INTEGRITY Документация

Настройте исходные IP-адреса Cloudflare (beta)

Вы можете настроить диапазон исходных IP-адресов, которые Cloudflare использует, когда служба Cloudflare, например Cloudflare Load Balancing, отправляет трафик в частную сеть Cloudflare One. Этот диапазон адресов называется Cloudflare Source IP Prefix (или cloudflare_source тип подсети в API).

Когда сервисы Cloudflare отправляют трафик в вашу приватную сеть, IP-адрес источника определяет, как маршрутизируется обратный трафик. От него также зависит, смогут ли локальные средства защиты корректно анализировать этот трафик. В устаревшем режиме маршрутизации трафик к приватным сетям идёт с публичных IP-адресов Cloudflare, что может приводить к проблемам с маршрутизацией и безопасностью.

Для клиентов, использующих Unified Routing (beta), по умолчанию трафик к частным сетям исходит из выделенного приватного диапазона IPv4, не маршрутизируемого в интернете. Это обеспечивает:

Клиенты могут изменить выделенный по умолчанию диапазон, чтобы избежать конфликтов IP-адресов или привести его в соответствие с уже существующим планом управления IP-адресами.

Необходимо настроить маршруты в своей сети так, чтобы ответный трафик для этих диапазонов исходных адресов возвращался в Cloudflare через ваши подключения Cloudflare One.

Предварительные требования

Прежде чем начать, убедитесь в следующем:

Затронутые коннекторы и сервисы

Connectors

Cloudflare One поддерживает несколько варианты подключения. Следующие коннекторы будут получать трафик от cloudflare_source подсеть, когда служба Cloudflare инициирует запрос к подключённой сети или конечной точке в качестве offramp:

Сети и конечные точки, подключённые через Cloudflare Tunnel, не будут получать трафик из исходной подсети IP-адресов Cloudflare. Вместо этого исходный IP-адрес будет совпадать с адресом узла, на котором выполняется cloudflared программное обеспечение.

Службы, которые инициируют подключения или выступают в роли прокси

Все службы Cloudflare, которые инициируют или проксируют соединения, отправляют трафик с исходного IP-адреса Cloudflare.

Сюда входит трафик, проксируемый через точку входа приватной сети или конечного устройства.

Например, трафик, поступающий от Cloudflare One Client через Cloudflare Load Balancer или Gateway DNS Resolver, будет иметь на выходе IP-адрес источника Cloudflare.

Настройте исходные IP-адреса

  1. Перейдите в Адресное пространство страницу.

    Перейдите в Адресное пространство ↗
  2. Выберите Пользовательские IP-адреса на вкладке.

  3. Найдите префикс, который вы хотите обновить. Это ваш новый /12 диапазон.

  4. Выберите три точки справа от префикса > Изменить.

  5. Введите новый префикс в IP-адрес поле.

  6. Выберите Save.

Чтобы настроить свои исходные IP-адреса, отправьте PATCH запрос к Обновите конечную точку Cloudflare Source Subnet с нужным вам диапазоном сети. Полезная нагрузка должна включать сеть (ваш новый /12 диапазон) и может включать имя и комментарий.

Пример:

Необходимые разрешения API-токена

Хотя бы одно из следующих права доступа токена требуется:
  • Cloudflare One Networks Write
Update Cloudflare Source Subnet
curl "https://api.cloudflare.com/client/v4/accounts/$ACCOUNT_ID/zerotrust/subnets/cloudflare_source/$ADDRESS_FAMILY" \
	--request PATCH \
	--header "Authorization: Bearer $CLOUDFLARE_API_TOKEN" \
	--json '{
		"comment": "example_comment",
		"name": "IPv4 Cloudflare Source IPs",
		"network": "100.64.0.0/12"
	}'