← Cloudflare One / cloudflare-one / tutorials
Změna odchozích IP adres uživatelů pomocí virtuálních sítí
Tento návod poskytuje správcům snadný způsob, jak uživatelům umožnit přepínat mezi kteroukoli z přiřazených vyhrazených odchozích IP adres. Uživatelé mohou zvolit, kterou odchozí IP adresu chtějí použít, přepnutím virtuální sítě přímo v Cloudflare One Client.
Změna výstupních IP adres (egress) se hodí například při testování kvality (QA) a v podobných scénářích, kdy uživatelé používají svou lokální výstupní lokalitu a zároveň přepínají na jiné vzdálené lokality nebo je simulují.
Než začnete
Ujistěte se, že máte:
- Nasazen Cloudflare One Client na zařízeních vašich uživatelů.
- Nakonfigurované tunely připojit svou privátní síť ke Cloudflare. Tento návod předpokládá, že máte:
- Vytvořeny dva tunely prostřednictvím dashboardu.
- Routed
10.0.0.0/8přes jeden tunel. - Routed
192.168.88.0/24přes druhý tunel.
- Přijato více vyhrazené odchozí IP adresy.
Vytvořit virtuální síť pro každou egress trasu
Nejprve vytvořte virtuální sítě odpovídající vašim vyhrazeným odchozím IP adresám.
-
V Cloudflare dashboardu přejděte na Sítě > Trasy.
Přejděte na Trasy ↗ -
V Virtuální sítě, vyberte Vytvořit virtuální síť.
-
Pojmenujte virtuální síť. Doporučujeme zvolit název související s umístěním odpovídající vyhrazené odchozí IP adresy. Pokud budou vaši uživatelé odcházet například z Ameriky, můžete virtuální síť pojmenovat
vnet-AMER. -
Vyberte Save.
-
Opakujte kroky 2-4 pro každou vyhrazenou odchozí IP adresu, mezi kterými chcete uživatele přepínat. Můžete například vytvořit další virtuální síť s názvem
vnet-EMEApro odchozí provoz z Evropy, Blízkého východu a Afriky.
-
Vytvořte virtuální síť odpovídající jedné z vašich vyhrazených odchozích IP adres. Doporučujeme zvolit název podle umístění příslušné vyhrazené odchozí IP adresy. Pokud budou vaši uživatelé odcházet do internetu z Ameriky, můžete virtual network pojmenovat například
vnet-AMER.
Alespoň jeden z následujících oprávnění tokenu je povinné:Požadovaná oprávnění API tokenu
Cloudflare One Networks WriteCloudflare Tunnel Write
Vytvořit virtuální síťcurl "https://api.cloudflare.com/client/v4/accounts/$ACCOUNT_ID/teamnet/virtual_networks" \ --request POST \ --header "Authorization: Bearer $CLOUDFLARE_API_TOKEN" \ --json '{ "comment": "Virtual network to egress from the Americas", "is_default": false, "name": "vnet-AMER" }'Další informace najdete v tématu Vytvořit virtuální síť.
-
Opakujte krok 1 pro každou vyhrazenou odchozí IP adresu, mezi kterými chcete uživatele přepínat. Můžete například vytvořit další virtuální síť s názvem
vnet-EMEApro odchozí provoz z Evropy, Blízkého východu a Afriky.
Přiřaďte každou virtuální síť ke každému tunelu
Po vytvoření virtuálních sítí nasměrujte CIDR bloky vaší privátní sítě přes každou virtuální síť. Tím zajistíte, že se uživatelé dostanou ke všem službám ve vaší síti bez ohledu na to, jakou výstupní IP adresu použijí.
-
Přejděte na Sítě > Trasy.
Přejděte na Trasy ↗ -
Vyberte Vytvořit trasu, poté vyberte Tunnel CIDR.
-
Vyberte tunel, který směruje
10.0.0.0/8a zadejte10.0.0.0/8jako síť. -
V části Virtuální síť, zvolte svou první virtuální síť. Například
vnet-AMER. -
Vyberte Vytvořit trasu.
-
Chcete-li směrovat
10.0.0.0/8přes jinou virtuální síť, zopakujte kroky 2 až 5 s jinou virtuální sítí (napříkladvnet-EMEA). -
Opakujte pro každou virtuální síť, kterou jste vytvořili, a pro každou trasu tunelu privátní sítě.
-
Přiřaďte svou první virtuální síť ke své trase privátní sítě. Můžete například přiřadit
vnet-AMERdo vašeho tunelu, který směruje10.0.0.0/8:
Alespoň jeden z následujících oprávnění tokenu je povinné:Požadovaná oprávnění API tokenu
Cloudflare One Networks WriteCloudflare Tunnel Write
Aktualizujte trasu tunelucurl "https://api.cloudflare.com/client/v4/accounts/$ACCOUNT_ID/teamnet/routes/$ROUTE_ID" \ --request PATCH \ --header "Authorization: Bearer $CLOUDFLARE_API_TOKEN" \ --json '{ "network": "10.0.0.0/8", "tunnel_id": "<TUNNEL_UUID>", "virtual_network_id": "<VNET_AMER_UUID>" }'Další informace najdete v tématu Aktualizujte trasu tunelu.
-
Opakujte tento postup pro každou virtuální síť, kterou jste vytvořili. Například:
Alespoň jeden z následujících oprávnění tokenu je povinné:Požadovaná oprávnění API tokenu
Cloudflare One Networks WriteCloudflare Tunnel Write
Aktualizujte trasu tunelucurl "https://api.cloudflare.com/client/v4/accounts/$ACCOUNT_ID/teamnet/routes/$ROUTE_ID" \ --request PATCH \ --header "Authorization: Bearer $CLOUDFLARE_API_TOKEN" \ --json '{ "network": "10.0.0.0/8", "tunnel_id": "<TUNNEL_UUID>", "virtual_network_id": "<VNET_EMEA_UUID>" }' -
Opakujte kroky 1-2 pro každou trasu tunelu privátní sítě.
Ke každému tunelu připojenému k vaší privátní síti by měly být přiřazeny všechny vaše virtuální sítě. Pokud máte například tunely směrující 10.0.0.0/8 a 192.168.88.0/24, oba tunely by měly mít vnet-AMER a vnet-EMEA přiřazených virtuálních sítí.
| Tunnel | CIDR | Virtuální síť |
|---|---|---|
| Tunnel 1 | 10.0.0.0/8 |
vnet-AMER |
10.0.0.0/8 |
vnet-EMEA |
|
| Tunnel 2 | 192.168.88.0/24 |
vnet-AMER |
192.168.88.0/24 |
vnet-EMEA |
Vytvořit zásady egress virtuální sítě
Dále přiřaďte své vyhrazené egress IP adresy jednotlivým virtuálním sítím pomocí zásad Gateway egress.
-
V Cloudflare dashboard ↗, přejděte na Zero Trust > Zásady provozu > Zásady egress.
-
Vyberte Přidat zásadu.
-
Pojmenujte zásadu. Doporučujeme uvést zemi nebo region, ze kterého bude provoz odcházet.
-
Přidejte virtuální síť s Virtuální síť selektor. Například:
Selektor Operátor Hodnota Virtuální síť je vnet-AMER -
V Vyberte odchozí IP adresu, vyberte Použít vyhrazené výstupní IP adresy Cloudflare. Vyberte vyhrazené IPv4 a IPv6 adresy, přes které chcete, aby provoz odcházel.
-
Vyberte Vytvořit zásadu.
-
Opakujte kroky 1-6 a vytvořte samostatnou zásadu egress pro každou virtuální síť, kterou jste vytvořili.
-
Přidejte zásadu Gateway pro odchozí provoz, která odpovídá příslušné virtuální síti. Například:
Vytvořte pravidlo Zero Trust Gatewaycurl "https://api.cloudflare.com/client/v4/accounts/$ACCOUNT_ID/gateway/rules" \ --request POST \ --header "Authorization: Bearer $CLOUDFLARE_API_TOKEN" \ --json '{ "action": "egress", "description": "Egress via North America by connecting to vnet-AMER", "enabled": true, "filters": [ "egress" ], "name": "Egress AMER vnet", "precedence": 0, "traffic": "net.vnet_id == <VNET_AMER_UUID>", "rule_settings": { "egress": { "ipv4": "<DEDICATED_IPV4_ADDRESS>", "ipv4_fallback": "<SECONDARY_DEDICATED_IPV6_ADDRESS>", "ipv6": "<DEDICATED_IPV6_ADDRESS>" } } }'Další informace najdete v tématu Vytvořte pravidlo Zero Trust Gateway.
-
Opakujte krok 1 a vytvořte zásadu egress pro každou virtuální síť, kterou jste vytvořili.
Každá zásada, kterou vytvoříte, by měla odpovídat jiné primární vyhrazené výstupní IP adrese.
Otestujte egress virtuální sítě
Windows, macOS a Linux
-
Na zařízení svého uživatele se přihlaste do své organizace Zero Trust v Cloudflare One Client.
-
V terminálu spusťte následující příkaz pro ověření výchozí odchozí IP adresy.
curl ifconfig.me -4Příkaz by měl vypsat výchozí egress IP adresu vaší organizace.
-
V grafickém rozhraní klienta použijte VNET rozbalovací nabídku k přepnutí na virtuální síť, kterou jste vytvořili.
Verze 2026.1 a starší
V Cloudflare One Client vyberte ikonu ozubeného kola > Virtuální sítě.
-
Zkontrolujte egress IP adresu spuštěním
curl ifconfig.me -4znovu. Příkaz by měl vypsat IP adresu uvedenou ve vaší zásadě egress.
iOS a Android
- Na zařízení svého uživatele se přihlaste do své organizace Zero Trust v aplikaci Cloudflare One Agent.
- V prohlížeči přejděte do ifconfig.me ↗. Výchozí odchozí IP adresa vaší organizace by se měla zobrazit v IP adresa.
- V Cloudflare One Agent přejděte do Pokročilé > Možnosti připojení > Virtuální sítě. Vyberte virtuální síť, kterou jste vytvořili.
- Zkontrolujte egress IP adresu opětovným načtením stránky prohlížeče z kroku 1. IP adresa uvedená ve vašich zásadách egress by se měla zobrazit v IP adresa.
Zatímco jsou vaši uživatelé připojeni k virtuální síti, jejich provoz se směruje přes zadanou vyhrazenou odchozí IP adresu. Tyto kroky můžete zopakovat a ověřit tak, že provoz z každé virtuální sítě odchází ze správné IP adresy.