INTEGRITY Документация

Breakout traffic

Breakout traffic позволяет определить, какие приложения должны обходить фильтрацию безопасности Cloudflare и выходить напрямую в интернет. Это работает через проверку DNS-запросов. Поэтому, если ваша сеть кеширует DNS-запросы, Breakout traffic вступит в силу только после истечения срока действия кешированных записей и отправки клиентом нового DNS-запроса, который сможет обнаружить Cloudflare One Appliance (ранее Magic WAN Connector). Это может занять несколько минут.


flowchart LR
accTitle: Breakout traffic flow
accDescr: Applications 1 and 2 are configured to bypass Cloudflare's security filtering, and go straight to the Internet.
a(Cloudflare One Appliance) --> b(Cloudflare) -->|Filtered traffic|c(Internet)

a-- Breakout traffic ---d(Application1) & e(Application2) --> c

classDef orange fill:#f48120,color: black
class a,b orange

На графике выше приложения 1 и 2 настроены так, чтобы обходить фильтрацию безопасности Cloudflare и выходить в интернет напрямую.

Добавьте приложение в свою учётную запись

Прежде чем вы сможете добавлять или удалять приложения Breakout traffic для Cloudflare One Appliance, необходимо создать список уровня учетной записи с приложениями, которые вы хотите настроить. В настоящее время добавление в этот список и его изменение возможны только через API, с помощью managed_app_id конечная точка.

Чтобы добавить приложения в аккаунт:

Отправьте POST запрос на добавление новых приложений в ваш аккаунт.

Необходимые разрешения API-токена

Хотя бы одно из следующих права доступа токена требуется:
Создайте новое приложение
curl "https://api.cloudflare.com/client/v4/accounts/$ACCOUNT_ID/magic/apps" \
	--request POST \
	--header "Authorization: Bearer $CLOUDFLARE_API_TOKEN" \
	--json '{
		"managed_app_id": "<APP_ID>",
		"name": "<APP_NAME>",
		"type": "<APP_TYPE>"
	}'
{
	"result": {
		"account_app_id": "eb09v665c0784618a3e4ba9809258fd4",
		"name": "<APP_NAME>",
		"type": "<APP_TYPE>",
	},
	"success": true,
	"errors": [],
	"messages": []
}

Теперь это новое приложение можно добавить в список Breakout traffic вашего Cloudflare One Appliance.

Добавьте приложение в Cloudflare One Appliance

Приложения Breakout traffic нужно настроить для каждой из существующих площадок, поскольку это настройка на уровне площадки.

  1. Войдите в Панель управления Cloudflare One, и перейдите в Сети.

  2. Перейдите в Connectors > Appliance > Профили.

  3. Выберите Cloudflare One Appliance, который нужно настроить > Изменить.

  4. Выберите Балансировка трафика.

  5. В Breakout traffic, выберите Создание.

  6. Выберите в списке одно или несколько приложений, которые должны обходить фильтрацию Cloudflare. Вы также можете воспользоваться полем поиска.

  7. (Необязательно) Вы также можете закрепить приложение за WAN-портом. В Preferred breakout port, выберите WAN, к которому нужно привязать приложения. См. Назначьте порты WAN для breakout-приложений, где это описано подробнее.

  8. Выберите Save.

Теперь трафик для выбранного приложения будет направляться напрямую в интернет, минуя фильтрацию Cloudflare.

  1. Отправьте GET запрос чтобы получить список приложений, связанных с аккаунтом.

    Необходимые разрешения API-токена

    Хотя бы одно из следующих права доступа токена требуется:
    • Magic WAN Write
    • Magic WAN Read
    • Magic Transit Read
    • Magic Transit Write
    List Apps
    curl "https://api.cloudflare.com/client/v4/accounts/$ACCOUNT_ID/magic/apps" \
    	--request GET \
    	--header "Authorization: Bearer $CLOUDFLARE_API_TOKEN"
    	{
    		"result": [
    			{
    				"managed_app_id": "<APP_ID>",
    				"name": "<APP_NAME>",
    				"type": "File Sharing",
    				"hostnames": [
    					"<app_name.com>",
    					"<app-name.info>"
    				]
    			}
    		]
    	}

    Запишите "managed_app_id" значение для любого приложения, которое вы хотите добавить.

  2. Отправьте POST запрос на добавление новых приложений в политику Breakout traffic.

    Необходимые разрешения API-токена

    Хотя бы одно из следующих права доступа токена требуется:
    • Magic WAN Write
    • Magic Transit Write
    Создайте новую конфигурацию приложения
    curl "https://api.cloudflare.com/client/v4/accounts/$ACCOUNT_ID/magic/sites/$SITE_ID/app_configs" \
    	--request POST \
    	--header "Authorization: Bearer $CLOUDFLARE_API_TOKEN" \
    	--json '{
    		"managed_app_id": "<MANAGED_APP_ID>",
    		"breakout": true
    	}'
    {
    	"result": {
    		"account_app_id": "<APP_ID>",
    		"name": "<APP_NAME>",
    		"type": "<BREAKOUT_OR_PRIORITY>"
    	},
    	"success": true,
    	"errors": [],
    	"messages": []
    }

Удалите приложение из Cloudflare One Appliance

  1. Войдите в Панель управления Cloudflare One, и перейдите в Сети.

  2. Перейдите в Connectors > Appliance > Профили.

  3. Выберите Appliance, которое нужно настроить > Изменить.

  4. Выберите Балансировка трафика.

  5. В Breakout traffic, найдите приложение, которое нужно удалить > выберите три точки рядом с ним > Удалить трафик приложения.

  6. (Необязательно) Если у вас несколько страниц приложений, используйте строку поиска, чтобы быстро найти нужное приложение.

Приложения Breakout traffic нужно удалить для каждой из существующих площадок, поскольку это настройка на уровне площадки.

  1. Отправьте GET запрос чтобы получить список приложений, связанных с сайтом.

    Необходимые разрешения API-токена

    Хотя бы одно из следующих права доступа токена требуется:
    • Magic WAN Write
    • Magic WAN Read
    • Magic Transit Read
    • Magic Transit Write
    List App Configs
    curl "https://api.cloudflare.com/client/v4/accounts/$ACCOUNT_ID/magic/sites/$SITE_ID/app_configs" \
    	--request GET \
    	--header "Authorization: Bearer $CLOUDFLARE_API_TOKEN"
    	{
    		"result": [
    			{
    				"id": "<APP_ID>",
    				"site_id": "<SITE_ID>",
    				"managed_app_id": "<APP_NAME>",
    				"breakout": true
    			}
    		]
    	}

    Запишите "id" значение для приложения, которое вы хотите удалить.

  2. Отправьте DELETE запрос на удаление приложения из политики Breakout traffic.

    curl "https://api.cloudflare.com/client/v4/accounts/%7Baccount_id%7D/magic/sites/%7Bsite_id%7D/app_configs/%7Bid%7D" \
    	--request DELETE
    {
    		"result": {
    				"id": "<APP_ID>",
    				"site_id": "<SITE_ID>",
    				"managed_app_id": "<APP_NAME>",
    				"breakout": true
    		},
    		"success": true,
    		"errors": [],
    		"messages": []
    }

Назначьте порты WAN для breakout-приложений

В Cloudflare One Appliance можно закрепить приложения за определенным WAN-портом, если нужно контролировать, через какой WAN-порт они выходят с устройства. Если предпочитаемый WAN-порт выходит из строя, Cloudflare One Appliance автоматически переключается на стандартный настроенный приоритет WAN-портов.

С помощью этого приоритетного breakout port клиенты получают прямой контроль над локальным breakout-трафиком в интернете. Вы можете назначить конкретный WAN uplink в качестве основного пути для критически важных приложений, настроенных на обход сети Cloudflare. Это обеспечивает предсказуемость и контроль, необходимые для приложений, чувствительных к производительности, и гарантирует, что критически важный трафик всегда идёт по выбранному вами пути.

Чтобы закрепить приложения за портом WAN:

  1. Войдите в Панель управления Cloudflare One, и перейдите в Сети.

  2. Перейдите в Connectors > Appliance > Профили.

  3. Выберите Cloudflare One Appliance, который нужно настроить > Изменить.

  4. В Управление трафиком > Breakout Traffic найдите приложение, которое хотите закрепить за портом WAN.

  5. Выберите три точки рядом с ним > Измените трафик приложения.

  6. Из раздела Preferred breakout port раскрывающемся меню выберите WAN-порт, который нужно назначить приложениям.

  7. Выберите Save.

Экспорт NetFlow из Cloudflare One Appliance в Network Flow

Вы можете настроить Cloudflare One Appliance (ранее Magic WAN Connector) для экспорта статистики NetFlow для локального breakout-трафика на Сетевой поток (ранее Magic Network Monitoring). Это дает представление о трафике, который покидает вашу площадку напрямую, минуя сеть Cloudflare.

Cloudflare One Appliance использует NetFlow v9 для экспорта данных о потоках только для breakout-трафика. Включить и настроить этот экспорт можно, задав конфигурацию Netflow для соответствующего сайта через Cloudflare API.

Включите экспорт NetFlow

  1. Отправьте PUT запрос к конечной точке настройки Netflow для вашего сайта.
  2. В теле запроса JSON необходимо указать collector_ip параметр. Чтобы экспортировать статистику трафика в Network Flow, используйте IP-адрес 162.159.65.1. Это единственное поле, обязательное для включения функции.

Пример минимальной конфигурации:

curl "https://api.cloudflare.com/client/v4/accounts/$ACCOUNT_ID/magic/sites/$SITE_ID/netflow_config" \
	--request PUT \
	--json '{
		"collector_ip": "162.159.65.1"
	}'
  1. Вы можете настроить конфигурацию, добавив необязательные поля в полезную нагрузку JSON. Эти поля включают:

Полный пример конфигурации:

curl "https://api.cloudflare.com/client/v4/accounts/$ACCOUNT_ID/magic/sites/$SITE_ID/netflow_config" \
	--request PUT \
	--json '{
		"collector_ip": "162.159.65.1",
		"collector_port": 2055,
		"sampling_rate": 100,
		"active_timeout": 60,
		"inactive_timeout": 30
	}'

Теперь ваш Cloudflare One Appliance начнет экспортировать данные Netflow для своего breakout traffic, которые будут поступать в панель Network Flow и отображаться там. Текущие настройки можно получить, отправив GET запрос или отключите экспорт, отправив DELETE запрос к той же конечной точке.

Трафик Cloudflare One Client

Если в ваших помещениях развёрнуты Cloudflare One Appliance (ранее Magic WAN Connector) и Cloudflare One Client, Cloudflare One Appliance автоматически направляет трафик Cloudflare One Client в интернет, а не через туннели IPsec Cloudflare WAN. Это предотвращает двойную инкапсуляцию трафика.

Возможно, потребуется настроить брандмауэр, чтобы разрешить этот новый трафик. Обязательно разрешите следующие IP-адреса и порты:

См. Cloudflare One Client с межсетевым экраном с дополнительной информацией по этой теме.