INTEGRITY Dokumentace

Nastavení privátního origin serveru přes Cloudflare WAN

Tento návod vás provede tím, jak proxovat veřejné hostname na originy v privátní síti. Privátní síť je dostupná prostřednictvím Cloudflare WAN (dříve Magic WAN) IPsec tunel. CDN, WAF, Cache a další proxované funkce se na tento provoz vztahují stejně jako na provoz směřující k veřejným origin serverům.

Než začnete

Než začnete, ověřte následující:

1. Ověření alokace Cloudflare Source IP

Nejčastější příčinou selhání je nesprávně nastavená Source IP Cloudflare. Pokud zůstane nastavená jako veřejný rozsah, síť, ve které se nachází váš origin server, nemá zpáteční cestu a požadavky vyprší dřív, než se dostanou k aplikaci.

Přejděte na Konfigurace zdrojových IP adres Cloudflare a ověřte, že je Source IP nastavena na privátní rozsah, například 100.64.0.0/12 (výchozí) nebo jiný privátní /12 kterou jste vybrali.

2. Vytvoření DNS záznamu se směrováním v privátní síti

Vytvořte A nebo AAAA záznam, který ukazuje na privátní IP adresu vašeho originu, s povoleným stavem proxy a Používejte směrování v privátní síti zapnuté. Tím Cloudflare nastavíte, aby posílal provoz pro daný název hostitele přes váš tunel Cloudflare WAN místo přes veřejný internet.

Postup pro dashboard a API najdete v Private network routing.

3. Ověření end-to-end konektivity

Jakmile je DNS záznam nastaven, ověřte cestu ze sítě Cloudflare přes váš tunel až k originu.

Zkontrolujte stav tunelu

V dashboardu Cloudflare ověřte, že je váš tunel IPsec funkční. Přečtěte si Zkontrolujte stav tunelu v dashboardu.

Odešlete požadavek z externího klienta

Z počítače mimo vaši privátní síť odešlete požadavek HTTPS na proxovaný hostname:

curl -v https://<YOUR_DOMAIN>/

Úspěšná odpověď potvrzuje, že Cloudflare požadavek přijal, uplatnil vaše proxované funkce a přes tunel se dostal až k origin serveru.

Ověření provozu na origin serveru

Na origin VM ověřte, že požadavky přicházejí z rozsahu zdrojových IP adres Cloudflare. Chcete-li například sledovat příchozí provoz z 100.64.0.0/12 na portu 443:

sudo tcpdump -n -i any 'src net 100.64.0.0/12 and dst port 443'

Nahraďte 100.64.0.0/12 s rozsahem Source IP nakonfigurovaným pro váš účet a upravte port tak, aby odpovídal listeneru na vašem origin serveru.

Časté úskalí

Příznak Příčina a řešení
Časové limity připojení od klientů Zdrojová IP adresa Cloudflare je nastavena na veřejný rozsah. Nastavte ji na privátní /12.
Požadavek vyprší, žádná odpověď od originu Síť, ve které se nachází váš origin server, nemá zpáteční trasu pro rozsah Cloudflare Source IP. Přidejte trasu, která tento rozsah odešle zpět přes tunel.
Tunnel zobrazuje navázané IKE, ale kontroly stavu selhávají ICMP je na cestě blokován, nebo je špatně nakonfigurovaná kontrola stavu. Povolte ICMP mezi koncovými body tunelu a ověřte, že směr kontroly stavu je bidirectional a typ je reply.
Provoz se pokouší směrovat přes veřejný internet Používejte směrování v privátní síti není u záznamu DNS zapnutý. Upravte záznam a přepínač zapněte.

Další kroky