← Cloudflare One / cloudflare-one / traffic-policies / egress-policies
Selektory hostitele
Dostupnost funkcí
| Klientské režimy | Plány Zero Trust ↗ |
|---|---|
| Traffic and DNS mode | Enterprise |
| Systém | Dostupnost | Minimální verze klienta |
|---|---|---|
| Windows | ✅ | 2025.4.929.0 |
| macOS | ✅ | 2025.4.929.0 |
| Linux | ✅ | 2025.4.929.0 |
| iOS | ✅ | 1.11 |
| Android | ✅ | 2.4.2 |
| ChromeOS | ✅ | 2.4.2 |
Zásady egress se vyhodnocují na vrstvě 4 (https://www.cloudflare.com/learning/ddos/glossary/open-systems-interconnection-model-osi/ ↗) modelu OSI, kde jsou k dispozici pouze IP adresy, nikoli hostname. Aplikace, Content Categories, Doména, a Host selektory musí porovnávat provoz podle hostname, Gateway proto používá dvoukrokový proces:
- Když Gateway přijme dotaz DNS na hostname, který odpovídá jednomu z těchto selektorů, nejprve dotaz rozpozná na dočasnou počáteční přeložená IP adresa. Ve výchozím nastavení je tato IP adresa vybrána z veřejného rozsahu vlastněného společností Cloudflare (
172.64.128.0/20pro IPv4, nebo2606:4700:0cf1:4000::/64pro IPv6). Můžete nakonfigurovat vlastní rozsah IPv4 pokud je v konfliktu s vaší stávající sítí. - Když provoz dorazí s touto dočasnou cílovou IP adresou, Gateway dokáže rozpoznat, ke kterému hostname připojení patří, uplatnit správnou zásadu egress a poté před předáním provozu nahradit dočasnou IP adresu skutečnou cílovou IP adresou.
Požadavky
bank.example.com- DNS dotaz
Vrátí dočasnou počáteční přeloženou IP adresu, přiřadí spojení k zásadě odchozího provozu typu Host a poté přepíše cíl na skutečnou IP adresu.
172.64.128.0/20- Shoda selektoru hostitele
- Veřejný internet
bank.example.com· skutečná cílová IP adresa
Aby tyto selektory fungovaly, vyžadují dodatečnou konfiguraci.
Zapnutí Host selectors
Zapnutí selektorů pro váš účet:
- V Cloudflare dashboard ↗, přejděte na Zero Trust > Zásady provozu > Nastavení provozu.
- V Nastavení zásady, zapněte Povolit selektory hostitele v zásadách egress.
Použijte Patch konfigurace účtu Zero Trust endpoint k aktualizaci konfigurace Zero Trust. Například:
curl "https://api.cloudflare.com/client/v4/accounts/$ACCOUNT_ID/gateway/configuration" \
--request PATCH \
--header "Authorization: Bearer $CLOUDFLARE_API_TOKEN" \
--json '{
"settings": {
"host_selector": {
"enabled": true
}
}
}'Předpoklady
Provoz musí být do Gateway on-rampován následujícími metodami:
| Metoda on-ramp | Kompatibilita |
|---|---|
| Cloudflare One Client | ✅ |
| Soubory PAC | ✅ |
| Browser Isolation | ✅ |
| Cloudflare Mesh | ❌ |
| Cloudflare WAN | ✅ |
Provoz z nepodporovaných metod on-ramp se přeloží pomocí výchozího nastavení Gateway. Pokud pro odesílání DNS dotazů do Gateway používáte DNS lokace (přes IPv4, IPv6, DNS over TLS nebo DNS over HTTPS), Gateway nevrátí počáteční přeloženou IP adresu a host selectors se nepoužijí.
Změny konfigurace
Chcete-li nakonfigurovat svoji organizaci Zero Trust k používání Host selectors se zásadami Egress:
-
Ujistěte se, že na zařízeních svých uživatelů nasadíte následující verzi Cloudflare One Client:
- Počítač: Cloudflare One Client verze 2025.4.929.0 nebo novější
- iOS: Cloudflare One Client verze 1.11 nebo novější
- Android a Chrome OS: Cloudflare One Client verze 2.4.2 nebo novější.
Pokud potřebujete podporovat zařízení se staršími verzemi WARP, přidejte a nasaďte na svá zařízení následující dvojici klíč-hodnota do Konfigurační soubor WARP (
mdm.xmlna Windows a Linuxu, nebocom.cloudflare.warp.plistna macOS):<array> <dict> + <key>doh_in_tunnel</key> + <true/> </dict> </array> -
Ve svém WARP profil zařízení, nakonfigurujte Split Tunnels tak, aby počáteční přeložené IP adresy procházejí tunelem WARP. Konfigurace závisí na vašem Režim Split Tunnels:
- Režim vyloučení: Odstranit
100.64.0.0/10ze seznamu Split Tunnels. Doporučujeme opětovné přidání rozsahů IP adres které nejsou výslovně používány pro služby Cloudflare One. Tím se snižuje riziko konfliktu se stávajícími konfiguracemi privátní sítě, které mohou využívat adresní prostor CGNAT. - Režim Include: Přidejte položky Split Tunnel pro následující IP adresy:
- IPv4:
172.64.128.0/20 - IPv6:
2606:4700:0cf1:4000::/64
Toto je výchozí rozsah. Můžete nakonfigurovat vlastní počáteční přeložený rozsah IP adres pro IPv4, pokud je v konfliktu s vaší stávající sítí.
- IPv4:
- Režim vyloučení: Odstranit
Cloudflare One Client musí být nastaven na Traffic and DNS mode aby byl provoz ovlivněný těmito selektory směrován správně.
Známé problémy
Umístění překladu DNS
Pro Aplikace, Content Categories, Doména, a Host selektory, Gateway zachytí cílovou IP adresu během počátečního kroku překladu DNS popsaného výše. Zásada Egress tuto IP adresu nemění, takže cíl, ke kterému se Gateway připojuje, nezávisí na umístění datacentra Egress ani na vyhrazené výstupní IP adrese, kterou vyberete.
Pokud se přeložená cílová IP adresa a egress IP adresa nacházejí v různých regionech, mohou být odmítnuta připojení k cílům, které vynucují geografické omezení nebo IP allowlisting na základě zdroje připojení.
Může se vás to týkat, pokud používáte výstupní selektory typu Domain nebo Host, vaši uživatelé se nacházejí mimo region přiřazený vaší výstupní IP adrese a cíl uplatňuje geografická omezení nebo řízení přístupu na základě IP adresy.
Google Chrome omezuje přístup k místní síti
Počínaje Chrome 142 ↗, Local Network Access (LNA) omezuje požadavky z webů na lokální IP adresy. LNA je implementováno na úrovni enginu Chromium, takže to ovlivňuje všechny prohlížeče založené na Chromiu (například Microsoft Edge, Brave a Opera), nejen Google Chrome. To se může týkat účtů, jejichž Gateway rozsah počáteční přeložené IP adresy je stále čerpán z adresního prostoru Carrier-Grade NAT (CGNAT) (100.64.0.0/10), například starší výchozí rozsah 100.80.0.0/16, nebo vlastní rozsah nakonfigurovaný v rámci rozsahu CGNAT. Tyto prohlížeče považují takové adresy za patřící do místní sítě. Když web načtený z veřejné IP adresy odesílá dílčí požadavky na doménu přeloženou prostřednictvím počáteční přeložené IP adresy v tomto rozsahu, prohlížeč to vyhodnotí jako požadavek z veřejné sítě do místní sítě a zobrazí uživateli výzvu k povolení přístupu k zařízením v místní síti. Prohlížeč blokuje požadavky na tyto domény, dokud uživatel tuto výzvu nepotvrdí.
Nejčastěji k tomu dochází, když zásada egress odpovídá široce používaným doménám (například cloudfront.net nebo github.com), což způsobí, že se subrequesty z veřejných stránek přeloží do rozsahu CGNAT.
Účty používající aktuální výchozí počáteční přeložený rozsah IP adres (172.64.128.0/20) nejsou ovlivněny, protože tento rozsah je veřejný adresní prostor Cloudflare, nikoli CGNAT. Pokud byl váš účet vytvořen před touto změnou výchozího nastavení nebo pokud jste nakonfigurovali vlastní rozsah v prostoru CGNAT, přečtěte si Nakonfigurujte počáteční přeložené IP adresy a přejít na rozsah mimo CGNAT, místo abyste se spoléhali na následující řešení v prohlížeči.
Níže uvedená řešení používají zásady Google Chrome Enterprise. Pokud vaše organizace spravuje jiný prohlížeč založený na Chromiu, vyhledejte odpovídající nastavení v dokumentaci zásad daného prohlížeče.
Iframy
Pokud dotčený požadavek pochází z iframe (například z aplikace vložené do portálu třetí strany), musí tento iframe deklarovat local-network-access oprávnění, aby se výzva prohlížeče zobrazila v nadřazeném rámci:
- Chrome 142-144: Použijte
allow="local-network-access"atribut na prvku iframe. - Chrome 145+: Oprávnění bylo rozděleno do
allow="local-network"aallow="loopback-network".
Pokud jsou iframy vnořené, musí odpovídající atribut obsahovat každý iframe v řetězci. Vzhledem k tomu, že aplikace třetích stran mají nad atributy vlastních iframů kontrolu, nemusí to být pro koncového uživatele konfigurovatelné.
Alternativní řešení
Chcete-li se tomuto problému vyhnout, zvolte jednu z následujících možností:
- Přepsání klasifikace rozsahu IP adres (Chrome 146+): Použijte
LocalNetworkAccessIpAddressSpaceOverrides↗ Zásada Chrome Enterprise pro přeřazení počátečního přeloženého rozsahu IP adres v prostoru CGNAT (například100.80.0.0/16) jako veřejné. Jde o nejcílenější řešení, protože mění pouze klasifikaci původně přeloženého rozsahu IP adres, aniž by úplně vypínalo bezpečnostní kontroly. - Povolit konkrétní adresy URL (Chrome 140+): Použijte
LocalNetworkAccessAllowedForUrls↗ Zásada Chrome Enterprise pro výjimku konkrétních webů z kontrol Local Network Access. Mějte na paměti, žehttps://*je platná položka pro zakázání kontrol u všech URL adres. - Povolit konkrétní adresy URL (Chrome 146+): Použijte
LocalNetworkAllowedForUrls↗ Zásada Chrome Enterprise, která nahrazujeLocalNetworkAccessAllowedForUrlspočínaje verzí Chrome 146. - Vypnutí omezení Local Network Access (Chrome 142 až 152): Použijte
LocalNetworkAccessRestrictionsTemporaryOptOut↗ Zásada Chrome Enterprise pro úplné zrušení omezení Local Network Access. Jde o dočasnou zásadu, která bude po vydání Chrome 152 odstraněna. - Zakažte feature flag prohlížeče Chrome: Přejděte na
chrome://flagsa nastavte Local Network Access Checks příznak pro Disabled. Tento přístup je vhodný pro jednotlivé uživatele, nikoli však pro nasazení v celém podniku.
Zásady DNS Override obcházejí selektory hostitele
Pokud doména odpovídá Zásada DNS Override, Gateway nepoužije počáteční přeloženou IP adresu pro danou doménu. To znamená, že výstupní selektory založené na hostiteli (Application, Content Categories, Domain a Host) se u provozu na přepsanou doménu nebudou vyhodnocovat. Provoz na tyto domény použije výchozí metodu Cloudflare egress.
Záznamy DNS HTTPS nejsou podporovány
Selektory hostitele nepodporují typy záznamů DNS HTTPS. Pokud doména používá k navázání připojení záznamy HTTPS, Gateway nedokáže namapovat dotaz DNS na hostname pro vyhodnocení zásady egress. Provoz do těchto domén použije výchozí odchozí metodu Cloudflare místo porovnání se zásadou egress založenou na hostiteli.
Pokud potřebujete uplatnit zásady egress na doménu, která používá záznamy HTTPS, použijte selektor založený na IP adrese (například Cílová IP adresa) místo toho.