← Cloudflare One / cloudflare-one / traffic-policies / packet-filtering / best-practices
Исходящий трафик Magic Transit
Рекомендации в Минимальный набор правил и Расширенный набор правил это рекомендации для трафика ingress (входящего). На этой странице рассматриваются дополнительные аспекты, которые нужно учитывать для трафика egress (исходящего).
Cloudflare Network Firewall не отслеживает состояние соединения (то есть не является «состоятельным», stateful). Состоятельный межсетевой экран автоматически разрешает обратный трафик для активных соединений: например, если вы отправляете исходящий запрос, ответ на него пропускается обратно. Поскольку Network Firewall не является состоятельным, каждый пакет, входящий или исходящий, оценивается по вашим правилам независимо. Это означает, что правила блокировки входящего трафика могут непреднамеренно блокировать исходящий трафик.
Для исходящего трафика Magic Transit учитывайте следующее:
-
Правила Network Firewall применяются как к входящему, так и к исходящему трафику Magic Transit, проходящему через Cloudflare.
-
Если для входящего трафика у вас настроено правило «default drop» (финальное правило, которое блокирует весь трафик, не подошедший ни под одно из более ранних правил), необходимо добавить более раннее правило, разрешающее трафик из вашего префикса Magic Transit с адресом назначения any чтобы разрешить исходящий трафик.
Например, разместите следующее разрешающее правило перед любым общим правилом отклонения по умолчанию:
Совпадение:
ip.src in {<YOUR_MAGIC_TRANSIT_PREFIX>}
Действие: Allow