INTEGRITY Dokumentace

Segmentace sítě

Ve své Cloudflare One Appliance (formerly Magic WAN Connector) můžete definovat zásady, které buď umožní provozu proudit mezi vašimi sítěmi LAN, aniž by opustil vaše lokální prostory, nebo jej přesměrují přes síť Cloudflare, kde můžete přidat další bezpečnostní funkce. Výchozím chováním je zahazovat veškerý provoz mezi sítěmi LAN. Tyto zásady lze vytvořit pro konkrétní podsítě a propojit tak dvě sítě LAN.


	flowchart LR
	accTitle: LAN-to-LAN traffic flow
	accDescr: In this example, the red path shows traffic that stays in the customer's premises (allowing direct communication between LAN 3 and LAN 4), and the orange path shows traffic that goes to Cloudflare before returning to the customer's premises (processing traffic between LAN 1 and LAN 2 in Cloudflare).
			a(Cloudflare One Appliance) <---> b(Internet) <---> c(Cloudflare)

			subgraph Customer site
			d[LAN 1] <---> a
			e[LAN 2] <---> a
			g[LAN 3] <---> a
			h[LAN 4] <---> a
			end
			classDef orange fill:#f48120,color: black
			class a,c orange

			linkStyle 0,1,2,3 stroke:#f48120,stroke-width:3px
			linkStyle 4,5 stroke:red,stroke-width:3px

Červená cesta v tomto příkladu znázorňuje provoz, který zůstává v prostorách zákazníka (umožňuje přímou komunikaci mezi LAN 3 a LAN 4), zatímco oranžová cesta znázorňuje provoz, který nejprve prochází přes Cloudflare a teprve poté se vrací do prostor zákazníka (zpracování provozu mezi LAN 1 a LAN 2 probíhá v Cloudflare).


Jako osvědčený bezpečnostní postup doporučujeme směrovat veškerý provoz přes síť Cloudflare, kde probíhá bezpečnostní filtrování Zero Trust. Tyto zásady používejte opatrně, a to pouze pro scénáře, kde máte striktní požadavek na tok provozu mezi sítěmi LAN.

Pokud povolíte tok provozu LAN to LAN, komunikaci lze navázat pouze od zdroje k cíli (například z LAN 1 do LAN 2), a ne opačným směrem. Je to záměrný návrh, který brání případnému úniku informací. Neznamená to, že obousměrná komunikace přes TCP není možná. Znamená to jen, že zahájit komunikaci smí pouze zdroj.

Jednosměrnou komunikaci lze povolit pro UDP a ICMP, ale u TCP není k dispozici, protože by tento protokol narušila.

Tento návod předpokládá, že jste už vytvořili pobočku a nakonfigurovali Cloudflare One Appliance. Postup vytvoření pobočky a konfigurace Cloudflare One Appliance najdete v Nakonfigurujte hardwarový Appliance nebo Nakonfigurujte Virtual Appliance, v závislosti na typu Cloudflare One Appliance, který máte ve svých prostorách.

Vytvořit zásadu

Podle těchto kroků vytvořte novou zásadu LAN pro segmentaci sítě. Povinná jsou pouze pole označená povinné jsou povinné.

  1. Přihlaste se do Cloudflare One, a přejděte na Sítě.

  2. Přejděte na Connectory > Appliance > Profily.

  3. Vyberte Cloudflare One Appliance, kterou chcete nakonfigurovat > Úprava.

  4. Přejděte na Network Configuration > Konfigurace LAN.

  5. Vyberte Zásady LAN > Vytvořit.

  6. V Název zásady, zadejte popisný název pro zásadu, kterou vytváříte.

  7. V rozbalovací nabídce Origin (required), vyberte svou zdrojovou LAN.

  8. Zadejte podsíť pro vaši první síť LAN v Podsítě.

  9. V Porty zadejte porty TCP/UDP, které chcete použít. Platný rozsah portů je od 1 na 65535. Nula (0) není platné číslo portu. Jednotlivé porty oddělte čárkou nebo použijte rozsah portů. Například 2,5,6,9-14.

  10. V Cíl (povinné), vyberte cílovou LAN a zopakováním výše uvedeného postupu ji nakonfigurujte.

  11. V Protokoly, vyberte typ provozu, který chcete povolit. Můžete zvolit TCP, UDP, a ICMP. Můžete také vybrat Any zvolit všechny typy provozu.

  12. V Směr provozu můžete zvolit mezi obousměrným provozem (výchozí nastavení) a jednosměrným provozem. Možnost výběru závisí na protokolu, který jste zvolili pro zásadu:

    • Any: Pokud Any je vybráno a zvolíte Jednosměrný, systém vás upozorní, že to naruší provoz TCP.
    • TCP: Můžete vybrat pouze Obousměrné.
    • UDP: Systém standardně použije Obousměrné ale můžete zvolit Jednosměrný.
    • ICMP: Systém standardně použije Obousměrné ale můžete zvolit Jednosměrný.
  13. V Cesta provozu, vyberte Předáno přes Cloudflare, pokud chcete, aby byl provoz přesměrován ke zpracování do Cloudflare. Pokud tuto možnost nevyberete, bude provoz proudit lokálně ve vašich prostorách, aniž by procházel přes Cloudflare.

  14. Vyberte Save.

Vytvořte POST požadavek pomocí API vytvořit síťovou zásadu.

Příklad:

Požadovaná oprávnění API tokenu

Alespoň jeden z následujících oprávnění tokenu je povinné:
  • Magic WAN Write
  • Magic Transit Write
Vytvořte nový Site ACL
curl "https://api.cloudflare.com/client/v4/accounts/$ACCOUNT_ID/magic/sites/$SITE_ID/acls" \
	--request POST \
	--header "Authorization: Bearer $CLOUDFLARE_API_TOKEN" \
	--json '{
		"description": "<POLICY_DESCRIPTION>",
		"forward_locally": true,
		"lan_1": {
				"lan_id": "<LAN_ID>",
				"lan_name": "<LAN_NAME>",
				"ports": [
						1
				],
				"subnets": [
						"192.0.2.1"
				]
		},
		"lan_2": {
				"lan_id": "<LAN_ID>",
				"lan_name": "<LAN_NAME",
				"ports": [
						1
				],
				"subnets": [
						"192.0.2.1"
				]
		},
		"name": "<POLICY_NAME>",
		"protocols": [
				"tcp"
		]
	}'
{
  "errors": [
    {
      "code": 1000,
      "message": "message"
    }
  ],
  "messages": [
    {
      "code": 1000,
      "message": "message"
    }
  ],
  "result": {
    "id": "023e105f4ecef8ad9ca31a8372d0c353",
    "description": "Allows local traffic between PIN pads and cash register.",
    "forward_locally": true,
    "lan_1": {
      "lan_id": "lan_id",
      "lan_name": "lan_name",
      "port_ranges": [
        "8080-9000"
      ],
      "ports": [
        1
      ],
      "subnets": [
        "192.0.2.1"
      ]
    },
    "lan_2": {
      "lan_id": "lan_id",
      "lan_name": "lan_name",
      "port_ranges": [
        "8080-9000"
      ],
      "ports": [
        1
      ],
      "subnets": [
        "192.0.2.1"
      ]
    },
    "name": "PIN Pad - Cash Register",
    "protocols": [
      "tcp"
    ],
    "unidirectional": true
  },
  "success": true
}

Poznamenejte si id parametr, protože jej budete potřebovat k úpravě nebo odstranění síťových zásad.

Nová zásada zajistí, že provoz mezi zadanými sítěmi LAN bude proudit lokálně a obejde Cloudflare.

Upravte zásadu

  1. Přihlaste se do Cloudflare One, a přejděte na Sítě.

  2. Přejděte na Connectory > Appliance > Profily.

  3. Vyberte Cloudflare One Appliance, kterou chcete nakonfigurovat > Úprava.

  4. Přejděte na Network Configuration > Konfigurace LAN.

  5. Vyberte Zásady LAN.

  6. Vyberte zásadu, kterou potřebujete upravit > Úprava.

  7. Proveďte změny a vyberte Aktualizovat zásadu.

Vytvořte PUT požadavek pomocí API upravit síťovou zásadu.

Příklad:

Požadovaná oprávnění API tokenu

Alespoň jeden z následujících oprávnění tokenu je povinné:
  • Magic WAN Write
  • Magic Transit Write
Update Site ACL
curl "https://api.cloudflare.com/client/v4/accounts/$ACCOUNT_ID/magic/sites/$SITE_ID/acls/$ACL_ID" \
	--request PUT \
	--header "Authorization: Bearer $CLOUDFLARE_API_TOKEN" \
	--json '{
		"description": "<POLICY_DESCRIPTION>",
		"forward_locally": true,
		"lan_1": {
				"lan_id": "<LAN_ID>",
				"lan_name": "<LAN_NAME>",
				"ports": [
						1
				],
				"subnets": [
						"192.0.2.1"
				]
		},
		"lan_2": {
				"lan_id": "<LAN_ID>",
				"lan_name": "<LAN_NAME>",
				"ports": [
						1
				],
				"subnets": [
						"192.0.2.1"
				]
		},
		"name": "<POLICY_NAME>",
		"protocols": [
				"tcp"
		]
	}'
{
  "errors": [
    {
      "code": 1000,
      "message": "message"
    }
  ],
  "messages": [
    {
      "code": 1000,
      "message": "message"
    }
  ],
  "result": {
    "id": "023e105f4ecef8ad9ca31a8372d0c353",
    "connector_id": "ac60d3d0435248289d446cedd870bcf4",
    "description": "description",
    "ha_mode": true,
    "location": {
      "lat": "37.6192",
      "lon": "122.3816"
    },
    "name": "site_1",
    "secondary_connector_id": "8d67040d3835dbcf46ce29da440dc482"
  },
  "success": true
}

Odstraňte zásadu

  1. Přihlaste se do Cloudflare One, a přejděte na Sítě.

  2. Přejděte na Connectory > Appliance > Profily.

  3. Vyberte Cloudflare One Appliance, kterou chcete nakonfigurovat > Úprava.

  4. Přejděte na Network Configuration > Konfigurace LAN.

  5. Vyberte Zásady LAN.

  6. Vyberte zásadu, kterou potřebujete upravit > Úprava.

  7. Vyberte Smazat.

  8. Vyberte Rozumím, že odstranění zásady je trvalé v dialogovém okně > Smazat.

Vytvořte DELETE požadavek pomocí API odstranit síťovou zásadu.

Příklad:

Požadovaná oprávnění API tokenu

Alespoň jeden z následujících oprávnění tokenu je povinné:
  • Magic WAN Write
  • Magic Transit Write
Delete Site ACL
curl "https://api.cloudflare.com/client/v4/accounts/$ACCOUNT_ID/magic/sites/$SITE_ID/acls/$ACL_ID" \
	--request DELETE \
	--header "Authorization: Bearer $CLOUDFLARE_API_TOKEN"