← Cloudflare One / cloudflare-one / networks
Virtuální sítě
Virtuální síť je privátní směrovací doména ve vašem účtu Cloudflare. Určuje, které privátní prostředky jsou dostupné ze sítě Cloudflare, a odděluje provoz mezi různými prostředími, partnery nebo aplikacemi.
Každý účet Cloudflare má výchozí virtuální síť. Můžete vytvořit další virtuální sítě a izolovat tak směrování mezi různými částmi své infrastruktury.
Kdy použít virtual networks
- Oddělení prostředí : Udržujte produkční a staging sítě oddělené. Provoz směřující do
10.0.0.1v produkčním prostředí směruje na jiný cíl než10.0.0.1ve stagingu. - Izolace partnerů : Připojte více partnerů ke svému účtu Cloudflare, aniž by se mohli vzájemně dosáhnout. Každý partner získá vlastní virtuální síť.
- Překrývající se IP prostor : Když různé sítě používají stejné rozsahy IP adres (běžné u adres podle RFC 1918), virtuální sítě umožňují směrovat na správný cíl na základě kontextu, nejen podle IP adresy.
- Připojení k privátním aplikacím : Připojte Cloudflare Workers nebo CDN k backendům ve své privátní síti. Virtuální síť říká Cloudflare, kam směrovat provoz pro privátní IP adresy.
- Veřejné TCP/UDP na privátní originy : Zpřístupněte privátní backend na internetu pro provoz TCP nebo UDP prostřednictvím Aplikace Spectrum, bez nutnosti Load Balanceru. Virtuální síť určuje, který tunel nebo WAN připojení přenáší provoz do vašeho originu.
Jak fungují virtuální sítě
Když provoz směřující na privátní IP adresu vstoupí do sítě Cloudflare, Cloudflare vyhledá trasu ve směrovací tabulce virtual network. Virtual network určuje:
- Které privátní cíle jsou dostupné.
- Který konektor (Tunnel nebo připojení WAN) přenáší provoz.
- Jak se řeší překrývající se IP adresy.
flowchart TD
accTitle: Virtual network routing
accDescr: Shows how a Cloudflare account contains three virtual networks, each with their own routing table and connectors pointing to separate destinations. The same CIDR can exist in each virtual network as isolated routing domains.
subgraph account ["Your Cloudflare account"]
direction LR
subgraph vnet_default ["Virtual Network: default"]
routes_d("10.0.0.0/8 via Tunnel
192.168.1.0/24 via IPsec")
routes_d --> tunnel_d(["Tunnel"])
routes_d --> ipsec_d(["IPsec"])
end
subgraph vnet_prod ["Virtual Network: production"]
routes_p("10.0.0.0/8 via Tunnel")
routes_p --> tunnel_p(["Tunnel (prod)"])
end
subgraph vnet_stg ["Virtual Network: staging"]
routes_s("10.0.0.0/8 via Tunnel")
routes_s --> tunnel_s(["Tunnel (stg)"])
end
end
tunnel_d --> dc_legacy("Legacy DC
10.0.0.0/8")
ipsec_d --> dc_branch("Branch (IPsec)
192.168.1.0/24")
tunnel_p --> dc_prod("Production DC
10.0.0.0/8")
tunnel_s --> dc_stg("Staging DC
10.0.0.0/8")
classDef orange fill:#f48120,stroke:#d6710e,color:#fff
classDef blue fill:#4b9fd5,stroke:#3a8bc2,color:#fff
class tunnel_d,tunnel_p,tunnel_s orange
class ipsec_d blue
style vnet_default stroke:#999,stroke-width:2px,stroke-dasharray: 5 5
style vnet_prod stroke:#f48120,stroke-width:2px
style vnet_stg stroke:#f48120,stroke-width:2px
Stejný CIDR (10.0.0.0/8) mohou existovat v každé virtuální síti, protože jde o izolované směrovací domény.
Každá virtuální síť má svou vlastní směrovací tabulku. Trasy přidané do jedné virtuální sítě se nezobrazují ve směrovací tabulce jiné virtuální sítě. Pokud však provoz neodpovídá žádné trase ve vybrané virtuální síti, může se Cloudflare pro trasy WAN vrátit k výchozí směrovací tabulce virtuální sítě.
Položky do směrovací tabulky virtuální sítě můžete přidat prostřednictvím konfigurace statických tras nebo tras získaných z BGP peeringu (beta). Statické trasy jsou dostupné pro všechny typy připojení. BGP peering je aktuálně dostupný přes tunely CNI a IPsec/GRE (beta). Další informace o tom, jak jsou trasy ve virtuální síti upřednostňovány, najdete v Řízení provozu.
Virtuální sítě v rámci Cloudflare
Podpora virtuální sítě se liší podle produktu:
| Produkt | Podpora virtuální sítě | Podrobnosti |
|---|---|---|
| Cloudflare Tunnel | Více virtuálních sítí | Přiřaďte trasy CIDR virtuální síti při konfiguraci tunelu |
| Cloudflare One Client | Více virtuálních sítí | Uživatelé se dostanou do virtuální sítě na základě zásady nebo výběru klienta |
| Cloudflare Mesh | Aktuálně nepodporováno | , |
| Cloudflare WAN | Pouze výchozí | Všechna připojení IPsec, GRE a CNI používají výchozí virtuální síť |
Výchozí virtual network
Každý účet má default virtuální síti. Pokud při vytváření tras nebo připojení virtuální síť neurčíte, přiřadí se k výchozí síti.
Pro většinu nasazení s jedinou privátní sítí postačí výchozí virtual network. Další virtual networks vytvářejte pouze v případě, že potřebujete izolaci směrování.
Pro síťové inženýry
Pokud jste obeznámeni s koncepty podnikového síťování, virtuální síť je obdobou VRF (Virtual Routing and Forwarding):
- Každá virtuální síť má svou vlastní směrovací tabulku.
- Trasy jsou mezi virtuálními sítěmi izolované.
- Stejná předpona IP může existovat ve více virtuálních sítích bez konfliktu.
- BGP trasy naučené na daném připojení se zapisují pouze do směrovací tabulky virtuální sítě tohoto připojení. BGP peering je aktuálně podporován pro tunely IPsec/GRE (beta) a CNI (beta).
Pokud jste obeznámeni s koncepty cloudového síťování, virtuální síť je obdobou VPC (Virtual Private Cloud).
Vytvořit a spravovat virtuální sítě
Chcete-li vytvořit a nakonfigurovat virtuální sítě, další informace naleznete v Virtuální sítě (konfigurace Tunnel).
Chcete-li nakonfigurovat, které trasy patří do které virtual network, více informací najdete v Přidání tras.
Chcete-li přidat statické trasy nebo nakonfigurovat BGP peering ve směrovací tabulce Cloudflare Virtual Network, přečtěte si Konfigurace tras.
Související zdroje
- Privátní sítě : Připojte svou infrastrukturu ke Cloudflare
- Trasy : Definujte trasy IP a názvů hostitelů přes své konektory
- Řízení provozu : Prioritizace tras, ECMP a BGP v rámci Cloudflare Virtual Network