INTEGRITY Документация

Настройте начальные разрешённые IP-адреса

Начальные полученные IP-адреса (также называемые token IP) представляют собой временные адреса, которые Gateway назначает DNS-запросам, чтобы связывать основанный на имени хоста трафик с нужной политикой или туннелем на сетевом уровне, где информация об имени хоста обычно недоступна. См. Изначально разрешённые IP-адреса Gateway для списка функций, зависящих от этого диапазона.

По умолчанию исходные разрешенные IP-адреса назначаются из:

Это диапазон по умолчанию. Вы можете настроить пользовательский начальный диапазон разрешённых IP-адресов для IPv4, если он конфликтует с вашей существующей сетью.

Диапазон IPv6 нельзя настроить.

Предварительные требования

Проверьте свой текущий диапазон

  1. Перейдите в Сеть > IP-адреса > Адресное пространство > Пользовательские IP-адреса.

    Перейдите в Пользовательские IP-адреса ↗
  2. Найдите строку, где Назначить это Начальный полученный IP-адрес чтобы увидеть текущий диапазон IPv4 вашего аккаунта в Префикс столбец.

Отправьте GET запрос к Получение исходной преобразованной подсети IP конечную точку для семейства адресов, которое нужно проверить:

curl "https://api.cloudflare.com/client/v4/accounts/$ACCOUNT_ID/zerotrust/subnets/initial_resolved_ip/$ADDRESS_FAMILY" \
	--request GET \
	--header "Authorization: Bearer $CLOUDFLARE_API_TOKEN"

Обновите свой диапазон

  1. Перейдите в Сеть > IP-адреса > Адресное пространство > Пользовательские IP-адреса.

    Перейдите в Пользовательские IP-адреса ↗
  2. Найдите строку, где Назначить это Начальный полученный IP-адрес, выберите меню с тремя точками и выберите Изменить.

  3. Введите новый диапазон IPv4 в IP-адрес.

  4. Выберите Save.

Отправьте PUT запрос к Update Initial Resolved IP Subnet конечную точку с нужным диапазоном сети:

curl "https://api.cloudflare.com/client/v4/accounts/$ACCOUNT_ID/zerotrust/subnets/initial_resolved_ip/$ADDRESS_FAMILY" \
	--request PUT \
	--header "Authorization: Bearer $CLOUDFLARE_API_TOKEN" \
	--json '{
		"comment": "example comment",
		"name": "IPv4 Gateway initial resolved IPs",
		"network": "172.64.128.0/20"
	}'

Новый CIDR не должен конфликтовать с существующими частными маршрутами или другими зарезервированными подсетями в вашем аккаунте. Если конфликт возникает, запрос завершается ошибкой, а в ответе указывается маршрут или подсеть, вызвавшие конфликт.

Диапазон IPv4 по умолчанию: автоматически направляется через Cloudflare One Client и не требует настройки Split Tunnel. Если вы настраиваете собственный диапазон, обновите Конфигурация Split Tunnel чтобы трафик к новому диапазону направлялся через Cloudflare One Client, и удалите старый диапазон, если он больше не используется для других зарезервированных IP-адресов.

Начальные полученные IP-адреса имеют TTL около 10 минут. DNS-запросы, разрешённые до изменения диапазона, продолжают использовать предыдущий диапазон до истечения этого TTL. После этого новые DNS-запросы получают начальный полученный IP-адрес из нового диапазона.