← Cloudflare One / cloudflare-one / networks / connectors / cloudflare-wan / configuration / how-to
Настройте исходные IP-адреса Cloudflare (beta)
Вы можете настроить диапазон исходных IP-адресов, которые Cloudflare использует, когда служба Cloudflare, например Cloudflare Load Balancing, отправляет трафик в частную сеть Cloudflare One. Этот диапазон адресов называется Cloudflare Source IP Prefix (или cloudflare_source тип подсети в API).
- Трафик IPv4 исходит от
100.64.0.0/12. Этот диапазон можно настроить. - Трафик IPv6 исходит от
2606:4700:cf1:5000::/64. Этот диапазон нельзя настроить.
Когда сервисы Cloudflare отправляют трафик в вашу приватную сеть, IP-адрес источника определяет, как маршрутизируется обратный трафик. От него также зависит, смогут ли локальные средства защиты корректно анализировать этот трафик. В устаревшем режиме маршрутизации трафик к приватным сетям идёт с публичных IP-адресов Cloudflare, что может приводить к проблемам с маршрутизацией и безопасностью.
Для клиентов, использующих Unified Routing (beta), по умолчанию трафик к частным сетям исходит из выделенного приватного диапазона IPv4, не маршрутизируемого в интернете. Это обеспечивает:
- Симметричная маршрутизация : Обратный трафик остаётся в вашем частном сетевом соединении, а не идёт асимметричным путём через публичный интернет.
- Сохранение состояния межсетевого экрана : Локальные межсетевые экраны с отслеживанием состояния могут отслеживать соединения от начала до конца, поскольку видят как запрос, так и ответный трафик.
- Безопасность и соответствие требованиям : Приватный трафик остаётся на защищённых приватных маршрутах.
Клиенты могут изменить выделенный по умолчанию диапазон, чтобы избежать конфликтов IP-адресов или привести его в соответствие с уже существующим планом управления IP-адресами.
Необходимо настроить маршруты в своей сети так, чтобы ответный трафик для этих диапазонов исходных адресов возвращался в Cloudflare через ваши подключения Cloudflare One.
Предварительные требования
Прежде чем начать, убедитесь в следующем:
- У вас есть Cloudflare One Unified Routing (beta). Если ваш аккаунт ещё не переведён на Unified Routing, обратитесь в свою команду по работе с аккаунтом, чтобы обсудить миграцию и доступность.
- У вас есть Cloudflare One Networks Write разрешение.
- Ваш новый диапазон сети соответствует следующим требованиям:
- Ваша сеть должна быть задана единым блоком CIDR с длиной префикса
/12. - Подсети Cloudflare One в пределах одного аккаунта не должны пересекаться. Выделения по умолчанию включают:
- Исходные IP-адреса Cloudflare (
100.64.0.0/12) - IP-адреса токена маршрута хоста (
172.64.128.0/20по умолчанию; настраивается) - Клиенты Cloudflare One (
100.96.0.0/12) - Private Load Balancers (
100.112.0.0/16)
- Исходные IP-адреса Cloudflare (
- Исходная подсеть не должна совпадать с уже существующим маршрутом в таблице маршрутизации Cloudflare One или включать его. Исходная подсеть может находиться внутри маршрута суперсети.
- Ваша сеть должна быть задана единым блоком CIDR с длиной префикса
Затронутые коннекторы и сервисы
Connectors
Cloudflare One поддерживает несколько варианты подключения. Следующие коннекторы будут получать трафик от cloudflare_source подсеть, когда служба Cloudflare инициирует запрос к подключённой сети или конечной точке в качестве offramp:
- Туннели Anycast: GRE, IPsec и CNI
- Программные коннекторы: Cloudflare One Client и Cloudflare Mesh
Сети и конечные точки, подключённые через Cloudflare Tunnel, не будут получать трафик из исходной подсети IP-адресов Cloudflare. Вместо этого исходный IP-адрес будет совпадать с адресом узла, на котором выполняется cloudflared программное обеспечение.
Службы, которые инициируют подключения или выступают в роли прокси
Все службы Cloudflare, которые инициируют или проксируют соединения, отправляют трафик с исходного IP-адреса Cloudflare.
Сюда входит трафик, проксируемый через точку входа приватной сети или конечного устройства.
Например, трафик, поступающий от Cloudflare One Client через Cloudflare Load Balancer или Gateway DNS Resolver, будет иметь на выходе IP-адрес источника Cloudflare.
Настройте исходные IP-адреса
-
Перейдите в Адресное пространство страницу.
Перейдите в Адресное пространство ↗ -
Выберите Пользовательские IP-адреса на вкладке.
-
Найдите префикс, который вы хотите обновить. Это ваш новый
/12диапазон. -
Выберите три точки справа от префикса > Изменить.
-
Введите новый префикс в IP-адрес поле.
-
Выберите Save.
Чтобы настроить свои исходные IP-адреса, отправьте PATCH запрос к Обновите конечную точку Cloudflare Source Subnet с нужным вам диапазоном сети. Полезная нагрузка должна включать сеть (ваш новый /12 диапазон) и может включать имя и комментарий.
Пример:
Необходимые разрешения API-токена
Хотя бы одно из следующих права доступа токена требуется:Cloudflare One Networks Write
curl "https://api.cloudflare.com/client/v4/accounts/$ACCOUNT_ID/zerotrust/subnets/cloudflare_source/$ADDRESS_FAMILY" \
--request PATCH \
--header "Authorization: Bearer $CLOUDFLARE_API_TOKEN" \
--json '{
"comment": "example_comment",
"name": "IPv4 Cloudflare Source IPs",
"network": "100.64.0.0/12"
}'