INTEGRITY Документация

Private network routing

Private network routing позволяет пропускать через прокси трафик HTTP/HTTPS с публичных имён узлов на источники в вашей частной сети. Когда вы включаете этот параметр для записи DNS, Cloudflare направляет трафик через настроенный вами туннель вместо публичного интернета.

Полное пошаговое руководство по настройке IPsec для Cloudflare WAN (ранее Magic WAN) см. в Настройка приватного origin-сервера через Cloudflare WAN.

Что стоит учесть

Прежде чем включить маршрутизацию в частной сети, учтите следующее:

Диапазоны IP-адресов

Следующие диапазоны частных адресов определяются автоматически:

Диапазон Описание
10.0.0.0/8 Частное (RFC 1918)
172.16.0.0/12 Частное (RFC 1918)
192.168.0.0/16 Частное (RFC 1918)
fc00::/7 Частное (RFC 4193)
100.64.0.0/10 CGNAT (RFC 6598)

При использовании IP-адреса из одного из этих диапазонов Использование маршрутизации в частной сети переключатель включается автоматически. Его также можно включить вручную для публичных IP-адресов, доступных только через ваш туннель.

Включение маршрутизации в частной сети

  1. На панели управления Cloudflare перейдите к разделу DNS-записи страницу.

    Перейдите в Записи ↗
  2. Выберите Add record или выберите Изменить для существующего A или AAAA запись.

  3. Введите IP-адрес origin-сервера.

  4. Убедитесь, что Статус прокси включён (оранжевое облако).

  5. Включите Использование маршрутизации в частной сети.

    Для частные IP-адреса (например, 10.0.0.50), переключатель включается автоматически. Для публичных IP-адресов, используемых с частной инфраструктурой, включите переключатель вручную.

  6. Выберите Save.

Чтобы создать запись с включённой частной маршрутизацией, используйте Запрос POST и задайте private_routing к true:

Необходимые разрешения API-токена

Хотя бы одно из следующих права доступа токена требуется:
  • DNS Write
Create DNS Record
curl "https://api.cloudflare.com/client/v4/zones/$ZONE_ID/dns_records" \
	--request POST \
	--header "Authorization: Bearer $CLOUDFLARE_API_TOKEN" \
	--json '{
		"type": "A",
		"name": "app.example.com",
		"content": "10.0.0.50",
		"proxied": true,
		"private_routing": true
	}'

Чтобы включить частную маршрутизацию для существующей записи, используйте Запрос PATCH:

Необходимые разрешения API-токена

Хотя бы одно из следующих права доступа токена требуется:
  • DNS Write
Обновление DNS-записи
curl "https://api.cloudflare.com/client/v4/zones/$ZONE_ID/dns_records/$DNS_RECORD_ID" \
	--request PATCH \
	--header "Authorization: Bearer $CLOUDFLARE_API_TOKEN" \
	--json '{
		"private_routing": true
	}'

Поведение полей API

Если вы используете API для создания или изменения записей DNS с маршрутизацией через частную сеть, учтите следующее:

Сценарий private_routing значение
Proxied A/AAAA запись с приватным IP Устанавливается автоматически на true
Proxied A/AAAA запись с публичным IP По умолчанию: false
Не-A/AAAA типы записей Поле не поддерживается

Кроме того, если вы вручную зададите private_routing: false для проксируемого A/AAAA запись с приватным IP, API вернёт ошибку.