INTEGRITY Документация

Сегментация сети

Вы можете определить в Cloudflare One Appliance (ранее Magic WAN Connector) политики, которые либо разрешают трафику проходить между вашими LAN без выхода за пределы локальной площадки, либо направляют его через сеть Cloudflare, где можно добавить дополнительные функции безопасности. По умолчанию весь трафик между LAN блокируется. Такие политики можно создавать для конкретных подсетей, связывая две LAN.


	flowchart LR
	accTitle: LAN-to-LAN traffic flow
	accDescr: In this example, the red path shows traffic that stays in the customer's premises (allowing direct communication between LAN 3 and LAN 4), and the orange path shows traffic that goes to Cloudflare before returning to the customer's premises (processing traffic between LAN 1 and LAN 2 in Cloudflare).
			a(Cloudflare One Appliance) <---> b(Internet) <---> c(Cloudflare)

			subgraph Customer site
			d[LAN 1] <---> a
			e[LAN 2] <---> a
			g[LAN 3] <---> a
			h[LAN 4] <---> a
			end
			classDef orange fill:#f48120,color: black
			class a,c orange

			linkStyle 0,1,2,3 stroke:#f48120,stroke-width:3px
			linkStyle 4,5 stroke:red,stroke-width:3px

В этом примере красный путь показывает трафик, который остаётся на площадке заказчика (обеспечивая прямую связь между LAN 3 и LAN 4), а оранжевый путь показывает трафик, который сначала уходит в Cloudflare и лишь потом возвращается на площадку заказчика (обработка трафика между LAN 1 и LAN 2 происходит в Cloudflare).


В качестве рекомендации по безопасности мы советуем направлять весь трафик через сеть Cloudflare для фильтрации в рамках модели Zero Trust. Используйте такие политики осторожно и только в тех случаях, когда действительно необходима передача трафика между локальными сетями (LAN-to-LAN).

Если вы включите потоки трафика между сетями LAN, соединения смогут инициироваться только от источника к назначению (например, от LAN 1 к LAN 2), но не в обратном направлении. Так задумано намеренно, чтобы предотвратить возможную утечку данных. Это не означает, что двунаправленная связь по TCP невозможна: это лишь означает, что инициировать соединение вправе только источник.

Однонаправленную связь можно включить для UDP и ICMP, но она недоступна для TCP, поскольку это нарушило бы работу этого протокола.

Это руководство предполагает, что вы уже создали сайт и настроили свой Cloudflare One Appliance. Инструкции по созданию сайта и настройке Cloudflare One Appliance см. в Настройте hardware Appliance или Настройте Virtual Appliance, в зависимости от типа Cloudflare One Appliance, установленного у вас.

Создать политику

Чтобы создать новую политику LAN для сегментирования своей сети, выполните следующие действия. Обязательными являются только поля, отмеченные обязательно являются обязательными.

  1. Войдите в Cloudflare One, и перейдите в Сети.

  2. Перейдите в Connectors > Appliance > Профили.

  3. Выберите Cloudflare One Appliance, который нужно настроить > Изменить.

  4. Перейдите в Настройка сети > Конфигурация LAN.

  5. Выберите Политики LAN > Создание.

  6. В Название политики, введите понятное имя для создаваемой политики.

  7. В раскрывающемся меню Источник (обязательно), выберите исходную LAN.

  8. Укажите подсеть для вашей первой LAN в Подсети.

  9. В Порты укажите порты TCP/UDP, которые нужно использовать. Допустимый диапазон портов: от 1 к 65535. Ноль (0) не является допустимым номером порта. Разделяйте порты запятыми или укажите диапазон портов. Например, 2,5,6,9-14.

  10. В Назначение (обязательно), выберите LAN назначения и повторите описанный выше процесс для его настройки.

  11. В Протоколы, выберите тип трафика, который нужно разрешить. Можно выбрать TCP, UDP, а также ICMP. Вы также можете выбрать Any чтобы выбрать все типы трафика.

  12. В Направление трафика можно выбрать между двунаправленным трафиком (по умолчанию) и однонаправленным трафиком. Доступный выбор зависит от протокола, который вы выбрали для политики:

    • Any: Если Any выбрано и вы выбираете Однонаправленный, система предупредит вас о том, что это нарушит работу TCP-трафика.
    • TCP: вы можете выбрать только Двунаправленный.
    • UDP: По умолчанию система использует Двунаправленный но вы можете выбрать Однонаправленный.
    • ICMP: По умолчанию система использует Двунаправленный но вы можете выбрать Однонаправленный.
  13. В Путь трафика, выберите Перенаправлено через Cloudflare если хотите, чтобы трафик пересылался в Cloudflare для обработки. Если не выбрать этот параметр, трафик будет идти локально в пределах вашей инфраструктуры, не проходя через Cloudflare.

  14. Выберите Save.

Создайте POST запрос с помощью API чтобы создать сетевую политику.

Пример:

Необходимые разрешения API-токена

Хотя бы одно из следующих права доступа токена требуется:
  • Magic WAN Write
  • Magic Transit Write
Создайте новый Site ACL
curl "https://api.cloudflare.com/client/v4/accounts/$ACCOUNT_ID/magic/sites/$SITE_ID/acls" \
	--request POST \
	--header "Authorization: Bearer $CLOUDFLARE_API_TOKEN" \
	--json '{
		"description": "<POLICY_DESCRIPTION>",
		"forward_locally": true,
		"lan_1": {
				"lan_id": "<LAN_ID>",
				"lan_name": "<LAN_NAME>",
				"ports": [
						1
				],
				"subnets": [
						"192.0.2.1"
				]
		},
		"lan_2": {
				"lan_id": "<LAN_ID>",
				"lan_name": "<LAN_NAME",
				"ports": [
						1
				],
				"subnets": [
						"192.0.2.1"
				]
		},
		"name": "<POLICY_NAME>",
		"protocols": [
				"tcp"
		]
	}'
{
  "errors": [
    {
      "code": 1000,
      "message": "message"
    }
  ],
  "messages": [
    {
      "code": 1000,
      "message": "message"
    }
  ],
  "result": {
    "id": "023e105f4ecef8ad9ca31a8372d0c353",
    "description": "Allows local traffic between PIN pads and cash register.",
    "forward_locally": true,
    "lan_1": {
      "lan_id": "lan_id",
      "lan_name": "lan_name",
      "port_ranges": [
        "8080-9000"
      ],
      "ports": [
        1
      ],
      "subnets": [
        "192.0.2.1"
      ]
    },
    "lan_2": {
      "lan_id": "lan_id",
      "lan_name": "lan_name",
      "port_ranges": [
        "8080-9000"
      ],
      "ports": [
        1
      ],
      "subnets": [
        "192.0.2.1"
      ]
    },
    "name": "PIN Pad - Cash Register",
    "protocols": [
      "tcp"
    ],
    "unidirectional": true
  },
  "success": true
}

Запишите id параметр, так как он понадобится вам для изменения или удаления политик Network.

Новая политика обеспечит локальную передачу трафика между указанными LAN в обход Cloudflare.

Измените политику

  1. Войдите в Cloudflare One, и перейдите в Сети.

  2. Перейдите в Connectors > Appliance > Профили.

  3. Выберите Cloudflare One Appliance, который нужно настроить > Изменить.

  4. Перейдите в Настройка сети > Конфигурация LAN.

  5. Выберите Политики LAN.

  6. Выберите политику, которую нужно изменить > Изменить.

  7. Внесите изменения и выберите Обновите политику.

Создайте PUT запрос с помощью API чтобы изменить сетевую политику.

Пример:

Необходимые разрешения API-токена

Хотя бы одно из следующих права доступа токена требуется:
  • Magic WAN Write
  • Magic Transit Write
Update Site ACL
curl "https://api.cloudflare.com/client/v4/accounts/$ACCOUNT_ID/magic/sites/$SITE_ID/acls/$ACL_ID" \
	--request PUT \
	--header "Authorization: Bearer $CLOUDFLARE_API_TOKEN" \
	--json '{
		"description": "<POLICY_DESCRIPTION>",
		"forward_locally": true,
		"lan_1": {
				"lan_id": "<LAN_ID>",
				"lan_name": "<LAN_NAME>",
				"ports": [
						1
				],
				"subnets": [
						"192.0.2.1"
				]
		},
		"lan_2": {
				"lan_id": "<LAN_ID>",
				"lan_name": "<LAN_NAME>",
				"ports": [
						1
				],
				"subnets": [
						"192.0.2.1"
				]
		},
		"name": "<POLICY_NAME>",
		"protocols": [
				"tcp"
		]
	}'
{
  "errors": [
    {
      "code": 1000,
      "message": "message"
    }
  ],
  "messages": [
    {
      "code": 1000,
      "message": "message"
    }
  ],
  "result": {
    "id": "023e105f4ecef8ad9ca31a8372d0c353",
    "connector_id": "ac60d3d0435248289d446cedd870bcf4",
    "description": "description",
    "ha_mode": true,
    "location": {
      "lat": "37.6192",
      "lon": "122.3816"
    },
    "name": "site_1",
    "secondary_connector_id": "8d67040d3835dbcf46ce29da440dc482"
  },
  "success": true
}

Удалите политику

  1. Войдите в Cloudflare One, и перейдите в Сети.

  2. Перейдите в Connectors > Appliance > Профили.

  3. Выберите Cloudflare One Appliance, который нужно настроить > Изменить.

  4. Перейдите в Настройка сети > Конфигурация LAN.

  5. Выберите Политики LAN.

  6. Выберите политику, которую нужно изменить > Изменить.

  7. Выберите Удалить.

  8. Выберите Я понимаю, что удаление политики необратимо в диалоговом окне > Удалить.

Создайте DELETE запрос с помощью API чтобы удалить сетевую политику.

Пример:

Необходимые разрешения API-токена

Хотя бы одно из следующих права доступа токена требуется:
  • Magic WAN Write
  • Magic Transit Write
Delete Site ACL
curl "https://api.cloudflare.com/client/v4/accounts/$ACCOUNT_ID/magic/sites/$SITE_ID/acls/$ACL_ID" \
	--request DELETE \
	--header "Authorization: Bearer $CLOUDFLARE_API_TOKEN"