INTEGRITY Документация

Выделенные исходящие IP-адреса

Многие сторонние сервисы требуют внести конкретные исходящие IP-адреса в список разрешенных, прежде чем принимать подключения. Выделенные исходящие IP-адреса являются статическими IP-адресами, закрепленными исключительно за вашим аккаунтом. Их не использует ни один другой клиент Cloudflare.

Каждый выделенный исходящий IP-адрес состоит из адреса IPv4 и диапазона IPv6, оба привязаны к конкретному центру обработки данных Cloudflare. Cloudflare выделяет для вашего аккаунта как минимум два выделенных исходящих IP-адреса в двух разных городах.

Дополнительные выделенные исходящие IP-адреса можно запросить в любое время. Чтобы согласовать окно обслуживания, обратитесь в свою команду по работе с аккаунтом.

Включите исходящие IP-адреса

Чтобы начать маршрутизацию трафика через выделенные исходящие IP-адреса:

  1. Обратитесь в свою команду по работе с аккаунтом, чтобы получить выделенный исходящий IP-адрес.
  2. В Панель управления Cloudflare, перейдите в Zero Trust > Политики трафика > Настройки трафика.
  3. Включите Разрешить Secure Web Gateway проксировать трафик.
  4. Выберите TCP.
  5. (Необязательно) Выберите UDP. Это позволит трафику HTTP/3 выходить с использованием ваших выделенных IP-адресов.

Теперь выделенные исходящие IP-адреса включены для всего сетевого и HTTP-трафика, проксируемого через Gateway. Чтобы включить выделенные исходящие IP-адреса выборочно для части трафика, см. Политики Egress.

Проверить исходящие IP-адреса

Чтобы проверить, использует ли устройство правильный выделенный исходящий IP:

  1. Убедитесь, что устройство подключено к вашей организации Zero Trust через Cloudflare One Client.
  2. Определите исходный IPv4-адрес своего устройства, перейдя на https://ipv4.icanhazip.com/.
  3. Определите исходный IPv6-адрес своего устройства, перейдя на https://ipv6.icanhazip.com/.
  4. Убедитесь, что исходные адреса IPv4 и IPv6 совпадают с вашим выделенным исходящим IP-адресом.

При тестировании обращения к другому origin-серверу вы можете увидеть адрес IPv4 или IPv6. Gateway не определяет, какой протокол используется: некоторые источники поддерживают только один протокол, а если доступны оба, выбор делает операционная система клиента и браузер. Например, Windows по умолчанию отдает предпочтение IPv6.

IP-адреса

Собственный IP-адрес (BYOIP)

Если у вашей организации уже есть адреса IPv4 или IPv6, полученные от регионального интернет-регистратора, их можно использовать в качестве выделенных исходящих IP-адресов вместо адресов, предоставляемых Cloudflare. Чтобы получить диапазон IPv6, см. в American Registry for Internet Numbers (ARIN) или Региональный интернет-регистратор для Европы, Ближнего Востока и Центральной Азии (RIPE NCC).

После добавления IP-адресов они появляются как варианты при создании Политика Egress и выберите Использовать выделенные исходящие IP-адреса (Cloudflare или BYOIP) в качестве метод исходящего трафика. Выделенные исходящие IP-адреса BYOIP не поддерживают Геолокация IP.

Подробнее см. в Cloudflare BYOIP или обратитесь в команду по работе с аккаунтом.

IP-адреса Cloudflare

Если у вас нет собственных адресов IPv4 и IPv6, выданных регистратором, вы можете использовать выделенные исходящие IP-адреса вместе с IP-адресом Cloudflare.

Арендованные выделенные исходящие IP-адреса Gateway можно найти в панели управления в разделе Адресное пространство > Арендованные IP-адреса.

Ограничения

Одновременные подключения

Каждый выделенный исходящий IP-адрес поддерживает до 40,000 одновременных подключений на уникальную комбинацию IP-адреса и порта назначения. Для каждой комбинации выделенного исходящего IP-адреса и порта источника можно настроить несколько исходных серверов.

Неподдерживаемый трафик

Выделенные исходящие IP-адреса не применяются к следующим типам трафика. Эти подключения используют стандартные общие IP-адреса, поскольку Cloudflare определяет их другими способами (например, по идентификатору туннеля или контексту аккаунта), а не по исходному IP-адресу.

Отказоустойчивость трафика

Чтобы повысить отказоустойчивость трафика, назначьте выделенные исходящие IP-адреса разным дата-центрам Cloudflare. Если у вас несколько IP-адресов в одном городе, выбирайте разные дата-центры в пределах этого города. Дополнительные сведения можно получить у своей команды по работе с аккаунтом.

При создании политик Egress с выделенными исходящими IP-адресами необходимо задать дополнительный адрес IPv4 для устойчивости трафика. Дополнительный адрес IPv4 можно задать как 0.0.0.0 или конкретную локацию Cloudflare, отличную от вашего основного IPv4-адреса. Если вы зададите дополнительный IPv4-адрес как 0.0.0.0, Gateway направит трафик в ближайшую к пользователю точку. Если физическое расположение вашего основного IPv4-адреса недоступно, Gateway направит трафик либо в диапазон исходящего трафика Cloudflare по умолчанию, либо в указанную дополнительную точку.

Геолокация IP

Веб-сайты и сервисы используют сторонние базы данных геолокации по IP-адресу, чтобы определить местоположение посетителя. При включении выделенных исходящих IP-адресов Gateway обновляет эти базы данных, чтобы связать новые IP-адреса с правильным городом. Пока обновление баз данных не завершено, такие сервисы, как Google Search, могут показывать неверный региональный контент: например, направлять пользователей из Индии на целевую страницу для США.

Ваш исходящий трафик определяется по геолокации как относящийся к городу, выбранному в Политики Egress. Трафик, не соответствующий ни одной Политике Egress, по умолчанию направляется в ближайшую выделенную точку выхода трафика. Создайте catch-all-политика Egress прежде чем выделенные исходящие IP-адреса будут назначены вашему аккаунту, чтобы избежать неверного определения геолокации во время обновления баз данных.

Чтобы проверить, что геолокация IP-адреса обновилась, проверьте свой выделенный исходящий IP-адрес в одной из поддерживаемых баз данных:

Поддерживаемые базы данных геолокации IP

Точка выхода трафика

Место физического выхода трафика ваших пользователей из сети Cloudflare зависит от того, использует ли соединение IPv4 или IPv6.

Протокол Место назначения проксируется Cloudflare Расположение физического выхода Геолокация IP
IPv4 Нет Дата-центр с выделенным IP-адресом исходящего трафика Соответствует местоположению выделенного исходящего IP-адреса
IPv4 Да Локально подключённый дата-центр Соответствует местоположению выделенного исходящего IP-адреса
IPv6 Нет Локально подключённый дата-центр Соответствует местоположению выделенного исходящего IP-адреса
IPv6 Да Локально подключённый дата-центр Соответствует местоположению выделенного исходящего IP-адреса

IPv4

Адресов IPv4 не хватает на всех, поэтому Cloudflare вынужден физически направлять трафик IPv4 в дата-центр, где выделен ваш адрес. Пользователь подключается к ближайшему дата-центру Cloudflare, а Cloudflare перенаправляет трафик внутри своей сети к выделенной точке выхода, настроенной в вашем Политики Egress. В результате дата-центр, отображаемый в настройках Cloudflare One Client пользователя, может отличаться от фактической точки выхода трафика.

Производительность выше, если пользователи посещают домены, проксируемые через Cloudflare (с оранжевым облаком домены). В этом случае IPv4-трафик физически выходит из наиболее производительного дата-центра, но по-прежнему выглядит так, будто исходит из вашей выделенной точки выхода.

Например, предположим, что у вас есть основной выделенный исходящий IP-адрес в Лос-Анджелесе и резервный в Нью-Йорке. Пользователь в Лас-Вегасе увидит Лас-Вегас в качестве подключенного дата-центра. Если он перейдет на сайт, не проксируемый через Cloudflare (с серым облаком), например espn.com, они будут выходить в интернет через Лос-Анджелес (или другой город, указанный в соответствующей политике Egress). Если они переходят на сайт с оранжевым облаком, например cloudflare.com, физически они будут выходить в интернет через Лас-Вегас, но в качестве геолокации IP-адреса будет использоваться Лос-Анджелес.

IPv6

В отличие от IPv4, трафик IPv6 физически выходит из центра обработки данных, к которому подключен пользователь, но при этом выглядит так, будто он исходит из геолокации выделенного исходящего IP-адреса. Это возможно благодаря тому, что адресного пространства IPv6 достаточно, чтобы Cloudflare могла назначить диапазоны IPv6 для всех возможных геолокаций каждому центру обработки данных. Каждый аккаунт получает диапазон /64 IPv6.

В примере выше пользователь из Лас-Вегаса физически выходит в интернет из Лас-Вегаса, но по IP-геолокации его трафик определяется как трафик из Лос-Анджелеса. Это означает:

Attribute Значение
Физический выход Ближайший к пользователю дата-центр Cloudflare (Лас-Вегас)
Геолокация IP Расположение выделенного исходящего IP-адреса, настроенное в вашей политике исходящего трафика (Лос-Анджелес)
Журналы Правильная IP-геолокация (Лос-Анджелес), даже если физический выход трафика в интернет находится в другом месте (Лас-Вегас)

Часто задаваемые вопросы (FAQ)

Можно ли назначить один и тот же исходящий IP-адрес нескольким дата-центрам?

Нет, исходящие IP-адреса ограничены одним дата-центром.

Могут ли мои пользователи в разных местах выходить через ближайший дата-центр по единому исходящему IP-адресу?

Нет, трафик выходит из дата-центра, где выделен исходящий IP-адрес. Если ваши пользователи распределены по нескольким регионам, зарезервируйте несколько исходящих IP-адресов в разных дата-центрах и назначьте каждой группе пользователей ближайший из них.

Можно ли использовать выделенные исходящие IP-адреса для трафика, проксируемого через PAC-файлы?

Да, ваши пользователи будут выходить в интернет через свой выделенный IP-адрес.

Что происходит при использовании выделенных исходящих IP-адресов с Cloudflare Browser Isolation?

Ваши пользователи будут подключаться к ближайшему дата-центру, где загрузится сессия удалённого браузера. Затем удалённый браузер будет выходить в сеть через этот дата-центр с предоставленным ему исходящим IP-адресом.

Работают ли выделенные исходящие IP-адреса на Cloudflare China Network?

Нет, Gateway не поддерживает выделенные исходящие IP-адреса в China Network.