← Cloudflare DNS / dns / private-origins
Nastavení privátního origin serveru přes Cloudflare WAN
Tento návod vás provede tím, jak proxovat veřejné hostname na originy v privátní síti. Privátní síť je dostupná prostřednictvím Cloudflare WAN (dříve Magic WAN) IPsec tunel. CDN, WAF, Cache a další proxované funkce se na tento provoz vztahují stejně jako na provoz směřující k veřejným origin serverům.
Než začnete
Než začnete, ověřte následující:
- Aktivní předplatné Cloudflare WAN: Tato funkce vyžaduje předplatné Cloudflare WAN u vašeho účtu.
- Přístup k privátním originům povolený ve vašem účtu: Jde o samostatné oprávnění nezávislé na standardním přístupu k autoritativnímu DNS. Chcete-li o něj požádat, obraťte se na svůj Cloudflare account team.
- Nakonfigurované tunely IPsec: Nastavte pro redundanci dva anycast tunely IPsec, každý s jiným koncovým bodem Cloudflare anycast. Viz Konfigurace koncových bodů tunelu. Pro tento případ užití jsou důležitá dvě nastavení:
- Ponechte Automatické směrování zpáteční cesty zakázáno. Netýká se to vzoru provozu z veřejné sítě do privátního originu, kdy požadavky vznikají na internetu a k vašemu originu se dostávají přes reverzní proxy Cloudflare.
- Ponechte výchozí Kontrola stavu nastavení (typ
reply, směrbidirectional, rychlostmid). Tyto výchozí hodnoty jsou v tomto případě použití nutné pro správné sledování stavu tunelu (tunnel health).
- Nakonfigurované statické trasy: Přidejte dva statické směrovací záznamy pro privátní prefix, který chcete zpřístupnit, jeden pro každý tunel, s různou prioritou, aby se provoz při výpadku primárního tunelu přesměroval na záložní. Nastavte například prioritu
100na trase přes váš primární tunel a101na trase přes váš záložní tunel (nižší čísla znamenají vyšší prioritu). Viz Konfigurace tras. - Zdrojová IP adresa Cloudflare nastavená na privátní rozsah: Cloudflare Source IP je IP adresa, kterou Cloudflare používá při odesílání proxovaných požadavků do vaší privátní sítě. Pokud zůstane nastavena na veřejný rozsah, vaše síť nemůže směrovat návratový provoz zpět přes tunel a požadavky vyprší. Viz Konfigurace zdrojových IP adres Cloudflare.
1. Ověření alokace Cloudflare Source IP
Nejčastější příčinou selhání je nesprávně nastavená Source IP Cloudflare. Pokud zůstane nastavená jako veřejný rozsah, síť, ve které se nachází váš origin server, nemá zpáteční cestu a požadavky vyprší dřív, než se dostanou k aplikaci.
Přejděte na Konfigurace zdrojových IP adres Cloudflare a ověřte, že je Source IP nastavena na privátní rozsah, například 100.64.0.0/12 (výchozí) nebo jiný privátní /12 kterou jste vybrali.
2. Vytvoření DNS záznamu se směrováním v privátní síti
Vytvořte A nebo AAAA záznam, který ukazuje na privátní IP adresu vašeho originu, s povoleným stavem proxy a Používejte směrování v privátní síti zapnuté. Tím Cloudflare nastavíte, aby posílal provoz pro daný název hostitele přes váš tunel Cloudflare WAN místo přes veřejný internet.
Postup pro dashboard a API najdete v Private network routing.
3. Ověření end-to-end konektivity
Jakmile je DNS záznam nastaven, ověřte cestu ze sítě Cloudflare přes váš tunel až k originu.
Zkontrolujte stav tunelu
V dashboardu Cloudflare ověřte, že je váš tunel IPsec funkční. Přečtěte si Zkontrolujte stav tunelu v dashboardu.
Odešlete požadavek z externího klienta
Z počítače mimo vaši privátní síť odešlete požadavek HTTPS na proxovaný hostname:
curl -v https://<YOUR_DOMAIN>/Úspěšná odpověď potvrzuje, že Cloudflare požadavek přijal, uplatnil vaše proxované funkce a přes tunel se dostal až k origin serveru.
Ověření provozu na origin serveru
Na origin VM ověřte, že požadavky přicházejí z rozsahu zdrojových IP adres Cloudflare. Chcete-li například sledovat příchozí provoz z 100.64.0.0/12 na portu 443:
sudo tcpdump -n -i any 'src net 100.64.0.0/12 and dst port 443'Nahraďte 100.64.0.0/12 s rozsahem Source IP nakonfigurovaným pro váš účet a upravte port tak, aby odpovídal listeneru na vašem origin serveru.
Časté úskalí
| Příznak | Příčina a řešení |
|---|---|
| Časové limity připojení od klientů | Zdrojová IP adresa Cloudflare je nastavena na veřejný rozsah. Nastavte ji na privátní /12. |
| Požadavek vyprší, žádná odpověď od originu | Síť, ve které se nachází váš origin server, nemá zpáteční trasu pro rozsah Cloudflare Source IP. Přidejte trasu, která tento rozsah odešle zpět přes tunel. |
| Tunnel zobrazuje navázané IKE, ale kontroly stavu selhávají | ICMP je na cestě blokován, nebo je špatně nakonfigurovaná kontrola stavu. Povolte ICMP mezi koncovými body tunelu a ověřte, že směr kontroly stavu je bidirectional a typ je reply. |
| Provoz se pokouší směrovat přes veřejný internet | Používejte směrování v privátní síti není u záznamu DNS zapnutý. Upravte záznam a přepínač zapněte. |
Další kroky
- Konfigurace upozornění na stav tunelu abyste byli upozorněni, když tunel přestane fungovat.
- Zkontrolujte Private network routing reference s podrobnostmi o dashboardu a API.
- Pokud narazíte na problémy s tunelem, přečtěte si Řešení problémů se stavem Tunnelu a Řešení problémů s IPsec.