INTEGRITY Dokumentace

Změna odchozích IP adres uživatelů pomocí virtuálních sítí

Tento návod poskytuje správcům snadný způsob, jak uživatelům umožnit přepínat mezi kteroukoli z přiřazených vyhrazených odchozích IP adres. Uživatelé mohou zvolit, kterou odchozí IP adresu chtějí použít, přepnutím virtuální sítě přímo v Cloudflare One Client.

Změna výstupních IP adres (egress) se hodí například při testování kvality (QA) a v podobných scénářích, kdy uživatelé používají svou lokální výstupní lokalitu a zároveň přepínají na jiné vzdálené lokality nebo je simulují.

Než začnete

Ujistěte se, že máte:

Vytvořit virtuální síť pro každou egress trasu

Nejprve vytvořte virtuální sítě odpovídající vašim vyhrazeným odchozím IP adresám.

  1. V Cloudflare dashboardu přejděte na Sítě > Trasy.

    Přejděte na Trasy ↗
  2. V Virtuální sítě, vyberte Vytvořit virtuální síť.

  3. Pojmenujte virtuální síť. Doporučujeme zvolit název související s umístěním odpovídající vyhrazené odchozí IP adresy. Pokud budou vaši uživatelé odcházet například z Ameriky, můžete virtuální síť pojmenovat vnet-AMER.

  4. Vyberte Save.

  5. Opakujte kroky 2-4 pro každou vyhrazenou odchozí IP adresu, mezi kterými chcete uživatele přepínat. Můžete například vytvořit další virtuální síť s názvem vnet-EMEA pro odchozí provoz z Evropy, Blízkého východu a Afriky.

  1. Vytvořte virtuální síť odpovídající jedné z vašich vyhrazených odchozích IP adres. Doporučujeme zvolit název podle umístění příslušné vyhrazené odchozí IP adresy. Pokud budou vaši uživatelé odcházet do internetu z Ameriky, můžete virtual network pojmenovat například vnet-AMER.

    Požadovaná oprávnění API tokenu

    Alespoň jeden z následujících oprávnění tokenu je povinné:
    • Cloudflare One Networks Write
    • Cloudflare Tunnel Write
    Vytvořit virtuální síť
    curl "https://api.cloudflare.com/client/v4/accounts/$ACCOUNT_ID/teamnet/virtual_networks" \
    	--request POST \
    	--header "Authorization: Bearer $CLOUDFLARE_API_TOKEN" \
    	--json '{
    		"comment": "Virtual network to egress from the Americas",
    		"is_default": false,
    		"name": "vnet-AMER"
    	}'

    Další informace najdete v tématu Vytvořit virtuální síť.

  2. Opakujte krok 1 pro každou vyhrazenou odchozí IP adresu, mezi kterými chcete uživatele přepínat. Můžete například vytvořit další virtuální síť s názvem vnet-EMEA pro odchozí provoz z Evropy, Blízkého východu a Afriky.

Přiřaďte každou virtuální síť ke každému tunelu

Po vytvoření virtuálních sítí nasměrujte CIDR bloky vaší privátní sítě přes každou virtuální síť. Tím zajistíte, že se uživatelé dostanou ke všem službám ve vaší síti bez ohledu na to, jakou výstupní IP adresu použijí.

  1. Přejděte na Sítě > Trasy.

    Přejděte na Trasy ↗
  2. Vyberte Vytvořit trasu, poté vyberte Tunnel CIDR.

  3. Vyberte tunel, který směruje 10.0.0.0/8 a zadejte 10.0.0.0/8 jako síť.

  4. V části Virtuální síť, zvolte svou první virtuální síť. Například vnet-AMER.

  5. Vyberte Vytvořit trasu.

  6. Chcete-li směrovat 10.0.0.0/8 přes jinou virtuální síť, zopakujte kroky 2 až 5 s jinou virtuální sítí (například vnet-EMEA).

  7. Opakujte pro každou virtuální síť, kterou jste vytvořili, a pro každou trasu tunelu privátní sítě.

  1. Přiřaďte svou první virtuální síť ke své trase privátní sítě. Můžete například přiřadit vnet-AMER do vašeho tunelu, který směruje 10.0.0.0/8:

    Požadovaná oprávnění API tokenu

    Alespoň jeden z následujících oprávnění tokenu je povinné:
    • Cloudflare One Networks Write
    • Cloudflare Tunnel Write
    Aktualizujte trasu tunelu
    curl "https://api.cloudflare.com/client/v4/accounts/$ACCOUNT_ID/teamnet/routes/$ROUTE_ID" \
    	--request PATCH \
    	--header "Authorization: Bearer $CLOUDFLARE_API_TOKEN" \
    	--json '{
    		"network": "10.0.0.0/8",
    		"tunnel_id": "<TUNNEL_UUID>",
    		"virtual_network_id": "<VNET_AMER_UUID>"
    	}'

    Další informace najdete v tématu Aktualizujte trasu tunelu.

  2. Opakujte tento postup pro každou virtuální síť, kterou jste vytvořili. Například:

    Požadovaná oprávnění API tokenu

    Alespoň jeden z následujících oprávnění tokenu je povinné:
    • Cloudflare One Networks Write
    • Cloudflare Tunnel Write
    Aktualizujte trasu tunelu
    curl "https://api.cloudflare.com/client/v4/accounts/$ACCOUNT_ID/teamnet/routes/$ROUTE_ID" \
    	--request PATCH \
    	--header "Authorization: Bearer $CLOUDFLARE_API_TOKEN" \
    	--json '{
    		"network": "10.0.0.0/8",
    		"tunnel_id": "<TUNNEL_UUID>",
    		"virtual_network_id": "<VNET_EMEA_UUID>"
    	}'
  3. Opakujte kroky 1-2 pro každou trasu tunelu privátní sítě.

Ke každému tunelu připojenému k vaší privátní síti by měly být přiřazeny všechny vaše virtuální sítě. Pokud máte například tunely směrující 10.0.0.0/8 a 192.168.88.0/24, oba tunely by měly mít vnet-AMER a vnet-EMEA přiřazených virtuálních sítí.

Tunnel CIDR Virtuální síť
Tunnel 1 10.0.0.0/8 vnet-AMER
10.0.0.0/8 vnet-EMEA
Tunnel 2 192.168.88.0/24 vnet-AMER
192.168.88.0/24 vnet-EMEA

Vytvořit zásady egress virtuální sítě

Dále přiřaďte své vyhrazené egress IP adresy jednotlivým virtuálním sítím pomocí zásad Gateway egress.

  1. V Cloudflare dashboard, přejděte na Zero Trust > Zásady provozu > Zásady egress.

  2. Vyberte Přidat zásadu.

  3. Pojmenujte zásadu. Doporučujeme uvést zemi nebo region, ze kterého bude provoz odcházet.

  4. Přidejte virtuální síť s Virtuální síť selektor. Například:

    Selektor Operátor Hodnota
    Virtuální síť je vnet-AMER
  5. V Vyberte odchozí IP adresu, vyberte Použít vyhrazené výstupní IP adresy Cloudflare. Vyberte vyhrazené IPv4 a IPv6 adresy, přes které chcete, aby provoz odcházel.

  6. Vyberte Vytvořit zásadu.

  7. Opakujte kroky 1-6 a vytvořte samostatnou zásadu egress pro každou virtuální síť, kterou jste vytvořili.

  1. Přidejte zásadu Gateway pro odchozí provoz, která odpovídá příslušné virtuální síti. Například:

    Vytvořte pravidlo Zero Trust Gateway
    curl "https://api.cloudflare.com/client/v4/accounts/$ACCOUNT_ID/gateway/rules" \
    	--request POST \
    	--header "Authorization: Bearer $CLOUDFLARE_API_TOKEN" \
    	--json '{
    		"action": "egress",
    		"description": "Egress via North America by connecting to vnet-AMER",
    		"enabled": true,
    		"filters": [
    				"egress"
    		],
    		"name": "Egress AMER vnet",
    		"precedence": 0,
    		"traffic": "net.vnet_id == <VNET_AMER_UUID>",
    		"rule_settings": {
    				"egress": {
    						"ipv4": "<DEDICATED_IPV4_ADDRESS>",
    						"ipv4_fallback": "<SECONDARY_DEDICATED_IPV6_ADDRESS>",
    						"ipv6": "<DEDICATED_IPV6_ADDRESS>"
    				}
    		}
    	}'

    Další informace najdete v tématu Vytvořte pravidlo Zero Trust Gateway.

  2. Opakujte krok 1 a vytvořte zásadu egress pro každou virtuální síť, kterou jste vytvořili.

Každá zásada, kterou vytvoříte, by měla odpovídat jiné primární vyhrazené výstupní IP adrese.

Otestujte egress virtuální sítě

Windows, macOS a Linux

  1. Na zařízení svého uživatele se přihlaste do své organizace Zero Trust v Cloudflare One Client.

  2. V terminálu spusťte následující příkaz pro ověření výchozí odchozí IP adresy.

    curl ifconfig.me -4

    Příkaz by měl vypsat výchozí egress IP adresu vaší organizace.

  3. V grafickém rozhraní klienta použijte VNET rozbalovací nabídku k přepnutí na virtuální síť, kterou jste vytvořili.

    Verze 2026.1 a starší

    V Cloudflare One Client vyberte ikonu ozubeného kola > Virtuální sítě.

  4. Zkontrolujte egress IP adresu spuštěním curl ifconfig.me -4 znovu. Příkaz by měl vypsat IP adresu uvedenou ve vaší zásadě egress.

iOS a Android

  1. Na zařízení svého uživatele se přihlaste do své organizace Zero Trust v aplikaci Cloudflare One Agent.
  2. V prohlížeči přejděte do ifconfig.me. Výchozí odchozí IP adresa vaší organizace by se měla zobrazit v IP adresa.
  3. V Cloudflare One Agent přejděte do Pokročilé > Možnosti připojení > Virtuální sítě. Vyberte virtuální síť, kterou jste vytvořili.
  4. Zkontrolujte egress IP adresu opětovným načtením stránky prohlížeče z kroku 1. IP adresa uvedená ve vašich zásadách egress by se měla zobrazit v IP adresa.

Zatímco jsou vaši uživatelé připojeni k virtuální síti, jejich provoz se směruje přes zadanou vyhrazenou odchozí IP adresu. Tyto kroky můžete zopakovat a ověřit tak, že provoz z každé virtuální sítě odchází ze správné IP adresy.