← Cloudflare One / cloudflare-one / traffic-policies / egress-policies
Выделенные исходящие IP-адреса
Многие сторонние сервисы требуют внести конкретные исходящие IP-адреса в список разрешенных, прежде чем принимать подключения. Выделенные исходящие IP-адреса являются статическими IP-адресами, закрепленными исключительно за вашим аккаунтом. Их не использует ни один другой клиент Cloudflare.
Каждый выделенный исходящий IP-адрес состоит из адреса IPv4 и диапазона IPv6, оба привязаны к конкретному центру обработки данных Cloudflare. Cloudflare выделяет для вашего аккаунта как минимум два выделенных исходящих IP-адреса в двух разных городах.
Дополнительные выделенные исходящие IP-адреса можно запросить в любое время. Чтобы согласовать окно обслуживания, обратитесь в свою команду по работе с аккаунтом.
Включите исходящие IP-адреса
Чтобы начать маршрутизацию трафика через выделенные исходящие IP-адреса:
- Обратитесь в свою команду по работе с аккаунтом, чтобы получить выделенный исходящий IP-адрес.
- В Панель управления Cloudflare ↗, перейдите в Zero Trust > Политики трафика > Настройки трафика.
- Включите Разрешить Secure Web Gateway проксировать трафик.
- Выберите TCP.
- (Необязательно) Выберите UDP. Это позволит трафику HTTP/3 выходить с использованием ваших выделенных IP-адресов.
Теперь выделенные исходящие IP-адреса включены для всего сетевого и HTTP-трафика, проксируемого через Gateway. Чтобы включить выделенные исходящие IP-адреса выборочно для части трафика, см. Политики Egress.
Проверить исходящие IP-адреса
Чтобы проверить, использует ли устройство правильный выделенный исходящий IP:
- Убедитесь, что устройство подключено к вашей организации Zero Trust через Cloudflare One Client.
- Определите исходный IPv4-адрес своего устройства, перейдя на
https://ipv4.icanhazip.com/. - Определите исходный IPv6-адрес своего устройства, перейдя на
https://ipv6.icanhazip.com/. - Убедитесь, что исходные адреса IPv4 и IPv6 совпадают с вашим выделенным исходящим IP-адресом.
При тестировании обращения к другому origin-серверу вы можете увидеть адрес IPv4 или IPv6. Gateway не определяет, какой протокол используется: некоторые источники поддерживают только один протокол, а если доступны оба, выбор делает операционная система клиента и браузер. Например, Windows по умолчанию отдает предпочтение IPv6 ↗.
IP-адреса
Собственный IP-адрес (BYOIP)
Если у вашей организации уже есть адреса IPv4 или IPv6, полученные от регионального интернет-регистратора, их можно использовать в качестве выделенных исходящих IP-адресов вместо адресов, предоставляемых Cloudflare. Чтобы получить диапазон IPv6, см. в American Registry for Internet Numbers (ARIN) ↗ или Региональный интернет-регистратор для Европы, Ближнего Востока и Центральной Азии (RIPE NCC) ↗.
После добавления IP-адресов они появляются как варианты при создании Политика Egress и выберите Использовать выделенные исходящие IP-адреса (Cloudflare или BYOIP) в качестве метод исходящего трафика. Выделенные исходящие IP-адреса BYOIP не поддерживают Геолокация IP.
Подробнее см. в Cloudflare BYOIP или обратитесь в команду по работе с аккаунтом.
IP-адреса Cloudflare
Если у вас нет собственных адресов IPv4 и IPv6, выданных регистратором, вы можете использовать выделенные исходящие IP-адреса вместе с IP-адресом Cloudflare.
Арендованные выделенные исходящие IP-адреса Gateway можно найти в панели управления в разделе Адресное пространство > Арендованные IP-адреса ↗.
Ограничения
Одновременные подключения
Каждый выделенный исходящий IP-адрес поддерживает до 40,000 одновременных подключений на уникальную комбинацию IP-адреса и порта назначения. Для каждой комбинации выделенного исходящего IP-адреса и порта источника можно настроить несколько исходных серверов.
Неподдерживаемый трафик
Выделенные исходящие IP-адреса не применяются к следующим типам трафика. Эти подключения используют стандартные общие IP-адреса, поскольку Cloudflare определяет их другими способами (например, по идентификатору туннеля или контексту аккаунта), а не по исходному IP-адресу.
- DNS-запросы, разрешённые через Gateway
- Приватные сети, подключенные к Zero Trust через Cloudflare Tunnel
- Трафик, предназначенный для частных сетей, подключённых к Zero Trust через Cloudflare WAN
- ICMP-трафик (например,
ping)
Отказоустойчивость трафика
Чтобы повысить отказоустойчивость трафика, назначьте выделенные исходящие IP-адреса разным дата-центрам Cloudflare. Если у вас несколько IP-адресов в одном городе, выбирайте разные дата-центры в пределах этого города. Дополнительные сведения можно получить у своей команды по работе с аккаунтом.
При создании политик Egress с выделенными исходящими IP-адресами необходимо задать дополнительный адрес IPv4 для устойчивости трафика. Дополнительный адрес IPv4 можно задать как 0.0.0.0 или конкретную локацию Cloudflare, отличную от вашего основного IPv4-адреса. Если вы зададите дополнительный IPv4-адрес как 0.0.0.0, Gateway направит трафик в ближайшую к пользователю точку. Если физическое расположение вашего основного IPv4-адреса недоступно, Gateway направит трафик либо в диапазон исходящего трафика Cloudflare по умолчанию, либо в указанную дополнительную точку.
Геолокация IP
Веб-сайты и сервисы используют сторонние базы данных геолокации по IP-адресу, чтобы определить местоположение посетителя. При включении выделенных исходящих IP-адресов Gateway обновляет эти базы данных, чтобы связать новые IP-адреса с правильным городом. Пока обновление баз данных не завершено, такие сервисы, как Google Search, могут показывать неверный региональный контент: например, направлять пользователей из Индии на целевую страницу для США.
Ваш исходящий трафик определяется по геолокации как относящийся к городу, выбранному в Политики Egress. Трафик, не соответствующий ни одной Политике Egress, по умолчанию направляется в ближайшую выделенную точку выхода трафика. Создайте catch-all-политика Egress прежде чем выделенные исходящие IP-адреса будут назначены вашему аккаунту, чтобы избежать неверного определения геолокации во время обновления баз данных.
Чтобы проверить, что геолокация IP-адреса обновилась, проверьте свой выделенный исходящий IP-адрес в одной из поддерживаемых баз данных:
Поддерживаемые базы данных геолокации IP
Точка выхода трафика
Место физического выхода трафика ваших пользователей из сети Cloudflare зависит от того, использует ли соединение IPv4 или IPv6.
| Протокол | Место назначения проксируется Cloudflare | Расположение физического выхода | Геолокация IP |
|---|---|---|---|
| IPv4 | Нет | Дата-центр с выделенным IP-адресом исходящего трафика | Соответствует местоположению выделенного исходящего IP-адреса |
| IPv4 | Да | Локально подключённый дата-центр | Соответствует местоположению выделенного исходящего IP-адреса |
| IPv6 | Нет | Локально подключённый дата-центр | Соответствует местоположению выделенного исходящего IP-адреса |
| IPv6 | Да | Локально подключённый дата-центр | Соответствует местоположению выделенного исходящего IP-адреса |
IPv4
Адресов IPv4 не хватает на всех, поэтому Cloudflare вынужден физически направлять трафик IPv4 в дата-центр, где выделен ваш адрес. Пользователь подключается к ближайшему дата-центру Cloudflare, а Cloudflare перенаправляет трафик внутри своей сети к выделенной точке выхода, настроенной в вашем Политики Egress. В результате дата-центр, отображаемый в настройках Cloudflare One Client пользователя, может отличаться от фактической точки выхода трафика.
Производительность выше, если пользователи посещают домены, проксируемые через Cloudflare (с оранжевым облаком домены). В этом случае IPv4-трафик физически выходит из наиболее производительного дата-центра, но по-прежнему выглядит так, будто исходит из вашей выделенной точки выхода.
Например, предположим, что у вас есть основной выделенный исходящий IP-адрес в Лос-Анджелесе и резервный в Нью-Йорке. Пользователь в Лас-Вегасе увидит Лас-Вегас в качестве подключенного дата-центра. Если он перейдет на сайт, не проксируемый через Cloudflare (с серым облаком), например espn.com, они будут выходить в интернет через Лос-Анджелес (или другой город, указанный в соответствующей политике Egress). Если они переходят на сайт с оранжевым облаком, например cloudflare.com, физически они будут выходить в интернет через Лас-Вегас, но в качестве геолокации IP-адреса будет использоваться Лос-Анджелес.
IPv6
В отличие от IPv4, трафик IPv6 физически выходит из центра обработки данных, к которому подключен пользователь, но при этом выглядит так, будто он исходит из геолокации выделенного исходящего IP-адреса. Это возможно благодаря тому, что адресного пространства IPv6 достаточно, чтобы Cloudflare могла назначить диапазоны IPv6 для всех возможных геолокаций каждому центру обработки данных. Каждый аккаунт получает диапазон /64 IPv6.
В примере выше пользователь из Лас-Вегаса физически выходит в интернет из Лас-Вегаса, но по IP-геолокации его трафик определяется как трафик из Лос-Анджелеса. Это означает:
| Attribute | Значение |
|---|---|
| Физический выход | Ближайший к пользователю дата-центр Cloudflare (Лас-Вегас) |
| Геолокация IP | Расположение выделенного исходящего IP-адреса, настроенное в вашей политике исходящего трафика (Лос-Анджелес) |
| Журналы | Правильная IP-геолокация (Лос-Анджелес), даже если физический выход трафика в интернет находится в другом месте (Лас-Вегас) |
Часто задаваемые вопросы (FAQ)
Можно ли назначить один и тот же исходящий IP-адрес нескольким дата-центрам?
Нет, исходящие IP-адреса ограничены одним дата-центром.
Могут ли мои пользователи в разных местах выходить через ближайший дата-центр по единому исходящему IP-адресу?
Нет, трафик выходит из дата-центра, где выделен исходящий IP-адрес. Если ваши пользователи распределены по нескольким регионам, зарезервируйте несколько исходящих IP-адресов в разных дата-центрах и назначьте каждой группе пользователей ближайший из них.
Можно ли использовать выделенные исходящие IP-адреса для трафика, проксируемого через PAC-файлы?
Да, ваши пользователи будут выходить в интернет через свой выделенный IP-адрес.
Что происходит при использовании выделенных исходящих IP-адресов с Cloudflare Browser Isolation?
Ваши пользователи будут подключаться к ближайшему дата-центру, где загрузится сессия удалённого браузера. Затем удалённый браузер будет выходить в сеть через этот дата-центр с предоставленным ему исходящим IP-адресом.
Работают ли выделенные исходящие IP-адреса на Cloudflare China Network?
Нет, Gateway не поддерживает выделенные исходящие IP-адреса в China Network.