Cloudflare Traces mở beta: theo dấu một request từ WAF, cache tới origin

Công cụ tự sinh span cho các bước Cloudflare hỗ trợ, truyền W3C traceparent và xuất OTLP; một số lớp như DDoS Rules và Access vẫn nằm trong lộ trình.

Cloudflare Traces mở beta: theo dấu một request từ WAF, cache tới origin

Cloudflare ngày 2/10 mở bản beta công khai của Cloudflare Traces, công cụ theo dấu một yêu cầu web khi nó đi qua các lớp được hỗ trợ trên nền tảng: quy tắc bảo mật, biến đổi URL, cache, định tuyến, Workers và kết nối tới origin. Thay vì ghép nhiều bảng log sau khi sự cố xảy ra, đội vận hành có thể xem các bước đó trên cùng một timeline ở cấp request.

Đây là thay đổi đáng chú ý cho các hệ thống đặt Cloudflare trước ứng dụng nhưng dùng công cụ quan sát khác ở backend. Traces nhận và chuyển tiếp chuẩn W3C Trace Context, đồng thời xuất dữ liệu theo OpenTelemetry Protocol, nên một request có thể tiếp tục được nối với span từ API, cơ sở dữ liệu hoặc dịch vụ chạy ngoài Cloudflare.

Từ một request thành chuỗi span

Theo bài công bố của Cloudflare, mỗi bước được hỗ trợ được ghi thành một span có thời gian, kết quả và thuộc tính liên quan. Người vận hành có thể xem quy tắc WAF nào đã block hoặc challenge, Transform Rule nào sửa URL, route nào gọi Worker, phản hồi có trúng cache hay không, và thời gian nằm ở kết nối origin hay trong ứng dụng.

Ví dụ trong bài viết cho thấy một cache miss dành 527 ms trong tổng 539 ms để chờ phản hồi từ origin. Đây chỉ là một trace minh họa, không phải benchmark hiệu năng của Cloudflare hay origin nói chung. Giá trị của công cụ nằm ở việc chỉ ra phần nào đã tiêu thời gian cho chính request đang điều tra.

Cloudflare nói người dùng không phải chèn mã theo dõi vào các thành phần của nền tảng mà hãng đã hỗ trợ. Tuy nhiên, “không cần instrumentation” không áp dụng cho toàn bộ ứng dụng: muốn theo dấu tiếp bên trong API, database hoặc dịch vụ riêng, đội phát triển vẫn cần instrument các thành phần đó và bảo đảm chúng tiếp nhận context.

traceparent nối các hệ thống quan sát với nhau

W3C Trace Context định nghĩa các HTTP header chung để nhận diện một request xuyên qua nhiều thành phần. Header traceparent mang trace ID, parent ID và cờ lấy mẫu; tracestate có thể mang dữ liệu riêng của nhà cung cấp. Chuẩn chung giúp tránh việc mỗi nền tảng tạo một định dạng khiến trace bị đứt khi đi qua ranh giới dịch vụ.

Cloudflare Traces có thể nhận traceparent từ request đi vào, tạo span của Cloudflare rồi gửi context mới tới origin. Nếu span của Cloudflare và ứng dụng cùng được chuyển tới một backend tương thích OpenTelemetry, chúng có thể xuất hiện trong một trace liên tục. Dữ liệu được xuất qua OTLP, chuẩn truyền telemetry của hệ sinh thái OpenTelemetry, thay vì khóa vào một giao diện duy nhất.

Lấy mẫu giúp kiểm soát dữ liệu, nhưng cần cấu hình cẩn thận

Ghi mọi request có thể tạo lượng dữ liệu lớn. Cloudflare cho phép đặt tỷ lệ lấy mẫu nền, chẳng hạn 1%, rồi dùng Trace Rules để nâng lên 100% cho hostname, đường dẫn, địa chỉ IP hoặc header phục vụ một cuộc điều tra. Cách này giúp tái hiện lỗi của một nhóm request mà không tăng thu thập trên toàn tên miền.

Sampling đồng thời tạo giới hạn: request không được chọn sẽ không có trace đầy đủ, còn một rule quá rộng có thể làm tăng chi phí và đưa thêm dữ liệu nhạy cảm vào hệ thống quan sát. Header dùng để khoanh vùng điều tra cũng cần được thiết kế để không chứa bí mật. Cloudflare cho biết cơ chế truyền context có xác thực mới nằm trong lộ trình sau beta; hiện tại, chính sách nhận context đầu vào là phần cần được quản trị rõ.

Open beta chưa bao phủ toàn bộ Cloudflare

Phiên bản hiện tại chỉ tự động tạo span cho các thao tác được hỗ trợ. Cloudflare liệt kê DDoS Rules, Access, Workflows, Queues và Pipelines trong nhóm sẽ bổ sung sau. Khả năng bắt một request cụ thể theo yêu cầu, API OpenTelemetry đầy đủ hơn trong Workers, truyền context có xác thực và thời gian lưu tới 365 ngày cũng chưa phải chức năng hoàn chỉnh ở thời điểm ra mắt.

Traces có thể bật từ dashboard, API hoặc Terraform và xuất tới endpoint OTLP. Cloudflare còn cho phép coding agent truy vấn telemetry qua SQL API và Observability MCP để so sánh request thành công với request lỗi. Việc này có thể rút ngắn điều tra, nhưng cũng mở thêm một bề mặt quyền: agent chỉ nên được đọc tập dữ liệu cần thiết, vì trace có thể chứa đường dẫn, header và chi tiết hạ tầng.

Giá mới bắt đầu từ tháng 12

Cloudflare nói mô hình giá observability thống nhất sẽ có hiệu lực ngày 1/12/2026. Gói Free gồm 0,5 GB dữ liệu nạp mỗi ngày và lưu 7 ngày, không mua thêm dung lượng. Gói Paid và Enterprise gồm 50 GB dữ liệu nạp cùng 10 GB-tháng lưu trữ trong mỗi chu kỳ thanh toán; phần vượt mức dự kiến là 0,25 USD mỗi GB nạp và 0,10 USD mỗi GB-tháng lưu. Khả năng lưu tới một năm được ghi là “sắp có”, không nên xem là đã sẵn sàng trong beta.

Cloudflare Traces giải quyết một khoảng mù quen thuộc: request thường biến mất khỏi công cụ của đội phát triển khi đi vào CDN và chỉ xuất hiện lại ở origin. Việc dùng W3C Trace Context và OTLP giúp nối khoảng giữa đó bằng chuẩn mở. Giá trị thực tế sẽ phụ thuộc độ phủ span, chi phí ở lưu lượng lớn và mức chính xác khi trace đi qua nhiều sản phẩm chưa được instrument đầy đủ.

Nguồn tham khảo

Nguồn ảnh: Cloudflare, ảnh chính thức của bài công bố Cloudflare Traces.

Chia sẻ