INTEGRITY Dokumentace

Vyhrazené IP adresy

Cloudflare si pro interní směrování a fungování služeb vyhrazuje několik rozsahů IPv4 a IPv6. Většina těchto rozsahů pochází z adresního prostoru CGNAT (100.64.0.0/10). Počáteční přeložené IP adresy Gateway jsou výjimkou a ve výchozím nastavení používají veřejný rozsah vlastněný Cloudflare. Aby nedocházelo ke konfliktům směrování, neměly by trasy Cloudflare Tunnel, Cloudflare Mesh nebo WAN obsahovat podmnožiny těchto vyhrazených rozsahů. Širší trasy, které obsahují vyhrazený rozsah, jako například 0.0.0.0/0, nejsou ovlivněny, protože shoda nejdelšího prefixu zajišťuje, že vyhrazené rozsahy mají stále přednost.

Při plánování adresace privátní sítě a konfigurování Split Tunnel položek použijte tabulky níže, ve kterých zjistíte, jaké rozsahy IP adres má Cloudflare rezervované a zda je lze změnit.

Rozsahy IPv4

Název Výchozí CIDR Konfigurovatelné
Zdrojové IP adresy Cloudflare 100.64.0.0/12 Ano
Počáteční přeložené IP adresy Gateway 172.64.128.0/20 Ano
IP adresy zařízení 100.96.0.0/12 Ano
Private Load Balancer IPs 100.112.0.0/16 Ano

Na rozdíl od ostatních rozsahů IPv4 pocházejí počáteční vyřešené IP adresy Gateway z veřejného adresního prostoru Cloudflare, nikoli z CGNAT (100.64.0.0/10) ve výchozím nastavení. Pokud byl váš účet vytvořen před touto změnou výchozího nastavení nebo pokud jste nakonfigurovali vlastní rozsah, může stále spadat do rozsahu CGNAT: přečtěte si Počáteční přeložené IP adresy Gateway.

Rozsahy IPv6

Název Výchozí CIDR Konfigurovatelné
IP adresy zařízení 2606:4700:0cf1:1000::/64 Ne
Počáteční přeložené IP adresy Gateway 2606:4700:0cf1:4000::/64 Ne
Zdrojové IP adresy Cloudflare 2606:4700:0cf1:5000::/64 Ne

Zdrojové IP adresy Cloudflare

Zdrojové IP adresy Cloudflare jsou zdrojové adresy, které se používají, když služba Cloudflare posílá provoz do vašich privátních sítí. Tento rozsah platí pro zákazníky používající Unified Routing (beta). Mezi příklady požadavků pocházejících z tohoto rozsahu patří:

Výchozí rozsah IPv4 je 100.64.0.0/12. Toto můžete změnit na jiný /12 CIDR, aby nedošlo ke konfliktu s vaším stávajícím plánem správy IP adres. Další informace o dotčených službách a pokyny ke konfiguraci najdete v Konfigurace zdrojových IP adres Cloudflare.

Počáteční přeložené IP adresy Gateway

Počáteční přeložené IP adresy Gateway (nazývané také token IP) jsou dočasné adresy, které slouží k mapování hostname na cílové IP adresy na síťové vrstvě, kde informace o hostname obvykle nejsou k dispozici.

Tento rozsah používají následující funkce:

Cloudflare přiřadí počáteční přeložené IP adresy z 172.64.128.0/20 (IPv4) nebo 2606:4700:0cf1:4000::/64 (IPv6) ve výchozím nastavení. Na rozdíl od dřívějších výchozích hodnot založených na CGNAT je rozsah IPv4 veřejný adresní prostor Cloudflare, takže jej neovlivňuje Omezení Local Network Access v Google Chrome.

Vlastní rozsah IPv4 můžete nakonfigurovat, pokud výchozí rozsah koliduje s vaší stávající sítí nebo soukromými trasami. Rozsah IPv6 konfigurovat nelze. Pokyny naleznete v Nakonfigurujte počáteční přeložené IP adresy.

IP adresy zařízení

IP adresy zařízení (nazývané také Mesh IP adresy v Cloudflare Mesh) jsou virtuální adresy přiřazené každé registraci Cloudflare One Client a každému uzlu Mesh. Tyto IP adresy identifikují zařízení a směrují k nim provoz pro následující funkce:

Výchozí rozsah IPv4 je 100.96.0.0/12. Pokud tento rozsah koliduje se službami ve vaší privátní síti, můžete nakonfigurovat vlastní podsítě IPv4 z adresního prostoru RFC 1918 nebo CGNAT. Pokud váš účet používá Cloudflare WAN, vlastní podsítě vyžadují Unified Routing (beta). Pokyny ke konfiguraci najdete v IP adresy zařízení.

Private Load Balancer IPs

Private Load Balancer IPs jsou virtuální adresy přiřazené Private Network Load Balancers. Každý privátní load balancer obdrží /32 adresu z 100.112.0.0/16 rozsah, který ve výchozím nastavení slouží jako virtuální IP adresa load balanceru pro rozložení provozu na soukromé endpointy. Případně můžete nakonfigurovat vlastní RFC 1918 /32 adresu pro každý load balancer.

Konfigurace Split Tunnel

U nasazení, která používají Cloudflare One Client, ujistěte se, že vyhrazené rozsahy IP adres vyžadované vaší trasou nasazení přes WARP Split Tunnels ke Cloudflare. Konfigurace závisí na tom, zda vaše Režim Split Tunnels je nastaveno na Vyloučit IP adresy a domény nebo zahrnout IP adresy a domény.

Režim vyloučení (výchozí)

V Vyloučit IP adresy a domény režimu Cloudflare One Client vylučuje rozsah CGNAT (100.64.0.0/10) ve výchozím nastavení ze svého směrování. Vyhrazené rozsahy IP adres spadající do rozsahu CGNAT musíte ze svého seznamu vyloučení Split Tunnels odstranit, jinak přestanou fungovat související funkce.

Počáteční přeložené IP adresy Gateway jsou výjimkou: výchozí rozsah (172.64.128.0/20) je veřejný adresní prostor Cloudflare, nikoli CGNAT, takže je ne ve výchozím nastavení vyloučen v režimu Exclude. Cloudflare One Client zároveň automaticky odebere tento rozsah spolu s celým 2606:4700:0cf1::/48 rozsah IPv6 (který zahrnuje i IP adresy zařízení a Zdrojové IP adresy Cloudflare na IPv6) z veškerých výjimek, které nakonfigurujete: další informace najdete v Automaticky spravované rozsahy. U těchto rozsahů nejsou potřeba žádné změny Split Tunnel. Platí to pouze pro výchozí rozsah IPv4: pokud jste nakonfigurovali vlastní počáteční rozsah přeložených IP adres v prostoru CGNAT, zacházejte s ním stejně jako s dalšími rozsahy založenými na CGNAT níže.

Cloudflare doporučuje zpět přidat IP adresy, které se výslovně nepoužívají pro služby Cloudflare One. Sníží se tím riziko konfliktů se stávajícími konfiguracemi privátní sítě, které mohou využívat adresní prostor CGNAT.

Pomocí následující kalkulačky zjistěte, které rozsahy IP adres přidat zpět na základě funkcí Cloudflare One, které používáte. Pokud například vaše nasazení vyžaduje Zdrojové IP adresy Cloudflare (100.64.0.0/12) a IP adresy zařízení (100.96.0.0/12), odstraňte 100.64.0.0/10 ze Split Tunnels a znovu přidejte 100.80.0.0/12 a 100.112.0.0/12.

Režim Include

V zahrnout IP adresy a domény režimu Cloudflare One Client odesílá do Cloudflare pouze provoz pro zahrnuté trasy. Musíte explicitně přidat vyhrazené rozsahy IP adres, na kterých vaše nasazení závisí, kromě výchozího Rozsah počátečních přeložených IP adres Gateway (172.64.128.0/20) a celý 2606:4700:0cf1::/48 rozsah IPv6 (který zahrnuje i IP adresy zařízení a Zdrojové IP adresy Cloudflare na IPv6): Cloudflare One Client je zahrnuje automaticky. Další informace najdete v Automaticky spravované rozsahy pro podrobnosti. Pokud používáte směrování hostname nebo selektory hostitele v zásadě egress s vlastním počátečním přeloženým rozsahem IPv4, přidejte tento vlastní rozsah do seznamu Split Tunnels include.