INTEGRITY Документация

Используйте виртуальные сети, чтобы изменять исходящие IP-адреса пользователей

Это руководство дает администраторам простой способ разрешить пользователям переключать исходящий IP-адрес между любыми назначенными вам выделенными исходящими IP-адресами. Пользователи могут выбирать, какой исходящий IP использовать, переключая виртуальные сети прямо в Cloudflare One Client.

Изменение исходящих IP-адресов полезно для контроля качества (QA) и похожих сценариев, где пользователи одновременно применяют своё локальное расположение выхода в интернет и переключаются на другие удалённые местоположения либо имитируют их.

Перед началом работы

Убедитесь, что у вас есть:

Создать виртуальную сеть для каждого исходящего маршрута

Сначала создайте виртуальные сети соответствующие вашим выделенным исходящим IP-адресам.

  1. В панели управления Cloudflare перейдите в Сеть > Маршруты.

    Перейдите в Маршруты ↗
  2. В Виртуальные сети, выберите Создать виртуальную сеть.

  3. Назовите виртуальную сеть. Рекомендуем использовать название, связанное с местоположением соответствующего выделенного исходящего IP-адреса. Например, если ваши пользователи будут выходить в интернет из региона Америки, вы можете назвать виртуальную сеть vnet-AMER.

  4. Выберите Save.

  5. Повторите шаги 2-4 для каждого выделенного исходящего IP-адреса, между которыми должны переключаться пользователи. Например, можно создать еще одну виртуальную сеть с именем vnet-EMEA для исходящего трафика из Европы, Ближнего Востока и Африки.

  1. Создайте виртуальная сеть соответствующую одному из ваших выделенных исходящих IP-адресов. Рекомендуется использовать имя, связанное с расположением соответствующего выделенного исходящего IP-адреса. Например, если ваши пользователи будут выходить в сеть из Америки, можно назвать виртуальную сеть vnet-AMER.

    Необходимые разрешения API-токена

    Хотя бы одно из следующих права доступа токена требуется:
    • Cloudflare One Networks Write
    • Cloudflare Tunnel Write
    Создать виртуальную сеть
    curl "https://api.cloudflare.com/client/v4/accounts/$ACCOUNT_ID/teamnet/virtual_networks" \
    	--request POST \
    	--header "Authorization: Bearer $CLOUDFLARE_API_TOKEN" \
    	--json '{
    		"comment": "Virtual network to egress from the Americas",
    		"is_default": false,
    		"name": "vnet-AMER"
    	}'

    Подробнее см. в Создать виртуальную сеть.

  2. Повторите шаг 1 для каждого выделенного исходящего IP-адреса, между которыми должны переключаться пользователи. Например, можно создать еще одну виртуальную сеть с именем vnet-EMEA для исходящего трафика из Европы, Ближнего Востока и Африки.

Назначить каждую виртуальную сеть каждому туннелю

После создания виртуальных сетей направьте маршруты CIDR своей частной сети через каждую виртуальную сеть. Это гарантирует, что пользователи смогут достичь всех сервисов в вашей сети независимо от того, какой исходящий IP-адрес они используют.

  1. Перейдите в Сеть > Маршруты.

    Перейдите в Маршруты ↗
  2. Выберите Создать маршрут, затем выберите Tunnel CIDR.

  3. Выберите туннель, который маршрутизирует 10.0.0.0/8 и введите 10.0.0.0/8 в качестве сети.

  4. В разделе Виртуальная сеть, выберите свою первую виртуальную сеть. Например, vnet-AMER.

  5. Выберите Создать маршрут.

  6. Чтобы направить 10.0.0.0/8 через другую виртуальную сеть, повторите шаги 2-5, используя другую виртуальную сеть (например, vnet-EMEA).

  7. Повторите для каждой созданной виртуальной сети и для каждого маршрута туннеля приватной сети.

  1. Назначьте свою первую виртуальную сеть своему маршруту частной сети. Например, назначьте vnet-AMER к вашему туннелю, который маршрутизирует 10.0.0.0/8:

    Необходимые разрешения API-токена

    Хотя бы одно из следующих права доступа токена требуется:
    • Cloudflare One Networks Write
    • Cloudflare Tunnel Write
    Обновите маршрут туннеля
    curl "https://api.cloudflare.com/client/v4/accounts/$ACCOUNT_ID/teamnet/routes/$ROUTE_ID" \
    	--request PATCH \
    	--header "Authorization: Bearer $CLOUDFLARE_API_TOKEN" \
    	--json '{
    		"network": "10.0.0.0/8",
    		"tunnel_id": "<TUNNEL_UUID>",
    		"virtual_network_id": "<VNET_AMER_UUID>"
    	}'

    Подробнее см. в Обновите маршрут туннеля.

  2. Повторите этот процесс для каждой созданной виртуальной сети. Например:

    Необходимые разрешения API-токена

    Хотя бы одно из следующих права доступа токена требуется:
    • Cloudflare One Networks Write
    • Cloudflare Tunnel Write
    Обновите маршрут туннеля
    curl "https://api.cloudflare.com/client/v4/accounts/$ACCOUNT_ID/teamnet/routes/$ROUTE_ID" \
    	--request PATCH \
    	--header "Authorization: Bearer $CLOUDFLARE_API_TOKEN" \
    	--json '{
    		"network": "10.0.0.0/8",
    		"tunnel_id": "<TUNNEL_UUID>",
    		"virtual_network_id": "<VNET_EMEA_UUID>"
    	}'
  3. Повторите шаги 1-2 для каждого маршрута туннеля приватной сети.

К каждому туннелю, подключённому к вашей частной сети, должна быть привязана каждая из ваших виртуальных сетей. Например, если у вас есть туннели, которые маршрутизируют 10.0.0.0/8 и 192.168.88.0/24, у обоих туннелей должен быть vnet-AMER и vnet-EMEA назначенных виртуальных сетей.

Tunnel CIDR Виртуальная сеть
Tunnel 1 10.0.0.0/8 vnet-AMER
10.0.0.0/8 vnet-EMEA
Tunnel 2 192.168.88.0/24 vnet-AMER
192.168.88.0/24 vnet-EMEA

Создать политики исходящего трафика виртуальной сети

Далее назначьте свои выделенные исходящие IP-адреса каждой виртуальной сети с помощью исходящих политик Gateway.

  1. В Панель управления Cloudflare, перейдите в Zero Trust > Политики трафика > Политики Egress.

  2. Выберите Добавление политики.

  3. Назовите политику. Рекомендуем указывать в названии страну или регион, из которого будет исходить трафик.

  4. Добавьте виртуальную сеть с Виртуальная сеть селектор. Например:

    Селектор Оператор Значение
    Виртуальная сеть является vnet-AMER
  5. В Выберите исходящий IP-адрес, выберите Использовать выделенные исходящие IP-адреса Cloudflare. Выберите выделенные IPv4- и IPv6-адреса, через которые должен выходить трафик.

  6. Выберите Создать политику.

  7. Повторите шаги 1-6, чтобы создать отдельную политику исходящего трафика для каждой созданной виртуальной сети.

  1. Добавьте исходящую политику Gateway, которая соответствует нужной виртуальной сети. Например:

    Создайте правило Zero Trust Gateway
    curl "https://api.cloudflare.com/client/v4/accounts/$ACCOUNT_ID/gateway/rules" \
    	--request POST \
    	--header "Authorization: Bearer $CLOUDFLARE_API_TOKEN" \
    	--json '{
    		"action": "egress",
    		"description": "Egress via North America by connecting to vnet-AMER",
    		"enabled": true,
    		"filters": [
    				"egress"
    		],
    		"name": "Egress AMER vnet",
    		"precedence": 0,
    		"traffic": "net.vnet_id == <VNET_AMER_UUID>",
    		"rule_settings": {
    				"egress": {
    						"ipv4": "<DEDICATED_IPV4_ADDRESS>",
    						"ipv4_fallback": "<SECONDARY_DEDICATED_IPV6_ADDRESS>",
    						"ipv6": "<DEDICATED_IPV6_ADDRESS>"
    				}
    		}
    	}'

    Подробнее см. в Создайте правило Zero Trust Gateway.

  2. Повторите шаг 1, чтобы создать политику исходящего трафика для каждой созданной виртуальной сети.

Каждая создаваемая вами политика должна соответствовать отдельному основному выделенному исходящему IP-адресу.

Протестировать исходящий трафик виртуальной сети

Windows, macOS и Linux

  1. На устройстве пользователя войдите в организацию Zero Trust в Cloudflare One Client.

  2. В терминале выполните следующую команду, чтобы проверить используемый по умолчанию исходящий IP-адрес.

    curl ifconfig.me -4

    Команда должна вывести IP-адрес выхода (egress IP) вашей организации по умолчанию.

  3. В графическом интерфейсе клиента используйте VNET раскрывающемся списке, чтобы переключиться на созданную вами виртуальную сеть.

    Версия 2026.1 и более ранние версии

    В Cloudflare One Client нажмите на значок шестерёнки > Виртуальные сети.

  4. Проверьте исходящий IP-адрес, выполнив curl ifconfig.me -4 снова. Команда должна вывести IP-адрес, указанный в вашей политике исходящего трафика.

iOS и Android

  1. На устройстве пользователя войдите в организацию Zero Trust в приложении Cloudflare One Agent.
  2. В браузере перейдите в ifconfig.me. Исходящий IP-адрес вашей организации по умолчанию должен отображаться в IP-адрес.
  3. В Cloudflare One Agent перейдите в Продвинутый уровень > Варианты подключения > Виртуальные сети. Выберите созданную вами виртуальную сеть.
  4. Проверьте исходящий IP-адрес, перезагрузив страницу браузера из шага 1. IP-адрес, указанный в вашей исходящей политике, должен отображаться в IP-адрес.

Пока пользователи подключены к виртуальной сети, их трафик маршрутизируется через указанный выделенный исходящий IP-адрес. Вы можете повторить эти шаги, чтобы проверить, что каждая виртуальная сеть выходит в интернет с правильного IP-адреса.