← Cloudflare One / cloudflare-one / networks / connectors / cloudflare-wan / configuration / appliance / network-options / application-based-policies
Breakout traffic
Breakout traffic позволяет определить, какие приложения должны обходить фильтрацию безопасности Cloudflare и выходить напрямую в интернет. Это работает через проверку DNS-запросов. Поэтому, если ваша сеть кеширует DNS-запросы, Breakout traffic вступит в силу только после истечения срока действия кешированных записей и отправки клиентом нового DNS-запроса, который сможет обнаружить Cloudflare One Appliance (ранее Magic WAN Connector). Это может занять несколько минут.
flowchart LR
accTitle: Breakout traffic flow
accDescr: Applications 1 and 2 are configured to bypass Cloudflare's security filtering, and go straight to the Internet.
a(Cloudflare One Appliance) --> b(Cloudflare) -->|Filtered traffic|c(Internet)
a-- Breakout traffic ---d(Application1) & e(Application2) --> c
classDef orange fill:#f48120,color: black
class a,b orange
На графике выше приложения 1 и 2 настроены так, чтобы обходить фильтрацию безопасности Cloudflare и выходить в интернет напрямую.
Добавьте приложение в свою учётную запись
Прежде чем вы сможете добавлять или удалять приложения Breakout traffic для Cloudflare One Appliance, необходимо создать список уровня учетной записи с приложениями, которые вы хотите настроить. В настоящее время добавление в этот список и его изменение возможны только через API, с помощью managed_app_id конечная точка.
Чтобы добавить приложения в аккаунт:
Отправьте POST запрос на добавление новых приложений в ваш аккаунт.
Необходимые разрешения API-токена
Хотя бы одно из следующих права доступа токена требуется:Magic WAN WriteMagic Transit Write
curl "https://api.cloudflare.com/client/v4/accounts/$ACCOUNT_ID/magic/apps" \
--request POST \
--header "Authorization: Bearer $CLOUDFLARE_API_TOKEN" \
--json '{
"managed_app_id": "<APP_ID>",
"name": "<APP_NAME>",
"type": "<APP_TYPE>"
}'{
"result": {
"account_app_id": "eb09v665c0784618a3e4ba9809258fd4",
"name": "<APP_NAME>",
"type": "<APP_TYPE>",
},
"success": true,
"errors": [],
"messages": []
}Теперь это новое приложение можно добавить в список Breakout traffic вашего Cloudflare One Appliance.
Добавьте приложение в Cloudflare One Appliance
Приложения Breakout traffic нужно настроить для каждой из существующих площадок, поскольку это настройка на уровне площадки.
-
Войдите в Панель управления Cloudflare One ↗, и перейдите в Сети.
-
Перейдите в Connectors > Appliance > Профили.
-
Выберите Cloudflare One Appliance, который нужно настроить > Изменить.
-
Выберите Балансировка трафика.
-
В Breakout traffic, выберите Создание.
-
Выберите в списке одно или несколько приложений, которые должны обходить фильтрацию Cloudflare. Вы также можете воспользоваться полем поиска.
-
(Необязательно) Вы также можете закрепить приложение за WAN-портом. В Preferred breakout port, выберите WAN, к которому нужно привязать приложения. См. Назначьте порты WAN для breakout-приложений, где это описано подробнее.
-
Выберите Save.
Теперь трафик для выбранного приложения будет направляться напрямую в интернет, минуя фильтрацию Cloudflare.
-
Отправьте
GETзапрос чтобы получить список приложений, связанных с аккаунтом.
Хотя бы одно из следующих права доступа токена требуется:Необходимые разрешения API-токена
Magic WAN WriteMagic WAN ReadMagic Transit ReadMagic Transit Write
List Appscurl "https://api.cloudflare.com/client/v4/accounts/$ACCOUNT_ID/magic/apps" \ --request GET \ --header "Authorization: Bearer $CLOUDFLARE_API_TOKEN"{ "result": [ { "managed_app_id": "<APP_ID>", "name": "<APP_NAME>", "type": "File Sharing", "hostnames": [ "<app_name.com>", "<app-name.info>" ] } ] }Запишите
"managed_app_id"значение для любого приложения, которое вы хотите добавить. -
Отправьте
POSTзапрос на добавление новых приложений в политику Breakout traffic.
Хотя бы одно из следующих права доступа токена требуется:Необходимые разрешения API-токена
Magic WAN WriteMagic Transit Write
Создайте новую конфигурацию приложенияcurl "https://api.cloudflare.com/client/v4/accounts/$ACCOUNT_ID/magic/sites/$SITE_ID/app_configs" \ --request POST \ --header "Authorization: Bearer $CLOUDFLARE_API_TOKEN" \ --json '{ "managed_app_id": "<MANAGED_APP_ID>", "breakout": true }'{ "result": { "account_app_id": "<APP_ID>", "name": "<APP_NAME>", "type": "<BREAKOUT_OR_PRIORITY>" }, "success": true, "errors": [], "messages": [] }
Удалите приложение из Cloudflare One Appliance
-
Войдите в Панель управления Cloudflare One ↗, и перейдите в Сети.
-
Перейдите в Connectors > Appliance > Профили.
-
Выберите Appliance, которое нужно настроить > Изменить.
-
Выберите Балансировка трафика.
-
В Breakout traffic, найдите приложение, которое нужно удалить > выберите три точки рядом с ним > Удалить трафик приложения.
-
(Необязательно) Если у вас несколько страниц приложений, используйте строку поиска, чтобы быстро найти нужное приложение.
Приложения Breakout traffic нужно удалить для каждой из существующих площадок, поскольку это настройка на уровне площадки.
-
Отправьте
GETзапрос чтобы получить список приложений, связанных с сайтом.
Хотя бы одно из следующих права доступа токена требуется:Необходимые разрешения API-токена
Magic WAN WriteMagic WAN ReadMagic Transit ReadMagic Transit Write
List App Configscurl "https://api.cloudflare.com/client/v4/accounts/$ACCOUNT_ID/magic/sites/$SITE_ID/app_configs" \ --request GET \ --header "Authorization: Bearer $CLOUDFLARE_API_TOKEN"{ "result": [ { "id": "<APP_ID>", "site_id": "<SITE_ID>", "managed_app_id": "<APP_NAME>", "breakout": true } ] }Запишите
"id"значение для приложения, которое вы хотите удалить. -
Отправьте
DELETEзапрос на удаление приложения из политики Breakout traffic.curl "https://api.cloudflare.com/client/v4/accounts/%7Baccount_id%7D/magic/sites/%7Bsite_id%7D/app_configs/%7Bid%7D" \ --request DELETE{ "result": { "id": "<APP_ID>", "site_id": "<SITE_ID>", "managed_app_id": "<APP_NAME>", "breakout": true }, "success": true, "errors": [], "messages": [] }
Назначьте порты WAN для breakout-приложений
В Cloudflare One Appliance можно закрепить приложения за определенным WAN-портом, если нужно контролировать, через какой WAN-порт они выходят с устройства. Если предпочитаемый WAN-порт выходит из строя, Cloudflare One Appliance автоматически переключается на стандартный настроенный приоритет WAN-портов.
С помощью этого приоритетного breakout port клиенты получают прямой контроль над локальным breakout-трафиком в интернете. Вы можете назначить конкретный WAN uplink в качестве основного пути для критически важных приложений, настроенных на обход сети Cloudflare. Это обеспечивает предсказуемость и контроль, необходимые для приложений, чувствительных к производительности, и гарантирует, что критически важный трафик всегда идёт по выбранному вами пути.
Чтобы закрепить приложения за портом WAN:
-
Войдите в Панель управления Cloudflare One ↗, и перейдите в Сети.
-
Перейдите в Connectors > Appliance > Профили.
-
Выберите Cloudflare One Appliance, который нужно настроить > Изменить.
-
В Управление трафиком > Breakout Traffic найдите приложение, которое хотите закрепить за портом WAN.
-
Выберите три точки рядом с ним > Измените трафик приложения.
-
Из раздела Preferred breakout port раскрывающемся меню выберите WAN-порт, который нужно назначить приложениям.
-
Выберите Save.
Экспорт NetFlow из Cloudflare One Appliance в Network Flow
Вы можете настроить Cloudflare One Appliance (ранее Magic WAN Connector) для экспорта статистики NetFlow для локального breakout-трафика на Сетевой поток (ранее Magic Network Monitoring). Это дает представление о трафике, который покидает вашу площадку напрямую, минуя сеть Cloudflare.
Cloudflare One Appliance использует NetFlow v9 для экспорта данных о потоках только для breakout-трафика. Включить и настроить этот экспорт можно, задав конфигурацию Netflow для соответствующего сайта через Cloudflare API.
Включите экспорт NetFlow
- Отправьте
PUTзапрос к конечной точке настройки Netflow для вашего сайта. - В теле запроса JSON необходимо указать
collector_ipпараметр. Чтобы экспортировать статистику трафика в Network Flow, используйте IP-адрес162.159.65.1. Это единственное поле, обязательное для включения функции.
Пример минимальной конфигурации:
curl "https://api.cloudflare.com/client/v4/accounts/$ACCOUNT_ID/magic/sites/$SITE_ID/netflow_config" \
--request PUT \
--json '{
"collector_ip": "162.159.65.1"
}'- Вы можете настроить конфигурацию, добавив необязательные поля в полезную нагрузку JSON. Эти поля включают:
collector_port: Порт UDP для коллектора. Значение по умолчанию:2055.sampling_rate: Частота выборки пакетов.active_timeout: Тайм-аут для активных потоков в секундах.inactive_timeout: Тайм-аут для неактивных потоков в секундах.
Полный пример конфигурации:
curl "https://api.cloudflare.com/client/v4/accounts/$ACCOUNT_ID/magic/sites/$SITE_ID/netflow_config" \
--request PUT \
--json '{
"collector_ip": "162.159.65.1",
"collector_port": 2055,
"sampling_rate": 100,
"active_timeout": 60,
"inactive_timeout": 30
}'Теперь ваш Cloudflare One Appliance начнет экспортировать данные Netflow для своего breakout traffic, которые будут поступать в панель Network Flow и отображаться там. Текущие настройки можно получить, отправив GET запрос или отключите экспорт, отправив DELETE запрос к той же конечной точке.
Трафик Cloudflare One Client
Если в ваших помещениях развёрнуты Cloudflare One Appliance (ранее Magic WAN Connector) и Cloudflare One Client, Cloudflare One Appliance автоматически направляет трафик Cloudflare One Client в интернет, а не через туннели IPsec Cloudflare WAN. Это предотвращает двойную инкапсуляцию трафика.
Возможно, потребуется настроить брандмауэр, чтобы разрешить этот новый трафик. Обязательно разрешите следующие IP-адреса и порты:
- IP-адреса назначения:
162.159.193.0/24,162.159.197.0/24 - Порты назначения:
443,500,1701,2408,4443,4500,8095,8443
См. Cloudflare One Client с межсетевым экраном с дополнительной информацией по этой теме.