← Cloudflare One / cloudflare-one / networks / connectors / cloudflare-wan / configuration / appliance / network-options
Включите NAT для подсети
Обзор
Каждая подсеть в оверлее Cloudflare WAN (ранее Magic WAN) должна иметь уникальное адресное пространство: в противном случае Cloudflare не сможет определить, какой сайт должен получать трафик для данного IP-адреса. На практике многие организации повторно используют одни и те же диапазоны частных адресов (например, 192.168.1.0/24) на нескольких сайтах. Вместо того чтобы менять нумерацию этих подсетей, вы можете включить статическую трансляцию сетевых адресов (NAT) для подсети на Cloudflare One Appliance (ранее Magic WAN Connector). NAT назначает каждому сайту уникальный префикс со стороны оверлейной сети, сохраняя при этом существующую локальную адресацию.
При использовании NAT подсети Appliance выполняет статическую трансляцию 1:1 между:
- локальный префикс используется внутри сайта.
- A Префикс NAT который анонсируется в оверлей Cloudflare WAN.
Поскольку сопоставление является статическим, Appliance поддерживает как исходящие подключения от сайта, так и входящие подключения от Cloudflare WAN к сайту. Подключения не обязательно должны инициироваться узлами за Cloudflare One Appliance.
Как работает NAT подсети в Cloudflare WAN
NAT является статическим и работает по принципу 1:1 между префиксами одинакового размера. При включении NAT для подсети на Appliance:
- локальный префикс является подсетью на стороне LAN Appliance.
- Префикс NAT это префикс того же размера, обращённый в сторону WAN.
- Appliance преобразует адреса 1:1 между двумя префиксами:
- Для трафика, покидающего сайт в направлении Cloudflare WAN, локальные адреса заменяются соответствующими адресами NAT.
- Для трафика, поступающего на сайт из Cloudflare WAN, адреса NAT заменяются соответствующими локальными адресами.
Правила адресации
Чтобы избежать пересечения адресов в оверлейной сети, Cloudflare WAN применяет следующие правила:
-
Уникальность в пределах LAN
- Локальный префикс для каждой подсети должен быть уникальным в пределах этой LAN на Appliance.
- Один и тот же локальный префикс можно повторно использовать в другой сети LAN или на другом сайте.
-
Уникальность в overlay-сети Cloudflare WAN
- Каждый префикс со стороны overlay-сети должен быть уникальным для всех сайтов в вашем развертывании Cloudflare WAN.
- Для подсети с включённым NAT, префикс, обращённый к оверлею: Префикс NAT.
- Для подсети без NAT, префикс, обращённый к оверлею: локальный префикс.
Эти правила позволяют повторно использовать локальное адресное пространство на нескольких сайтах при условии, что у каждой подсети в оверлее Cloudflare WAN есть уникальный префикс, обращённый к оверлею.
Пример
Рассмотрим подсеть, использующую следующие префиксы:
- Локальный префикс:
192.168.100.0/24 - Префикс NAT:
10.10.100.0/24
В этом случае:
- Когда узел внутри сайта с адресом
192.168.100.13отправляет трафик в оверлей Cloudflare WAN, Appliance преобразует адрес в10.10.100.13. - Когда трафик с другого сайта или из интернета через Cloudflare WAN направлен на
10.10.100.13, Appliance преобразует адрес обратно в192.168.100.13.
Настройте NAT для подсетей
NAT подсети настраивается при создании или изменении LAN на Cloudflare One Appliance. В конфигурации Appliance:
- Вы задаёте локальный префикс для подсети на стороне LAN.
- При необходимости вы можете задать статический префикс NAT такого же размера. При наличии этот префикс становится префиксом, обращённым к оверлею, для этой подсети.
Пошаговые инструкции по настройке LAN и указанию статического префикса NAT см. далее: