INTEGRITY Dokumentace

Breakout traffic

Breakout traffic umožňuje určit, které aplikace mají obejít bezpečnostní filtrování Cloudflare a jít přímo do internetu. Funguje na základě kontroly DNS požadavků. To znamená, že pokud vaše síť ukládá DNS požadavky do mezipaměti, Breakout traffic se projeví až po vypršení platnosti položek v mezipaměti a po odeslání nového DNS požadavku klientem, který dokáže detekovat Cloudflare One Appliance (dříve Magic WAN Connector). To může trvat několik minut.


flowchart LR
accTitle: Breakout traffic flow
accDescr: Applications 1 and 2 are configured to bypass Cloudflare's security filtering, and go straight to the Internet.
a(Cloudflare One Appliance) --> b(Cloudflare) -->|Filtered traffic|c(Internet)

a-- Breakout traffic ---d(Application1) & e(Application2) --> c

classDef orange fill:#f48120,color: black
class a,b orange

V grafu výše jsou aplikace 1 a 2 nakonfigurovány tak, aby obcházely bezpečnostní filtrování Cloudflare a šly přímo na internet.

Přidejte aplikaci do svého účtu

Než budete moci do Cloudflare One Appliance přidávat nebo z něj odebírat aplikace Breakout traffic, musíte vytvořit seznam na úrovni účtu s aplikacemi, které chcete nakonfigurovat. V současné době je přidávání do tohoto seznamu nebo jeho úprava možná pouze přes API, a to prostřednictvím managed_app_id koncový bod.

Chcete-li přidat aplikace do vašeho účtu:

Odešlete POST požadavek k přidání nových aplikací do vašeho účtu.

Požadovaná oprávnění API tokenu

Alespoň jeden z následujících oprávnění tokenu je povinné:
Vytvořte novou aplikaci
curl "https://api.cloudflare.com/client/v4/accounts/$ACCOUNT_ID/magic/apps" \
	--request POST \
	--header "Authorization: Bearer $CLOUDFLARE_API_TOKEN" \
	--json '{
		"managed_app_id": "<APP_ID>",
		"name": "<APP_NAME>",
		"type": "<APP_TYPE>"
	}'
{
	"result": {
		"account_app_id": "eb09v665c0784618a3e4ba9809258fd4",
		"name": "<APP_NAME>",
		"type": "<APP_TYPE>",
	},
	"success": true,
	"errors": [],
	"messages": []
}

Tuto novou aplikaci nyní můžete přidat do seznamu Breakout traffic ve svém Cloudflare One Appliance.

Přidejte aplikaci do Cloudflare One Appliance

Aplikace Breakout traffic musíte nakonfigurovat pro každou ze svých stávajících poboček, protože se jedná o konfiguraci na úrovni pobočky.

  1. Přihlaste se do Dashboard Cloudflare One, a přejděte na Sítě.

  2. Přejděte na Connectory > Appliance > Profily.

  3. Vyberte Cloudflare One Appliance, kterou chcete nakonfigurovat > Úprava.

  4. Vyberte Řízení provozu.

  5. V Breakout traffic, vyberte Vytvořit.

  6. Ze seznamu vyberte jednu nebo více aplikací, které mají obcházet filtrování Cloudflare. Můžete také použít vyhledávací pole.

  7. (Volitelné) Aplikaci můžete také připnout k portu WAN. V Preferred breakout port, vyberte WAN, ke které chcete přiřadit své aplikace. Další informace najdete v Určete porty WAN pro breakout aplikace s dalšími informacemi.

  8. Vyberte Save.

Provoz zvolené aplikace nyní půjde přímo na internet a obejde filtrování Cloudflare.

  1. Odešlete GET požadavek a zobrazit seznam aplikací přiřazených k účtu.

    Požadovaná oprávnění API tokenu

    Alespoň jeden z následujících oprávnění tokenu je povinné:
    • Magic WAN Write
    • Magic WAN Read
    • Magic Transit Read
    • Magic Transit Write
    Seznam aplikací
    curl "https://api.cloudflare.com/client/v4/accounts/$ACCOUNT_ID/magic/apps" \
    	--request GET \
    	--header "Authorization: Bearer $CLOUDFLARE_API_TOKEN"
    	{
    		"result": [
    			{
    				"managed_app_id": "<APP_ID>",
    				"name": "<APP_NAME>",
    				"type": "File Sharing",
    				"hostnames": [
    					"<app_name.com>",
    					"<app-name.info>"
    				]
    			}
    		]
    	}

    Poznamenejte si "managed_app_id" hodnota pro jakoukoli aplikaci, kterou chcete přidat.

  2. Odešlete POST požadavek k přidání nových aplikací do zásady Breakout traffic.

    Požadovaná oprávnění API tokenu

    Alespoň jeden z následujících oprávnění tokenu je povinné:
    • Magic WAN Write
    • Magic Transit Write
    Vytvořte novou konfiguraci aplikace
    curl "https://api.cloudflare.com/client/v4/accounts/$ACCOUNT_ID/magic/sites/$SITE_ID/app_configs" \
    	--request POST \
    	--header "Authorization: Bearer $CLOUDFLARE_API_TOKEN" \
    	--json '{
    		"managed_app_id": "<MANAGED_APP_ID>",
    		"breakout": true
    	}'
    {
    	"result": {
    		"account_app_id": "<APP_ID>",
    		"name": "<APP_NAME>",
    		"type": "<BREAKOUT_OR_PRIORITY>"
    	},
    	"success": true,
    	"errors": [],
    	"messages": []
    }

Odstraňte aplikaci z Cloudflare One Appliance

  1. Přihlaste se do Dashboard Cloudflare One, a přejděte na Sítě.

  2. Přejděte na Connectory > Appliance > Profily.

  3. Vyberte Appliance, kterou chcete nakonfigurovat > Úprava.

  4. Vyberte Řízení provozu.

  5. V Breakout traffic, najděte aplikaci, kterou chcete odstranit > vyberte tři tečky vedle něj > Odebrat provoz aplikace.

  6. (Volitelné) Pokud máte více stránek aplikací, můžete pomocí vyhledávacího pole rychle najít hledanou aplikaci.

Aplikace Breakout traffic musíte smazat pro každou ze svých stávajících poboček, protože se jedná o konfiguraci na úrovni pobočky.

  1. Odešlete GET požadavek a zobrazit seznam aplikací přiřazených k pobočce.

    Požadovaná oprávnění API tokenu

    Alespoň jeden z následujících oprávnění tokenu je povinné:
    • Magic WAN Write
    • Magic WAN Read
    • Magic Transit Read
    • Magic Transit Write
    List App Configs
    curl "https://api.cloudflare.com/client/v4/accounts/$ACCOUNT_ID/magic/sites/$SITE_ID/app_configs" \
    	--request GET \
    	--header "Authorization: Bearer $CLOUDFLARE_API_TOKEN"
    	{
    		"result": [
    			{
    				"id": "<APP_ID>",
    				"site_id": "<SITE_ID>",
    				"managed_app_id": "<APP_NAME>",
    				"breakout": true
    			}
    		]
    	}

    Poznamenejte si "id" hodnota pro aplikaci, kterou chcete odstranit.

  2. Odešlete DELETE požadavek k odstranění aplikace ze zásady Breakout traffic.

    curl "https://api.cloudflare.com/client/v4/accounts/%7Baccount_id%7D/magic/sites/%7Bsite_id%7D/app_configs/%7Bid%7D" \
    	--request DELETE
    {
    		"result": {
    				"id": "<APP_ID>",
    				"site_id": "<SITE_ID>",
    				"managed_app_id": "<APP_NAME>",
    				"breakout": true
    		},
    		"success": true,
    		"errors": [],
    		"messages": []
    }

Určete porty WAN pro breakout aplikace

Aplikace můžete v Cloudflare One Appliance připnout ke konkrétnímu WAN portu, pokud potřebujete kontrolu nad tím, kterým WAN portem aplikace ze zařízení odcházejí. Pokud preferovaný WAN port vypadne, Cloudflare One Appliance automaticky přepne na standardně nakonfigurovanou prioritu WAN portů.

S tímto preferovaným breakout portem mají zákazníci přímou kontrolu nad odchozím internetovým provozem ve své lokalitě. Konkrétní WAN uplink můžete nastavit jako primární cestu pro kritické aplikace nakonfigurované tak, aby obcházely síť Cloudflare. To poskytuje předvídatelnost a kontrolu potřebnou pro aplikace citlivé na výkon a zajišťuje, že váš kritický provoz vždy vede cestou, kterou zvolíte.

Chcete-li připnout aplikace k portu WAN:

  1. Přihlaste se do Dashboard Cloudflare One, a přejděte na Sítě.

  2. Přejděte na Connectory > Appliance > Profily.

  3. Vyberte Cloudflare One Appliance, kterou chcete nakonfigurovat > Úprava.

  4. V Řízení provozu > Breakout Traffic najděte aplikaci, kterou chcete připnout k portu WAN.

  5. Vyberte tři tečky vedle něj > Úprava provozu aplikace.

  6. Z Preferred breakout port rozbalovací nabídce vyberte WAN port, který chcete přiřadit aplikacím.

  7. Vyberte Save.

Exporty NetFlow ze zařízení Cloudflare One Appliance do Network Flow

Svou Cloudflare One Appliance (formerly Magic WAN Connector) můžete nakonfigurovat tak, aby exportovala statistiky Netflow pro místní provoz breakout do Network Flow (dříve Magic Network Monitoring). Poskytuje přehled o provozu, který opouští vaši lokalitu přímo, mimo síť Cloudflare.

Cloudflare One Appliance používá NetFlow v9 k exportu dat o toku pouze pro breakout traffic. Tento export můžete povolit a nakonfigurovat nastavením konfigurace Netflow pro danou pobočku přes Cloudflare API.

Povolení exportů NetFlow

  1. Odešlete PUT požadavek na endpoint konfigurace Netflow pro vaši lokalitu.
  2. V těle požadavku JSON musíte zahrnout collector_ip parametr. Chcete-li exportovat statistiky provozu do Network Flow, použijte IP adresu 162.159.65.1. Toto je jediné pole nutné k aktivaci této funkce.

Příklad minimální konfigurace:

curl "https://api.cloudflare.com/client/v4/accounts/$ACCOUNT_ID/magic/sites/$SITE_ID/netflow_config" \
	--request PUT \
	--json '{
		"collector_ip": "162.159.65.1"
	}'
  1. Konfiguraci můžete přizpůsobit přidáním volitelných polí do JSON payloadu. Mezi tato pole patří:

Příklad úplné konfigurace:

curl "https://api.cloudflare.com/client/v4/accounts/$ACCOUNT_ID/magic/sites/$SITE_ID/netflow_config" \
	--request PUT \
	--json '{
		"collector_ip": "162.159.65.1",
		"collector_port": 2055,
		"sampling_rate": 100,
		"active_timeout": 60,
		"inactive_timeout": 30
	}'

Vaše Cloudflare One Appliance nyní začne exportovat data Netflow pro svůj breakout traffic, která se načtou a zobrazí na dashboardu Network Flow. Aktuální nastavení můžete zjistit odesláním GET požadavek, nebo export zakažte odesláním DELETE požadavek na stejný endpoint.

Provoz Cloudflare One Client

Pokud máte ve svých prostorách nasazenou Cloudflare One Appliance (dříve Magic WAN Connector) i Cloudflare One Clienty, Cloudflare One Appliance směruje provoz z Cloudflare One Client do internetu automaticky, místo přes tunely Cloudflare WAN IPsec. Díky tomu se provoz nezapouzdřuje dvakrát.

Možná budete muset nakonfigurovat firewall tak, aby tento nový provoz povolil. Nezapomeňte povolit následující IP adresy a porty:

Viz Cloudflare One Client s firewallem pro další informace k tomuto tématu.