← Cloudflare One / cloudflare-one / tutorials
Используйте виртуальные сети, чтобы изменять исходящие IP-адреса пользователей
Это руководство дает администраторам простой способ разрешить пользователям переключать исходящий IP-адрес между любыми назначенными вам выделенными исходящими IP-адресами. Пользователи могут выбирать, какой исходящий IP использовать, переключая виртуальные сети прямо в Cloudflare One Client.
Изменение исходящих IP-адресов полезно для контроля качества (QA) и похожих сценариев, где пользователи одновременно применяют своё локальное расположение выхода в интернет и переключаются на другие удалённые местоположения либо имитируют их.
Перед началом работы
Убедитесь, что у вас есть:
- Развернули Cloudflare One Client на устройствах ваших пользователей.
- Настроенные туннели чтобы подключить свою частную сеть к Cloudflare. Это руководство предполагает, что у вас уже есть:
- Создали два туннеля через панель управления.
- Маршрутизировано
10.0.0.0/8через один туннель. - Маршрутизировано
192.168.88.0/24через другой туннель.
- Получено несколько выделенные исходящие IP-адреса.
Создать виртуальную сеть для каждого исходящего маршрута
Сначала создайте виртуальные сети соответствующие вашим выделенным исходящим IP-адресам.
-
В панели управления Cloudflare перейдите в Сеть > Маршруты.
Перейдите в Маршруты ↗ -
В Виртуальные сети, выберите Создать виртуальную сеть.
-
Назовите виртуальную сеть. Рекомендуем использовать название, связанное с местоположением соответствующего выделенного исходящего IP-адреса. Например, если ваши пользователи будут выходить в интернет из региона Америки, вы можете назвать виртуальную сеть
vnet-AMER. -
Выберите Save.
-
Повторите шаги 2-4 для каждого выделенного исходящего IP-адреса, между которыми должны переключаться пользователи. Например, можно создать еще одну виртуальную сеть с именем
vnet-EMEAдля исходящего трафика из Европы, Ближнего Востока и Африки.
-
Создайте виртуальная сеть соответствующую одному из ваших выделенных исходящих IP-адресов. Рекомендуется использовать имя, связанное с расположением соответствующего выделенного исходящего IP-адреса. Например, если ваши пользователи будут выходить в сеть из Америки, можно назвать виртуальную сеть
vnet-AMER.
Хотя бы одно из следующих права доступа токена требуется:Необходимые разрешения API-токена
Cloudflare One Networks WriteCloudflare Tunnel Write
Создать виртуальную сетьcurl "https://api.cloudflare.com/client/v4/accounts/$ACCOUNT_ID/teamnet/virtual_networks" \ --request POST \ --header "Authorization: Bearer $CLOUDFLARE_API_TOKEN" \ --json '{ "comment": "Virtual network to egress from the Americas", "is_default": false, "name": "vnet-AMER" }'Подробнее см. в Создать виртуальную сеть.
-
Повторите шаг 1 для каждого выделенного исходящего IP-адреса, между которыми должны переключаться пользователи. Например, можно создать еще одну виртуальную сеть с именем
vnet-EMEAдля исходящего трафика из Европы, Ближнего Востока и Африки.
Назначить каждую виртуальную сеть каждому туннелю
После создания виртуальных сетей направьте маршруты CIDR своей частной сети через каждую виртуальную сеть. Это гарантирует, что пользователи смогут достичь всех сервисов в вашей сети независимо от того, какой исходящий IP-адрес они используют.
-
Перейдите в Сеть > Маршруты.
Перейдите в Маршруты ↗ -
Выберите Создать маршрут, затем выберите Tunnel CIDR.
-
Выберите туннель, который маршрутизирует
10.0.0.0/8и введите10.0.0.0/8в качестве сети. -
В разделе Виртуальная сеть, выберите свою первую виртуальную сеть. Например,
vnet-AMER. -
Выберите Создать маршрут.
-
Чтобы направить
10.0.0.0/8через другую виртуальную сеть, повторите шаги 2-5, используя другую виртуальную сеть (например,vnet-EMEA). -
Повторите для каждой созданной виртуальной сети и для каждого маршрута туннеля приватной сети.
-
Назначьте свою первую виртуальную сеть своему маршруту частной сети. Например, назначьте
vnet-AMERк вашему туннелю, который маршрутизирует10.0.0.0/8:
Хотя бы одно из следующих права доступа токена требуется:Необходимые разрешения API-токена
Cloudflare One Networks WriteCloudflare Tunnel Write
Обновите маршрут туннеляcurl "https://api.cloudflare.com/client/v4/accounts/$ACCOUNT_ID/teamnet/routes/$ROUTE_ID" \ --request PATCH \ --header "Authorization: Bearer $CLOUDFLARE_API_TOKEN" \ --json '{ "network": "10.0.0.0/8", "tunnel_id": "<TUNNEL_UUID>", "virtual_network_id": "<VNET_AMER_UUID>" }'Подробнее см. в Обновите маршрут туннеля.
-
Повторите этот процесс для каждой созданной виртуальной сети. Например:
Хотя бы одно из следующих права доступа токена требуется:Необходимые разрешения API-токена
Cloudflare One Networks WriteCloudflare Tunnel Write
Обновите маршрут туннеляcurl "https://api.cloudflare.com/client/v4/accounts/$ACCOUNT_ID/teamnet/routes/$ROUTE_ID" \ --request PATCH \ --header "Authorization: Bearer $CLOUDFLARE_API_TOKEN" \ --json '{ "network": "10.0.0.0/8", "tunnel_id": "<TUNNEL_UUID>", "virtual_network_id": "<VNET_EMEA_UUID>" }' -
Повторите шаги 1-2 для каждого маршрута туннеля приватной сети.
К каждому туннелю, подключённому к вашей частной сети, должна быть привязана каждая из ваших виртуальных сетей. Например, если у вас есть туннели, которые маршрутизируют 10.0.0.0/8 и 192.168.88.0/24, у обоих туннелей должен быть vnet-AMER и vnet-EMEA назначенных виртуальных сетей.
| Tunnel | CIDR | Виртуальная сеть |
|---|---|---|
| Tunnel 1 | 10.0.0.0/8 |
vnet-AMER |
10.0.0.0/8 |
vnet-EMEA |
|
| Tunnel 2 | 192.168.88.0/24 |
vnet-AMER |
192.168.88.0/24 |
vnet-EMEA |
Создать политики исходящего трафика виртуальной сети
Далее назначьте свои выделенные исходящие IP-адреса каждой виртуальной сети с помощью исходящих политик Gateway.
-
В Панель управления Cloudflare ↗, перейдите в Zero Trust > Политики трафика > Политики Egress.
-
Выберите Добавление политики.
-
Назовите политику. Рекомендуем указывать в названии страну или регион, из которого будет исходить трафик.
-
Добавьте виртуальную сеть с Виртуальная сеть селектор. Например:
Селектор Оператор Значение Виртуальная сеть является vnet-AMER -
В Выберите исходящий IP-адрес, выберите Использовать выделенные исходящие IP-адреса Cloudflare. Выберите выделенные IPv4- и IPv6-адреса, через которые должен выходить трафик.
-
Выберите Создать политику.
-
Повторите шаги 1-6, чтобы создать отдельную политику исходящего трафика для каждой созданной виртуальной сети.
-
Добавьте исходящую политику Gateway, которая соответствует нужной виртуальной сети. Например:
Создайте правило Zero Trust Gatewaycurl "https://api.cloudflare.com/client/v4/accounts/$ACCOUNT_ID/gateway/rules" \ --request POST \ --header "Authorization: Bearer $CLOUDFLARE_API_TOKEN" \ --json '{ "action": "egress", "description": "Egress via North America by connecting to vnet-AMER", "enabled": true, "filters": [ "egress" ], "name": "Egress AMER vnet", "precedence": 0, "traffic": "net.vnet_id == <VNET_AMER_UUID>", "rule_settings": { "egress": { "ipv4": "<DEDICATED_IPV4_ADDRESS>", "ipv4_fallback": "<SECONDARY_DEDICATED_IPV6_ADDRESS>", "ipv6": "<DEDICATED_IPV6_ADDRESS>" } } }'Подробнее см. в Создайте правило Zero Trust Gateway.
-
Повторите шаг 1, чтобы создать политику исходящего трафика для каждой созданной виртуальной сети.
Каждая создаваемая вами политика должна соответствовать отдельному основному выделенному исходящему IP-адресу.
Протестировать исходящий трафик виртуальной сети
Windows, macOS и Linux
-
На устройстве пользователя войдите в организацию Zero Trust в Cloudflare One Client.
-
В терминале выполните следующую команду, чтобы проверить используемый по умолчанию исходящий IP-адрес.
curl ifconfig.me -4Команда должна вывести IP-адрес выхода (egress IP) вашей организации по умолчанию.
-
В графическом интерфейсе клиента используйте VNET раскрывающемся списке, чтобы переключиться на созданную вами виртуальную сеть.
Версия 2026.1 и более ранние версии
В Cloudflare One Client нажмите на значок шестерёнки > Виртуальные сети.
-
Проверьте исходящий IP-адрес, выполнив
curl ifconfig.me -4снова. Команда должна вывести IP-адрес, указанный в вашей политике исходящего трафика.
iOS и Android
- На устройстве пользователя войдите в организацию Zero Trust в приложении Cloudflare One Agent.
- В браузере перейдите в ifconfig.me ↗. Исходящий IP-адрес вашей организации по умолчанию должен отображаться в IP-адрес.
- В Cloudflare One Agent перейдите в Продвинутый уровень > Варианты подключения > Виртуальные сети. Выберите созданную вами виртуальную сеть.
- Проверьте исходящий IP-адрес, перезагрузив страницу браузера из шага 1. IP-адрес, указанный в вашей исходящей политике, должен отображаться в IP-адрес.
Пока пользователи подключены к виртуальной сети, их трафик маршрутизируется через указанный выделенный исходящий IP-адрес. Вы можете повторить эти шаги, чтобы проверить, что каждая виртуальная сеть выходит в интернет с правильного IP-адреса.