← Cloudflare One / cloudflare-one / networks / routes
Зарезервированные IP-адреса
Cloudflare резервирует несколько диапазонов IPv4 и IPv6 для внутренней маршрутизации и работы сервисов. Большинство этих диапазонов взято из адресного пространства CGNAT (100.64.0.0/10). Изначально разрешённые IP-адреса Gateway являются исключением: по умолчанию используется публичный диапазон, принадлежащий Cloudflare. Чтобы избежать конфликтов маршрутизации, маршруты Cloudflare Tunnel, Cloudflare Mesh или WAN не должны включать подмножества этих зарезервированных диапазонов. Более широкие маршруты, которые содержат зарезервированный диапазон, например 0.0.0.0/0, не затрагиваются, поскольку сопоставление по наибольшему совпадению префикса (longest-prefix match) гарантирует, что зарезервированные диапазоны сохраняют приоритет.
При планировании адресации приватной сети и настройке Split Tunnel записи, воспользуйтесь приведёнными ниже таблицами, чтобы определить, какие диапазоны IP-адресов зарезервированы Cloudflare и можно ли их переопределить.
Диапазоны IPv4
| Название | CIDR по умолчанию | Настраиваемый |
|---|---|---|
| исходные IP-адреса Cloudflare | 100.64.0.0/12 |
Да |
| Изначально разрешённые IP-адреса Gateway | 172.64.128.0/20 |
Да |
| IP-адреса устройства | 100.96.0.0/12 |
Да |
| Private Load Balancer IPs | 100.112.0.0/16 |
Да |
В отличие от остальных диапазонов IPv4, начальные полученные IP-адреса Gateway выделяются из публичного адресного пространства Cloudflare, а не из CGNAT (100.64.0.0/10) по умолчанию. Если ваш аккаунт был создан до изменения этого значения по умолчанию или вы настроили пользовательский диапазон, он всё ещё может входить в пространство CGNAT: обратитесь к Изначально разрешённые IP-адреса Gateway.
Диапазоны IPv6
| Название | CIDR по умолчанию | Настраиваемый |
|---|---|---|
| IP-адреса устройства | 2606:4700:0cf1:1000::/64 |
Нет |
| Изначально разрешённые IP-адреса Gateway | 2606:4700:0cf1:4000::/64 |
Нет |
| исходные IP-адреса Cloudflare | 2606:4700:0cf1:5000::/64 |
Нет |
исходные IP-адреса Cloudflare
Исходные IP-адреса Cloudflare, это адреса, с которых сервисы Cloudflare отправляют трафик в ваши частные сети. Этот диапазон применяется к клиентам, использующим Unified Routing (beta). Примеры запросов, источником которых является этот диапазон:
- Load Balancing : запросы проверки работоспособности к частным конечным точкам
- DNS-резолвер Gateway : Разрешение DNS для приватных имён хостов
- Cloudflare Workers : запросы от Workers к частным источникам
Диапазон IPv4 по умолчанию: 100.64.0.0/12. Вы можете изменить это значение на другое /12 CIDR, чтобы избежать конфликтов с существующим планом управления IP-адресами. Дополнительные сведения о затронутых сервисах и инструкции по настройке см. в Настройте исходные IP-адреса Cloudflare.
Изначально разрешённые IP-адреса Gateway
Изначально разрешённые IP-адреса Gateway (также называемые токен-IP) представляют собой временные адреса, которые используются для сопоставления имён хостов с IP-адресами назначения на сетевом уровне, где информация об имени хоста обычно недоступна.
Этот диапазон используют следующие функции:
- Маршрутизация частных имён хостов : направляет трафик к частным приложениям за Cloudflare Tunnel по их именам хостов.
- Маршрутизация по публичному имени хоста : выводит трафик через Cloudflare Tunnel, закрепляя исходные IP-адреса для публичных ресурсов.
- Селекторы хостов политики Egress : оценивает политики исходящего трафика Gateway с помощью селекторов на основе имени хоста.
- Приватные приложения Access : управляют доступом к частным приложениям по их частным именам хостов.
Cloudflare назначает исходные разрешённые IP-адреса из 172.64.128.0/20 (IPv4) или 2606:4700:0cf1:4000::/64 (IPv6) по умолчанию. В отличие от прежних значений по умолчанию на основе CGNAT, диапазон IPv4 представляет собой публичное адресное пространство Cloudflare, поэтому на него не влияет Ограничения Local Network Access в Google Chrome.
Вы можете настроить пользовательский диапазон IPv4, если диапазон по умолчанию конфликтует с вашей существующей сетью или частными маршрутами. Диапазон IPv6 настроить нельзя. Инструкции см. в Настройте начальные разрешённые IP-адреса.
IP-адреса устройства
IP-адреса устройства (также называемые Mesh IPs в Cloudflare Mesh) представляют собой виртуальные адреса, назначаемые каждой регистрации Cloudflare One Client и каждому узлу Mesh. Эти IP-адреса идентифицируют устройства и направляют трафик к ним для следующих функций:
- Cloudflare Mesh : узлы Mesh и клиентские устройства взаимодействуют друг с другом по своим Mesh IP для прямой связи между устройствами, между площадками и в рамках mesh-подключения.
- Cloudflare WAN : обеспечивает точку входа (on-ramp) для трафика из WAN-туннелей на устройства Cloudflare One Client.
Диапазон IPv4 по умолчанию: 100.96.0.0/12. Если этот диапазон конфликтует со службами в вашей частной сети, вы можете настроить пользовательские подсети IPv4 на основе адресного пространства RFC 1918 или CGNAT. Если ваш аккаунт использует Cloudflare WAN, пользовательские подсети требуют Unified Routing (beta). Инструкции по настройке см. в IP-адреса устройства.
Private Load Balancer IPs
Private Load Balancer IPs являются виртуальными адресами, выделяемыми для Private Network Load Balancers. Каждый частный балансировщик нагрузки получает /32 адрес из 100.112.0.0/16 диапазон по умолчанию, который служит виртуальным IP-адресом балансировщика нагрузки для распределения трафика к частным конечным точкам. При необходимости можно настроить пользовательский RFC 1918 ↗ /32 адрес для каждого балансировщика нагрузки.
Конфигурация Split Tunnel
Для развёртываний, использующих Cloudflare One Client, убедитесь, что зарезервированные диапазоны IP-адресов требуется для маршрута развёртывания через WARP Split Tunnels к Cloudflare. Настройка зависит от того, является ли ваш Режим Split Tunnels имеет значение Исключить IP-адреса и домены или включить IP-адреса и домены.
Режим Exclude (по умолчанию)
В Исключить IP-адреса и домены режиме Cloudflare One Client исключает диапазон CGNAT (100.64.0.0/10) из своей маршрутизации по умолчанию. Необходимо удалить зарезервированные диапазоны IP-адресов, входящие в пространство CGNAT, из списка исключений Split Tunnels, иначе соответствующие функции перестанут работать.
Изначально разрешённые IP-адреса Gateway являются исключением: диапазон по умолчанию (172.64.128.0/20) относится к публичному адресному пространству Cloudflare, а не к CGNAT, поэтому оно не исключён по умолчанию в режиме Exclude. Клиент Cloudflare One Client также автоматически удаляет этот диапазон, а также весь 2606:4700:0cf1::/48 Диапазон IPv6 (который также охватывает IP-адреса устройств и исходные IP-адреса Cloudflare в IPv6) из любых настроенных вами исключений: см. Автоматически управляемые диапазоны. Для этих диапазонов изменения Split Tunnel не требуются. Это касается только диапазона IPv4 по умолчанию: если вы настроили пользовательский начальный разрешённый диапазон IP в пространстве CGNAT, обращайтесь с ним так же, как с другими диапазонами на основе CGNAT ниже.
Cloudflare рекомендует вернуть IP-адреса, которые явно не используются для сервисов Cloudflare One. Это снижает риск конфликтов с существующими конфигурациями частной сети, которые могут использовать адресное пространство CGNAT.
Используйте следующий калькулятор, чтобы определить, какие диапазоны IP-адресов нужно добавить обратно в зависимости от используемых функций Cloudflare One. Например, если для вашего развёртывания требуется исходные IP-адреса Cloudflare (100.64.0.0/12) и IP-адреса устройств (100.96.0.0/12), удалите 100.64.0.0/10 из Split Tunnels и добавьте обратно 100.80.0.0/12 и 100.112.0.0/12.
Режим Include
В включить IP-адреса и домены режиме Cloudflare One Client отправляет в Cloudflare только трафик для включенных маршрутов. Вам нужно явно добавить зарезервированные диапазоны IP-адресов, от которых зависит ваше развертывание, за исключением стандартного Диапазон изначально разрешённых IP-адресов Gateway (172.64.128.0/20) и весь 2606:4700:0cf1::/48 Диапазон IPv6 (который также охватывает IP-адреса устройств и исходные IP-адреса Cloudflare в IPv6): Cloudflare One Client автоматически включает их. См. Автоматически управляемые диапазоны для подробностей. Если вы используете маршрутизация по имени хоста или селекторы хоста в политике Egress с пользовательским начальным разрешённым диапазоном IPv4-адресов, добавьте этот диапазон в список включения Split Tunnels.