← Cloudflare One / cloudflare-one / networks / connectors / cloudflare-wan / configuration / appliance / network-options / application-based-policies
Breakout traffic
Breakout traffic umožňuje určit, které aplikace mají obejít bezpečnostní filtrování Cloudflare a jít přímo do internetu. Funguje na základě kontroly DNS požadavků. To znamená, že pokud vaše síť ukládá DNS požadavky do mezipaměti, Breakout traffic se projeví až po vypršení platnosti položek v mezipaměti a po odeslání nového DNS požadavku klientem, který dokáže detekovat Cloudflare One Appliance (dříve Magic WAN Connector). To může trvat několik minut.
flowchart LR
accTitle: Breakout traffic flow
accDescr: Applications 1 and 2 are configured to bypass Cloudflare's security filtering, and go straight to the Internet.
a(Cloudflare One Appliance) --> b(Cloudflare) -->|Filtered traffic|c(Internet)
a-- Breakout traffic ---d(Application1) & e(Application2) --> c
classDef orange fill:#f48120,color: black
class a,b orange
V grafu výše jsou aplikace 1 a 2 nakonfigurovány tak, aby obcházely bezpečnostní filtrování Cloudflare a šly přímo na internet.
Přidejte aplikaci do svého účtu
Než budete moci do Cloudflare One Appliance přidávat nebo z něj odebírat aplikace Breakout traffic, musíte vytvořit seznam na úrovni účtu s aplikacemi, které chcete nakonfigurovat. V současné době je přidávání do tohoto seznamu nebo jeho úprava možná pouze přes API, a to prostřednictvím managed_app_id koncový bod.
Chcete-li přidat aplikace do vašeho účtu:
Odešlete POST požadavek k přidání nových aplikací do vašeho účtu.
Požadovaná oprávnění API tokenu
Alespoň jeden z následujících oprávnění tokenu je povinné:Magic WAN WriteMagic Transit Write
curl "https://api.cloudflare.com/client/v4/accounts/$ACCOUNT_ID/magic/apps" \
--request POST \
--header "Authorization: Bearer $CLOUDFLARE_API_TOKEN" \
--json '{
"managed_app_id": "<APP_ID>",
"name": "<APP_NAME>",
"type": "<APP_TYPE>"
}'{
"result": {
"account_app_id": "eb09v665c0784618a3e4ba9809258fd4",
"name": "<APP_NAME>",
"type": "<APP_TYPE>",
},
"success": true,
"errors": [],
"messages": []
}Tuto novou aplikaci nyní můžete přidat do seznamu Breakout traffic ve svém Cloudflare One Appliance.
Přidejte aplikaci do Cloudflare One Appliance
Aplikace Breakout traffic musíte nakonfigurovat pro každou ze svých stávajících poboček, protože se jedná o konfiguraci na úrovni pobočky.
-
Přihlaste se do Dashboard Cloudflare One ↗, a přejděte na Sítě.
-
Přejděte na Connectory > Appliance > Profily.
-
Vyberte Cloudflare One Appliance, kterou chcete nakonfigurovat > Úprava.
-
Vyberte Řízení provozu.
-
V Breakout traffic, vyberte Vytvořit.
-
Ze seznamu vyberte jednu nebo více aplikací, které mají obcházet filtrování Cloudflare. Můžete také použít vyhledávací pole.
-
(Volitelné) Aplikaci můžete také připnout k portu WAN. V Preferred breakout port, vyberte WAN, ke které chcete přiřadit své aplikace. Další informace najdete v Určete porty WAN pro breakout aplikace s dalšími informacemi.
-
Vyberte Save.
Provoz zvolené aplikace nyní půjde přímo na internet a obejde filtrování Cloudflare.
-
Odešlete
GETpožadavek a zobrazit seznam aplikací přiřazených k účtu.
Alespoň jeden z následujících oprávnění tokenu je povinné:Požadovaná oprávnění API tokenu
Magic WAN WriteMagic WAN ReadMagic Transit ReadMagic Transit Write
Seznam aplikacícurl "https://api.cloudflare.com/client/v4/accounts/$ACCOUNT_ID/magic/apps" \ --request GET \ --header "Authorization: Bearer $CLOUDFLARE_API_TOKEN"{ "result": [ { "managed_app_id": "<APP_ID>", "name": "<APP_NAME>", "type": "File Sharing", "hostnames": [ "<app_name.com>", "<app-name.info>" ] } ] }Poznamenejte si
"managed_app_id"hodnota pro jakoukoli aplikaci, kterou chcete přidat. -
Odešlete
POSTpožadavek k přidání nových aplikací do zásady Breakout traffic.
Alespoň jeden z následujících oprávnění tokenu je povinné:Požadovaná oprávnění API tokenu
Magic WAN WriteMagic Transit Write
Vytvořte novou konfiguraci aplikacecurl "https://api.cloudflare.com/client/v4/accounts/$ACCOUNT_ID/magic/sites/$SITE_ID/app_configs" \ --request POST \ --header "Authorization: Bearer $CLOUDFLARE_API_TOKEN" \ --json '{ "managed_app_id": "<MANAGED_APP_ID>", "breakout": true }'{ "result": { "account_app_id": "<APP_ID>", "name": "<APP_NAME>", "type": "<BREAKOUT_OR_PRIORITY>" }, "success": true, "errors": [], "messages": [] }
Odstraňte aplikaci z Cloudflare One Appliance
-
Přihlaste se do Dashboard Cloudflare One ↗, a přejděte na Sítě.
-
Přejděte na Connectory > Appliance > Profily.
-
Vyberte Appliance, kterou chcete nakonfigurovat > Úprava.
-
Vyberte Řízení provozu.
-
V Breakout traffic, najděte aplikaci, kterou chcete odstranit > vyberte tři tečky vedle něj > Odebrat provoz aplikace.
-
(Volitelné) Pokud máte více stránek aplikací, můžete pomocí vyhledávacího pole rychle najít hledanou aplikaci.
Aplikace Breakout traffic musíte smazat pro každou ze svých stávajících poboček, protože se jedná o konfiguraci na úrovni pobočky.
-
Odešlete
GETpožadavek a zobrazit seznam aplikací přiřazených k pobočce.
Alespoň jeden z následujících oprávnění tokenu je povinné:Požadovaná oprávnění API tokenu
Magic WAN WriteMagic WAN ReadMagic Transit ReadMagic Transit Write
List App Configscurl "https://api.cloudflare.com/client/v4/accounts/$ACCOUNT_ID/magic/sites/$SITE_ID/app_configs" \ --request GET \ --header "Authorization: Bearer $CLOUDFLARE_API_TOKEN"{ "result": [ { "id": "<APP_ID>", "site_id": "<SITE_ID>", "managed_app_id": "<APP_NAME>", "breakout": true } ] }Poznamenejte si
"id"hodnota pro aplikaci, kterou chcete odstranit. -
Odešlete
DELETEpožadavek k odstranění aplikace ze zásady Breakout traffic.curl "https://api.cloudflare.com/client/v4/accounts/%7Baccount_id%7D/magic/sites/%7Bsite_id%7D/app_configs/%7Bid%7D" \ --request DELETE{ "result": { "id": "<APP_ID>", "site_id": "<SITE_ID>", "managed_app_id": "<APP_NAME>", "breakout": true }, "success": true, "errors": [], "messages": [] }
Určete porty WAN pro breakout aplikace
Aplikace můžete v Cloudflare One Appliance připnout ke konkrétnímu WAN portu, pokud potřebujete kontrolu nad tím, kterým WAN portem aplikace ze zařízení odcházejí. Pokud preferovaný WAN port vypadne, Cloudflare One Appliance automaticky přepne na standardně nakonfigurovanou prioritu WAN portů.
S tímto preferovaným breakout portem mají zákazníci přímou kontrolu nad odchozím internetovým provozem ve své lokalitě. Konkrétní WAN uplink můžete nastavit jako primární cestu pro kritické aplikace nakonfigurované tak, aby obcházely síť Cloudflare. To poskytuje předvídatelnost a kontrolu potřebnou pro aplikace citlivé na výkon a zajišťuje, že váš kritický provoz vždy vede cestou, kterou zvolíte.
Chcete-li připnout aplikace k portu WAN:
-
Přihlaste se do Dashboard Cloudflare One ↗, a přejděte na Sítě.
-
Přejděte na Connectory > Appliance > Profily.
-
Vyberte Cloudflare One Appliance, kterou chcete nakonfigurovat > Úprava.
-
V Řízení provozu > Breakout Traffic najděte aplikaci, kterou chcete připnout k portu WAN.
-
Vyberte tři tečky vedle něj > Úprava provozu aplikace.
-
Z Preferred breakout port rozbalovací nabídce vyberte WAN port, který chcete přiřadit aplikacím.
-
Vyberte Save.
Exporty NetFlow ze zařízení Cloudflare One Appliance do Network Flow
Svou Cloudflare One Appliance (formerly Magic WAN Connector) můžete nakonfigurovat tak, aby exportovala statistiky Netflow pro místní provoz breakout do Network Flow (dříve Magic Network Monitoring). Poskytuje přehled o provozu, který opouští vaši lokalitu přímo, mimo síť Cloudflare.
Cloudflare One Appliance používá NetFlow v9 k exportu dat o toku pouze pro breakout traffic. Tento export můžete povolit a nakonfigurovat nastavením konfigurace Netflow pro danou pobočku přes Cloudflare API.
Povolení exportů NetFlow
- Odešlete
PUTpožadavek na endpoint konfigurace Netflow pro vaši lokalitu. - V těle požadavku JSON musíte zahrnout
collector_ipparametr. Chcete-li exportovat statistiky provozu do Network Flow, použijte IP adresu162.159.65.1. Toto je jediné pole nutné k aktivaci této funkce.
Příklad minimální konfigurace:
curl "https://api.cloudflare.com/client/v4/accounts/$ACCOUNT_ID/magic/sites/$SITE_ID/netflow_config" \
--request PUT \
--json '{
"collector_ip": "162.159.65.1"
}'- Konfiguraci můžete přizpůsobit přidáním volitelných polí do JSON payloadu. Mezi tato pole patří:
collector_port: Port UDP pro kolektor. Výchozí hodnota je2055.sampling_rate: Rychlost, se kterou jsou pakety vzorkovány.active_timeout: Časový limit pro aktivní toky v sekundách.inactive_timeout: Časový limit pro neaktivní toky v sekundách.
Příklad úplné konfigurace:
curl "https://api.cloudflare.com/client/v4/accounts/$ACCOUNT_ID/magic/sites/$SITE_ID/netflow_config" \
--request PUT \
--json '{
"collector_ip": "162.159.65.1",
"collector_port": 2055,
"sampling_rate": 100,
"active_timeout": 60,
"inactive_timeout": 30
}'Vaše Cloudflare One Appliance nyní začne exportovat data Netflow pro svůj breakout traffic, která se načtou a zobrazí na dashboardu Network Flow. Aktuální nastavení můžete zjistit odesláním GET požadavek, nebo export zakažte odesláním DELETE požadavek na stejný endpoint.
Provoz Cloudflare One Client
Pokud máte ve svých prostorách nasazenou Cloudflare One Appliance (dříve Magic WAN Connector) i Cloudflare One Clienty, Cloudflare One Appliance směruje provoz z Cloudflare One Client do internetu automaticky, místo přes tunely Cloudflare WAN IPsec. Díky tomu se provoz nezapouzdřuje dvakrát.
Možná budete muset nakonfigurovat firewall tak, aby tento nový provoz povolil. Nezapomeňte povolit následující IP adresy a porty:
- Cílové IP adresy:
162.159.193.0/24,162.159.197.0/24 - Cílové porty:
443,500,1701,2408,4443,4500,8095,8443
Viz Cloudflare One Client s firewallem pro další informace k tomuto tématu.