメイン登録、ICP ライセンスの完了後、最後の手順として DNS 名前解決を設定します。
ドメイン名の名前解決を実行するにはどうすればよいですか?
中国本土のほとんどのドメインレジストラには独自の DNS サーバーがあります。
A レコード
ドメインの名前解決を設定する際は、レコードタイプを選択する必要があります。
A レコードは IP ポインターとも呼ばれ、ドメインに対応する IP アドレスを記録します。次の図では、ホスト名は www や mail などのドメインプレフィックスであり、レコード値はウェブサイトサーバーの IP アドレスです。
複数のドメインを同じサーバーに向けるには、各サブドメイン (第 2 レベルおよび第 3 レベルドメイン) がそのサーバーに解決されるように設定します。
サーバーを変更した場合は、すべてのドメインレコードを個別に更新する必要があります。CNAME レコードを使用すると、この手順を簡素化できます。
CNAME レコード
CNAME レコードは、エイリアスレコードとも呼ばれ、ドメインを別のドメインに解決するもので、一般的にメール解決および Edge Security Acceleration に使用されます。
ESA の高速化には、CNAME の設定が不可欠です。ESA を有効にしてドメインを追加すると、Alibaba Cloud ESA によって CNAME アドレスが割り当てられます。ドメインをこのアドレスにポイントして、リクエストを ESA POP に転送します。CNAME レコードを設定する。
CNAME の参照先ドメインは、最終的に A レコードを参照している必要があります。
A レコードと CNAME レコード
A レコードはドメインを IP アドレスに解決し、CNAME レコードはドメインを別のドメインに解決します。
長期ホスティングには、CNAME レコードを使用します。これにより、ESA の高速化が有効になり、オリジン IP アドレスを非表示にすることで攻撃リスクを軽減できます。
CNAME を使用した ESA 高速化の原理
ESA の主な機能は、オリジンサーバーのコンテンツを訪問者に最も近い POP にキャッシュし、アクセスを高速化することです。「仕組み」のトピックでは、ESA アクセラレーションにおける CNAME について説明しています。
DNS レコードの競合への対処
CNAME レコードと A レコードの競合
まず A レコードを削除してから、CNAME レコードを設定する必要があります。A レコードを削除してもウェブサイトへのアクセスに影響はありません。CNAME レコードを設定すると、クライアントリクエストは ESA に送信され、その後 ESA がオリジンサーバーにアクセスするためです。
CNAME レコードと MX レコードの競合
CNAME レコードと MX レコードの競合は、URL 転送レコードを使用して解決できます。URL 転送の送信元ドメインと送信先ドメインの両方に ICP ライセンスが必要であることに注意してください。
DNS レコード設定は次のとおりです:
タイプ | ホスト名 | 名前解決回線 | 値 | TTL |
URL | @ | デフォルト | example.com | 10 分 |
MX | @ | デフォルト | demo.aliyundoc.com | 10 分 |
レコード名がブラックリストに登録されているためウェブサイトを追加できない場合の対処方法
原因
不正行為の疑いにより、システムがドメイン名またはアカウントを自動的にブラックリストに登録しました。ウェブサイトを追加しようとすると、レコード名がブラックリストに登録されているためウェブサイトを追加できない旨のメッセージが表示されます。ドメインまたはアカウントがブラックリストに登録されると、同一アカウント配下の他のドメイン名もウェブサイトとして追加できなくなる場合があります。
解決策
ブラックリストからの削除を申請するには、次の資料を提出してください:
影響を受けているドメイン名の事業説明 (実際の目的と用途を説明)。
有効なコンプライアンス証明資料。必要な資料は、ドメイン登録者としての身元により異なります:
身元
必要な資料
ルートドメインの登録者
営業許可証、または ICP ライセンス書類
非登録者 (サブドメインのみ使用)
サブドメインにデプロイされたサービスに関連するコンプライアンス書類または資格情報
提出した資料が検証に合格すると、ブラックリスト削除の審査プロセスに入ります。
アクセラレーション対象ドメインが HTTP ステータスコード 200 で "Site not found" を返す理由
原因
HTTP ステータスコード 200 は、リクエストがオリジンサーバーに正常に到達したことを示しており、DNS 解決と ESA 加速パイプラインが正常に機能していることを意味します。しかし、オリジンサーバー上の Web サービス (aaPanel や Nginx など) には、加速ドメイン名がサイトとして設定されていません。その結果、オリジンサーバーはドメイン名を識別できず、デフォルトページまたは「Site not found」エラーページを返します。
解決策
オリジンサーバーの Web ホスティングコントロールパネルで、アクセラレーション対象ドメイン名をサイト設定として追加します。
オリジンサーバーのサイト設定が正しいことを確認後、ESA のキャッシュをパージし、再度アクセスを確認してください。
NS 接続モードで DNS サーバーを変更した場合のサブドメイン名前解決への影響
プライマリドメイン名の DNS サーバーを ESA によって割り当てられた NS アドレスに変更した後、次の点にご注意ください。
元の DNS レコードが無効になります。元の DNS プロバイダー (Alibaba Cloud DNS など) で設定された DNS レコードは効力を失います。ドメインの権威 DNS は、完全に ESA に移管されます。
必要なすべての DNS レコードを ESA で設定する必要があります。フロントエンドページ、バックエンド API、その他すべてのサブドメインのレコードを含め、ドメインで必要なすべての DNS レコードを ESA コンソールで再作成する必要があります。レコードが欠落している場合、対応するサブドメインの名前解決が失敗し、アクセスできなくなります。
NS セットアップモードでは、フロントエンドサービスとバックエンドサービスを異なるドメイン名に分離する必要はありません。ただし、ESA 側のすべての DNS レコードが完全であり、SSL 証明書が正しく設定されていることを確認してください。
NS を変更する前に ESA で DNS レコードを設定する手順については、このトピックの「DNS の事前設定の理由」セクションをご参照ください。
ESA ドメインまたはオリジン ドメインの DNS クエリがクォータを超えた場合、プランをアップグレードする必要がありますか?
はい。ESA アクセラレーションドメイン名とオリジンドメイン名の両方で DNS クエリボリュームがクォータを超えた場合は、両方の DNS プランをアップグレードする必要があります。
クライアントから ESA への DNS クエリボリュームがクォータを超えた場合、エンドユーザーのアクセスに直接影響を与えます。
ESA からオリジンサーバーへの DNS クエリボリュームがクォータを超えると、オリジンフェッチ接続の確立に影響します。
両者は独立して動作しますが、サービス可用性を確保するため、いずれも十分な DNS クエリクォータが必要です。必要に応じて、それぞれの側のプランを個別にアップグレードしてください。