← Cloudflare DNS / dns / private-origins
Private network routing
Private network routing позволяет пропускать через прокси трафик HTTP/HTTPS с публичных имён узлов на источники в вашей частной сети. Когда вы включаете этот параметр для записи DNS, Cloudflare направляет трафик через настроенный вами туннель вместо публичного интернета.
Полное пошаговое руководство по настройке IPsec для Cloudflare WAN (ранее Magic WAN) см. в Настройка приватного origin-сервера через Cloudflare WAN.
Что стоит учесть
Прежде чем включить маршрутизацию в частной сети, учтите следующее:
- Вам потребуется активное туннельное соединение с Cloudflare через один из поддерживаемых способов подключения. См. Cloudflare WAN для дополнительных рекомендаций.
- Private network routing доступен для
A(IPv4) иAAAA(IPv6) записи. Записи должны быть проксируется. - Если у вас несколько
AилиAAAAзаписи на одном имени и хотя бы для одной из них включена маршрутизация в частной сети, все записи на этом имени будут использовать маршрутизацию в частной сети. Это согласуется с поведение статуса прокси в этих случаях.
Диапазоны IP-адресов
Следующие диапазоны частных адресов определяются автоматически:
| Диапазон | Описание |
|---|---|
10.0.0.0/8 |
Частное (RFC 1918 ↗) |
172.16.0.0/12 |
Частное (RFC 1918 ↗) |
192.168.0.0/16 |
Частное (RFC 1918 ↗) |
fc00::/7 |
Частное (RFC 4193 ↗) |
100.64.0.0/10 |
CGNAT (RFC 6598 ↗) |
При использовании IP-адреса из одного из этих диапазонов Использование маршрутизации в частной сети переключатель включается автоматически. Его также можно включить вручную для публичных IP-адресов, доступных только через ваш туннель.
Включение маршрутизации в частной сети
-
На панели управления Cloudflare перейдите к разделу DNS-записи страницу.
Перейдите в Записи ↗ -
Выберите Add record или выберите Изменить для существующего
AилиAAAAзапись. -
Введите IP-адрес origin-сервера.
-
Убедитесь, что Статус прокси включён (оранжевое облако).
-
Включите Использование маршрутизации в частной сети.
Для частные IP-адреса (например,
10.0.0.50), переключатель включается автоматически. Для публичных IP-адресов, используемых с частной инфраструктурой, включите переключатель вручную. -
Выберите Save.
Чтобы создать запись с включённой частной маршрутизацией, используйте Запрос POST и задайте private_routing к true:
Необходимые разрешения API-токена
Хотя бы одно из следующих права доступа токена требуется:DNS Write
curl "https://api.cloudflare.com/client/v4/zones/$ZONE_ID/dns_records" \
--request POST \
--header "Authorization: Bearer $CLOUDFLARE_API_TOKEN" \
--json '{
"type": "A",
"name": "app.example.com",
"content": "10.0.0.50",
"proxied": true,
"private_routing": true
}'Чтобы включить частную маршрутизацию для существующей записи, используйте Запрос PATCH:
Необходимые разрешения API-токена
Хотя бы одно из следующих права доступа токена требуется:DNS Write
curl "https://api.cloudflare.com/client/v4/zones/$ZONE_ID/dns_records/$DNS_RECORD_ID" \
--request PATCH \
--header "Authorization: Bearer $CLOUDFLARE_API_TOKEN" \
--json '{
"private_routing": true
}'Поведение полей API
Если вы используете API для создания или изменения записей DNS с маршрутизацией через частную сеть, учтите следующее:
| Сценарий | private_routing значение |
|---|---|
Proxied A/AAAA запись с приватным IP |
Устанавливается автоматически на true |
Proxied A/AAAA запись с публичным IP |
По умолчанию: false |
Не-A/AAAA типы записей |
Поле не поддерживается |
Кроме того, если вы вручную зададите private_routing: false для проксируемого A/AAAA запись с приватным IP, API вернёт ошибку.