INTEGRITY Dokumentace

Vyhrazené odchozí IP adresy

Mnoho služeb třetích stran vyžaduje, abyste před přijetím připojení přidali konkrétní zdrojové IP adresy na seznam povolených. Vyhrazené výstupní IP adresy jsou statické IP adresy přidělené výhradně vašemu účtu: nesdílí je žádný jiný zákazník Cloudflare.

Každá vyhrazená egress IP se skládá z adresy IPv4 a rozsahu IPv6, přičemž obě jsou vázány na konkrétní datové centrum Cloudflare. Cloudflare vašemu účtu přiděluje alespoň dvě vyhrazené egress IP ve dvou různých městech.

Kdykoli si můžete vyžádat další vyhrazené výstupní IP adresy. Naplánování servisního okna domluvte s týmem pro váš účet.

Zapnutí odchozích IP adres

Chcete-li začít směrovat provoz přes vyhrazené egresní IP adresy:

  1. Pokud chcete získat vyhrazenou výstupní IP adresu, kontaktujte svůj account team.
  2. V Cloudflare dashboard, přejděte na Zero Trust > Zásady provozu > Nastavení provozu.
  3. Zapněte Povolit předávání provozu přes Secure Web Gateway.
  4. Vyberte TCP.
  5. (Volitelné) Vyberte UDP. Tím umožníte, aby provoz HTTP/3 odcházel přes vaše vyhrazené IP adresy.

Vyhrazené odchozí IP adresy jsou nyní zapnuté pro veškerý síťový a HTTP provoz proxovaný službou Gateway. Chcete-li vyhrazené odchozí IP adresy zapnout jen pro část svého provozu, přečtěte si zásady Egress.

Ověřte odchozí IP adresy

Chcete-li zkontrolovat, zda vaše zařízení používá správnou vyhrazenou odchozí IP adresu:

  1. Ověřte, že je zařízení připojeno k vaší organizaci Zero Trust prostřednictvím Cloudflare One Client.
  2. Zdrojovou IPv4 adresu svého zařízení zjistíte na https://ipv4.icanhazip.com/.
  3. Zdrojovou IPv6 adresu svého zařízení zjistíte na https://ipv6.icanhazip.com/.
  4. Ověřte, že zdrojové adresy IPv4 a IPv6 odpovídají vaší vyhrazené odchozí IP adrese.

Při testování vůči jinému originu se může zobrazit adresa IPv4 nebo IPv6. Gateway neovlivňuje, který protokol se použije: některé originy podporují jen jeden protokol, a pokud jsou dostupné oba, rozhoduje operační systém a prohlížeč klienta. Například Windows ve výchozím nastavení upřednostňuje IPv6.

IP adresy

Vlastní IP adresa (BYOIP)

Pokud vaše organizace již vlastní adresy IPv4 nebo IPv6 od regionálního internetového registru, můžete je použít jako vyhrazené egress IP adresy místo adres poskytovaných Cloudflare. Rozsah IPv6 získáte podle pokynů v American Registry for Internet Numbers (ARIN) nebo Regionální internetový registr pro Evropu, Blízký východ a střední Asii (RIPE NCC).

Po zavedení IP adres se zobrazí jako možnosti při vytváření zásada Egress a vyberte Použít vyhrazené výstupní IP adresy (Cloudflare nebo BYOIP) jako odchozí metoda. Vyhrazené výstupní IP adresy BYOIP nepodporují geolokace IP.

Další informace najdete v tématu Cloudflare BYOIP nebo kontaktujte tým pro váš účet.

IP adresy Cloudflare

Pokud nemáte vlastní adresy IPv4 a IPv6 přidělené autoritou, můžete použít vyhrazené egress IP adresy s IP adresou Cloudflare.

Pronajaté vyhrazené odchozí IP adresy Gateway najdete na dashboardu v části Adresní prostor > Pronajaté IP adresy.

Omezení

Souběžná připojení

Každá vyhrazená egress IP podporuje až 40,000 souběžných připojení na jedinečnou kombinaci cílové IP adresy a cílového portu. Pro každou kombinaci vyhrazené egress IP a zdrojového portu můžete nakonfigurovat více originů.

Nepodporovaný provoz

Vyhrazené odchozí IP adresy se nevztahují na následující typy provozu. Tato připojení používají výchozí sdílené IP adresy, protože Cloudflare je identifikuje jinými prostředky (například ID tunelu nebo kontextem účtu) než zdrojovou IP adresou.

Odolnost provozu

Abyste zlepšili odolnost provozu, přiřaďte své vyhrazené egress IP adresy různým lokalitám datových center Cloudflare. Pokud máte více IP adres ve stejném městě, zvolte v rámci tohoto města různá datová centra. Více informací získáte od svého account teamu.

Při vytváření egresních zásad s vyhrazenými egresními IP adresami musíte nastavit sekundární IPv4 adresu, aby byla zajištěna odolnost provozu. Sekundární IPv4 adresu můžete nastavit na 0.0.0.0 nebo konkrétní lokalitu Cloudflare odlišnou od vaší primární IPv4 adresy. Pokud nastavíte sekundární IPv4 adresu na 0.0.0.0, Gateway nasměruje provoz do lokality nejbližší uživateli. Pokud fyzická poloha vaší primární IPv4 adresy není k dispozici, Gateway nasměruje provoz buď do výchozího rozsahu Cloudflare egress, nebo do zadané sekundární lokality.

geolokace IP

Weby a služby používají databáze geolokace IP adres třetích stran ke zjištění polohy návštěvníka. Když zapnete vyhrazené odchozí IP adresy, Gateway tyto databáze aktualizuje, aby nové IP adresy přiřadila ke správnému městu. Než se databáze dokončí aktualizace, služby jako Google Search mohou zobrazovat nesprávný regionální obsah, například uživatelům v Indii mohou zobrazit vstupní stránku pro Spojené státy.

Váš odchozí provoz je geolokalizován do města vybraného ve vašem zásady Egress. Provoz, který neodpovídá žádné zásadě odchozího provozu, se ve výchozím nastavení směruje na nejbližší vyhrazenou odchozí lokalitu. Vytvořte obecná zásada egress než jsou vašemu účtu přiřazeny vyhrazené výstupní IP adresy (egress IP), aby se předešlo nesprávné geolokaci během aktualizace databází.

Chcete-li ověřit, že se geolokace IP adresy aktualizovala, zkontrolujte svou vyhrazenou odchozí IP adresu v jedné z podporovaných databází:

Podporované databáze geolokace IP

Výstupní lokalita

Místo, kde provoz vašich uživatelů fyzicky opouští síť Cloudflare, závisí na tom, zda připojení používá IPv4, nebo IPv6.

Protokol Cíl proxovaný přes Cloudflare Umístění fyzického egressu geolokace IP
IPv4 Ne Datové centrum s vyhrazenou odchozí IP adresou Odpovídá umístění vyhrazené výstupní IP adresy
IPv4 Ano Lokálně připojené datové centrum Odpovídá umístění vyhrazené výstupní IP adresy
IPv6 Ne Lokálně připojené datové centrum Odpovídá umístění vyhrazené výstupní IP adresy
IPv6 Ano Lokálně připojené datové centrum Odpovídá umístění vyhrazené výstupní IP adresy

IPv4

Adres IPv4 je nedostatek, takže Cloudflare musí provoz IPv4 fyzicky směrovat do datového centra, kde je vaše vyhrazená adresa přidělena. Uživatel se připojí k nejbližšímu datovému centru Cloudflare a Cloudflare provoz interně nasměruje do vyhrazené výstupní lokality nakonfigurované ve vašem zásady Egress. Ve výsledku se datové centrum zobrazené v předvolbách Cloudflare One Client daného uživatele může lišit od skutečného výstupního umístění.

Výkon je lepší, když uživatelé navštěvují domény proxované přes Cloudflare (s oranžovým mrakem domény). V takovém případě IPv4 provoz fyzicky opouští síť přes nejvýkonnější datacentrum, ale stále vypadá, že pochází z vaší dedikované odchozí lokace.

Předpokládejme například, že máte primární vyhrazenou odchozí IP adresu v Los Angeles a sekundární vyhrazenou odchozí IP adresu v New Yorku. Uživatel v Las Vegas by jako připojené datacentrum viděl Las Vegas. Pokud přejde na web, který Cloudflare neproxuje (se šedým mrakem), jako například espn.com, uživatel bude odcházet z Los Angeles (nebo z města uvedeného v odpovídající egress zásadě). Pokud přejde na web s aktivním Cloudflare proxy (oranžový mráček), jako je cloudflare.com, fyzicky budou odcházet z Las Vegas, ale jako geolokaci IP adresy budou používat Los Angeles.

IPv6

Na rozdíl od IPv4 opouští provoz IPv6 fyzicky datacentrum, k němuž je uživatel připojen, ale navenek stále vypadá, že pochází z geolokace vyhrazené výstupní IP adresy. Je to možné díky tomu, že adresní prostor IPv6 je dostatečně velký na to, aby Cloudflare mohl každému datacentru přiřadit rozsahy IPv6 pro všechny možné geolokace. Každý účet dostane rozsah IPv6 o velikosti /64.

V uvedeném příkladu by provoz uživatele z Las Vegas fyzicky opouštěl síť (egress) v Las Vegas, ale podle IP geolokace by byl přiřazen do Los Angeles. To znamená:

Attribute Hodnota
Fyzický egress Nejbližší datacentrum Cloudflare uživatele (Las Vegas)
geolokace IP Umístění vyhrazené odchozí IP adresy nakonfigurované ve vaší odchozí zásadě (Los Angeles)
Protokoly Správná geolokace IP adresy (Los Angeles), přestože k fyzickému výstupu do internetu dochází z jiné lokality (Las Vegas)

Často kladené otázky (FAQ)

Mohu stejnou výstupní IP adresu přidělit více datacentrům?

Ne, egresní IP adresy jsou omezeny na jedno datové centrum.

Mohou moji uživatelé na různých místech odcházet ze svého nejbližšího datacentra přes jedinou výstupní IP adresu?

Ne, provoz odchází z datového centra, kde je egresní IP adresa přidělena. Pokud jsou vaši uživatelé rozmístěni v několika regionech, vyhraďte více egresních IP adres v různých datových centrech a každou skupinu uživatelů přiřaďte k tomu nejbližšímu.

Mohu použít vyhrazené výstupní IP adresy pro provoz proxovaný přes Soubory PAC?

Ano, provoz vašich uživatelů bude odcházet přes jejich přidělenou IP adresu.

Co se stane, když použiji vyhrazené výstupní IP adresy s Cloudflare Browser Isolation?

Vaši uživatelé se připojí k nejbližšímu datovému centru, kde se načte relace vzdáleného prohlížeče. Vzdálený prohlížeč poté opustí síť přes toto datové centrum s využitím jejich přidělené výstupní IP adresy.

Fungují vyhrazené výstupní IP adresy na Cloudflare China Network?

Ne, Gateway nepodporuje vyhrazené egresní IP adresy v síti China Network.