← Cloudflare One / cloudflare-one / traffic-policies / egress-policies
Egress přes Cloudflare Tunnel
Dostupnost funkcí
| Klientské režimy |
|---|
| Traffic and DNS mode |
| Systém | Dostupnost | Minimální verze klienta |
|---|---|---|
| Windows | ✅ | 2025.4.929.0 |
| macOS | ✅ | 2025.4.929.0 |
| Linux | ✅ | 2025.4.929.0 |
| iOS | ✅ | 1.11 |
| Android | ✅ | 2.4.2 |
| ChromeOS | ✅ | 2.4.2 |
Některé služby třetích stran přijímají připojení pouze ze specifických zdrojových IP adres uvedených v seznamu Access Control List (ACL). Pokud je IP adresa mimo Cloudflare (například IP adresa vašeho ISP nebo poskytovatele cloudu, jako je AWS) již na jejich allowlistu, můžete provoz směrovat přes Cloudflare Tunnel tak, aby vystupoval ze stejné IP adresy. Tomu se říká ukotvení zdrojové IP: umožňuje vám zachovat stávající odchozí IP adresy bez nutnosti zakoupit Vyhrazené odchozí IP adresy Cloudflare.
Předpokládejme například, že vaše bankovní služba na adrese app.bank.com očekává provoz z IP adresy AWS. Nainstalujete cloudflared ve vašem prostředí AWS a přidejte veřejnou trasu hostname pro app.bank.com. Když se uživatelé připojí k app.bank.com přes Cloudflare One Client Gateway aplikuje vaše síťové zásady a směruje filtrovaný provoz přes Cloudflare Tunnel do AWS. Provoz poté opouští síť do veřejného internetu prostřednictvím vaší odchozí IP adresy AWS.
flowchart LR
subgraph aws["AWS VPC"]
cloudflared["cloudflared"]
end
subgraph cloudflare[Cloudflare]
gateway["Gateway"]
end
subgraph internet[Internet]
resolver[1.1.1.1]
app[Application]
end
warp["Cloudflare One
Client"]--"app.bank.com"-->gateway--"Network traffic"-->cloudflared
gateway<-.DNS lookup.->resolver
aws--AWS egress IP -->app
Chcete-li se dozvědět více o tom, jak Gateway aplikuje egress zásady založené na hostname, přečtěte si blog Cloudflare ↗.
Předpoklady
Provoz uživatelů musí být na Gateway napojen (on-ramp) jedním z následujících způsobů:
| Metoda on-ramp | Kompatibilita |
|---|---|
| Cloudflare One Client | ✅ |
| Soubory PAC | ✅ |
| Browser Isolation | ✅ |
| Cloudflare Mesh | ✅ |
| Cloudflare WAN | 🚧1 |
Dostupnost funkcí
| Klientské režimy |
|---|
| Traffic and DNS mode |
| Systém | Dostupnost | Minimální verze klienta |
|---|---|---|
| Windows | ✅ | 2025.4.929.0 |
| macOS | ✅ | 2025.4.929.0 |
| Linux | ✅ | 2025.4.929.0 |
| iOS | ✅ | 1.11 |
| Android | ✅ | 2.4.2 |
| ChromeOS | ✅ | 2.4.2 |
Poznámky pod čarou
-
Není kompatibilní s Směrování ECMP. Aby směrování založené na hostitelském názvu fungovalo, musí dotazy DNS i výsledný síťový provoz dorazit do Cloudflare přes stejný tunel IPsec/GRE.
↩
1. Připojte svou privátní síť
Připojte svou privátní síť ke Cloudflare pomocí cloudflared. Pokud například chcete, aby provoz odcházel z AWS, připojte soukromý blok CIDR vašeho AWS VPC.
2. Přidejte trasu veřejného hostname
Chcete-li směrovat veřejný hostname přes Cloudflare Tunnel:
-
V Cloudflare dashboardu přejděte na Sítě > Trasy.
Přejděte na Trasy ↗ -
Vyberte Vytvořit trasu hostname.
-
V Hostname, zadejte veřejný hostname, který představuje aplikaci (například
app.bank.com). Hostname by měl být přístupný z veřejného internetu. -
Pro Tunnel, vyberte Cloudflare Tunnel, který se používá k připojení privátní sítě ke Cloudflare.
-
Vyberte Vytvořit trasu.
3. Nasměrujte síťový provoz přes Cloudflare One Client
Ve svém WARP Split Tunnels konfiguraci nasměrujte následující IP adresy přes tunel WARP do Gateway.
Počáteční přeložené IP adresy
Když se uživatelé připojí k veřejné hostname route, Gateway přiřadí počáteční přeložená IP adresa k dotazu DNS z následujícího rozsahu:
- IPv4:
172.64.128.0/20 - IPv6:
2606:4700:0cf1:4000::/64
Toto je výchozí rozsah. Můžete nakonfigurovat vlastní počáteční přeložený rozsah IP adres pro IPv4, pokud je v konfliktu s vaší stávající sítí.
Síťový modul Gateway pracuje na vrstvě 3/vrstvě 4 modelu Model OSI ↗, kde jsou k dispozici pouze IP adresy, nikoli hostitelské názvy. Počáteční přeložená IP adresa slouží jako signál: když cílová IP adresa paketu spadá do tohoto rozsahu, Gateway rozpozná, že tato IP adresa odpovídá veřejné trase hostitelského názvu, a odešle provoz přes příslušný Cloudflare Tunnel.
Chcete-li směrovat počáteční přeložené IP adresy přes Cloudflare One Client:
Ve svém WARP profil zařízení, nakonfigurujte Split Tunnels tak, aby počáteční přeložené IP adresy procházejí tunelem WARP. Konfigurace závisí na vašem Režim Split Tunnels:
- Režim vyloučení: Odstranit
100.64.0.0/10ze seznamu Split Tunnels. Doporučujeme opětovné přidání rozsahů IP adres které nejsou výslovně používány pro služby Cloudflare One. Tím se snižuje riziko konfliktu se stávajícími konfiguracemi privátní sítě, které mohou využívat adresní prostor CGNAT. - Režim Include: Přidejte položky Split Tunnel pro následující IP adresy:
- IPv4:
172.64.128.0/20 - IPv6:
2606:4700:0cf1:4000::/64
Toto je výchozí rozsah. Můžete nakonfigurovat vlastní počáteční přeložený rozsah IP adres pro IPv4, pokud je v konfliktu s vaší stávající sítí.
- IPv4:
IP adresy privátní sítě
Blok CIDR vaší privátní sítě by měl být rovněž směrován přes tunel WARP. Podrobný příklad konfigurace najdete v Připojení privátní sítě.
4. (Volitelné) Nakonfigurujte síťové zásady
Můžete vytvořit Síťové zásady Gateway filtrovat provoz HTTPS do vašeho veřejného hostname na portu 443. Chcete-li například omezit app.bank.com tak, aby k ní mohli přistupovat jen určití uživatelé nebo skupiny přes vaši odchozí IP adresu AWS, vytvořte dvě zásady: jednu, která povolí autorizované uživatele, a druhou, která zablokuje všechny ostatní.
-
Povolit zaměstnance společnosti:
Selektor Operátor Hodnota Logika Akce SNI v app.bank.comAnd Allow User Email matches regex .*@example.com -
Blokovat všechny ostatní na portu
443:Selektor Operátor Hodnota Akce SNI v app.bank.comBlock
Gateway nepodporuje filtrování na základě hostname u provozu na ne-443 porty. Chcete-li blokovat provoz na app.bank.com na všech portech použijte Cílová IP adresa selektor a zadejte veřejný rozsah IP adres app.bank.com.
5. Otestujte připojení
Na zařízení otevřete prohlížeč a přejděte na app.bank.com.
Můžete vyhledat app.bank.com ve vašem Protokoly DNS Gateway; Podrobnosti DNS odpovědi sekce by měla zobrazovat veřejné přeložené IP adresy a také počáteční přeloženou IP adresu. Můžete také zkontrolovat své Protokoly Cloudflare Tunnel potvrdit, že se požadavky směrují přes tunel na veřejné přeložené IP adresy.
Omezení
Google Chrome omezuje přístup k místní síti
Počínaje Chrome 142 ↗, Local Network Access (LNA) omezuje požadavky z webů na lokální IP adresy. LNA je implementováno na úrovni enginu Chromium, takže to ovlivňuje všechny prohlížeče založené na Chromiu (například Microsoft Edge, Brave a Opera), nejen Google Chrome. To se může týkat účtů, jejichž Gateway rozsah počáteční přeložené IP adresy je stále čerpán z adresního prostoru Carrier-Grade NAT (CGNAT) (100.64.0.0/10), například starší výchozí rozsah 100.80.0.0/16, nebo vlastní rozsah nakonfigurovaný v rámci rozsahu CGNAT. Tyto prohlížeče považují takové adresy za patřící do místní sítě. Když web načtený z veřejné IP adresy odesílá dílčí požadavky na doménu přeloženou prostřednictvím počáteční přeložené IP adresy v tomto rozsahu, prohlížeč to vyhodnotí jako požadavek z veřejné sítě do místní sítě a zobrazí uživateli výzvu k povolení přístupu k zařízením v místní síti. Prohlížeč blokuje požadavky na tyto domény, dokud uživatel tuto výzvu nepotvrdí.
Nejčastěji k tomu dochází, když zásada egress odpovídá široce používaným doménám (například cloudfront.net nebo github.com), což způsobí, že se subrequesty z veřejných stránek přeloží do rozsahu CGNAT.
Účty používající aktuální výchozí počáteční přeložený rozsah IP adres (172.64.128.0/20) nejsou ovlivněny, protože tento rozsah je veřejný adresní prostor Cloudflare, nikoli CGNAT. Pokud byl váš účet vytvořen před touto změnou výchozího nastavení nebo pokud jste nakonfigurovali vlastní rozsah v prostoru CGNAT, přečtěte si Nakonfigurujte počáteční přeložené IP adresy a přejít na rozsah mimo CGNAT, místo abyste se spoléhali na následující řešení v prohlížeči.
Níže uvedená řešení používají zásady Google Chrome Enterprise. Pokud vaše organizace spravuje jiný prohlížeč založený na Chromiu, vyhledejte odpovídající nastavení v dokumentaci zásad daného prohlížeče.
Iframy
Pokud dotčený požadavek pochází z iframe (například z aplikace vložené do portálu třetí strany), musí tento iframe deklarovat local-network-access oprávnění, aby se výzva prohlížeče zobrazila v nadřazeném rámci:
- Chrome 142-144: Použijte
allow="local-network-access"atribut na prvku iframe. - Chrome 145+: Oprávnění bylo rozděleno do
allow="local-network"aallow="loopback-network".
Pokud jsou iframy vnořené, musí odpovídající atribut obsahovat každý iframe v řetězci. Vzhledem k tomu, že aplikace třetích stran mají nad atributy vlastních iframů kontrolu, nemusí to být pro koncového uživatele konfigurovatelné.
Alternativní řešení
Chcete-li se tomuto problému vyhnout, zvolte jednu z následujících možností:
- Přepsání klasifikace rozsahu IP adres (Chrome 146+): Použijte
LocalNetworkAccessIpAddressSpaceOverrides↗ Zásada Chrome Enterprise pro přeřazení počátečního přeloženého rozsahu IP adres v prostoru CGNAT (například100.80.0.0/16) jako veřejné. Jde o nejcílenější řešení, protože mění pouze klasifikaci původně přeloženého rozsahu IP adres, aniž by úplně vypínalo bezpečnostní kontroly. - Povolit konkrétní adresy URL (Chrome 140+): Použijte
LocalNetworkAccessAllowedForUrls↗ Zásada Chrome Enterprise pro výjimku konkrétních webů z kontrol Local Network Access. Mějte na paměti, žehttps://*je platná položka pro zakázání kontrol u všech URL adres. - Povolit konkrétní adresy URL (Chrome 146+): Použijte
LocalNetworkAllowedForUrls↗ Zásada Chrome Enterprise, která nahrazujeLocalNetworkAccessAllowedForUrlspočínaje verzí Chrome 146. - Vypnutí omezení Local Network Access (Chrome 142 až 152): Použijte
LocalNetworkAccessRestrictionsTemporaryOptOut↗ Zásada Chrome Enterprise pro úplné zrušení omezení Local Network Access. Jde o dočasnou zásadu, která bude po vydání Chrome 152 odstraněna. - Zakažte feature flag prohlížeče Chrome: Přejděte na
chrome://flagsa nastavte Local Network Access Checks příznak pro Disabled. Tento přístup je vhodný pro jednotlivé uživatele, nikoli však pro nasazení v celém podniku.