← Cloudflare DNS / dns / private-origins
Настройка приватного origin-сервера через Cloudflare WAN
Это руководство описывает, как проксировать публичные имена хостов к источникам в частной сети. Доступ к частной сети осуществляется через Cloudflare WAN (ранее Magic WAN) туннель IPsec. CDN, WAF, Cache и другие функции проксирования применяются к этому трафику так же, как и к трафику, направленному на публичные исходные серверы.
Перед началом работы
Прежде чем начать, убедитесь в следующем:
- Активная подписка Cloudflare WAN: Для этой возможности требуется подписка Cloudflare WAN на вашем аккаунте.
- На вашем аккаунте включён доступ к приватным источникам: Это отдельное право доступа, не входящее в стандартный доступ к авторитативному DNS. Чтобы получить доступ, обратитесь к своей команде по работе с аккаунтом Cloudflare.
- Настроенные туннели IPsec: Настройте два anycast-туннеля IPsec для резервирования, каждый со своей конечной точкой anycast Cloudflare. См. Настройка конечных точек туннеля. Для этого сценария важны два параметра:
- Оставьте Автоматическая маршрутизация обратного трафика отключена. Это не относится к схеме трафика из публичной сети к приватному origin, когда запросы поступают из интернета и достигают вашего origin через обратный прокси Cloudflare.
- Оставьте значение по умолчанию Health check настройки (тип
reply, направлениеbidirectional, частотаmid). Эти значения по умолчанию необходимы для корректного отслеживания состояния туннеля в этом случае использования.
- Настроены статические маршруты: Добавьте два статических маршрута для приватного префикса, к которому нужен доступ (по одному на туннель), с разными приоритетами, чтобы при отказе основного туннеля трафик переключался на резервный. Например, задайте приоритет
100на маршруте через основной туннель и101на маршруте через резервный туннель (чем меньше число, тем выше приоритет). См. Настройка маршрутов. - Cloudflare Source IP настроен на приватный диапазон: Cloudflare Source IP обозначает IP-адрес, который Cloudflare использует при отправке проксируемых запросов в вашу частную сеть. Если оставить публичный диапазон, сеть не сможет маршрутизировать обратный трафик через туннель, и запросы будут завершаться по тайм-ауту. См. Настройте исходные IP-адреса Cloudflare.
1. Проверьте выделенный вам Cloudflare Source IP
Чаще всего причиной сбоя становится неправильно настроенный Source IP в Cloudflare. Если в качестве Source IP оставлен публичный диапазон, у сети, где расположен ваш источник, нет обратного маршрута, и запросы завершаются по тайм-ауту, не достигая приложения.
Перейдите в Настройте исходные IP-адреса Cloudflare и убедитесь, что Source IP задан в пределах частного диапазона, например 100.64.0.0/12 (по умолчанию) или другой частный /12 который вы выбрали.
2. Создайте запись DNS с маршрутизацией через частную сеть
Создайте A или AAAA запись, указывающую на приватный IP-адрес вашего исходного сервера, с включённым статусом прокси и Использование маршрутизации в частной сети включён. Это указывает Cloudflare отправлять трафик для этого имени хоста через ваш WAN-туннель Cloudflare, а не через публичный интернет.
Шаги для дашборда и API см. в Private network routing.
3. Проверьте сквозную связность
После того как запись DNS создана, проверьте путь от сети Cloudflare через туннель до источника.
Проверьте состояние туннеля
В панели управления Cloudflare убедитесь, что туннель IPsec работает исправно. Обратитесь к Проверьте состояние туннеля на панели управления.
Отправьте запрос с внешнего клиента
С устройства за пределами вашей приватной сети отправьте HTTPS-запрос на проксируемый хост:
curl -v https://<YOUR_DOMAIN>/Успешный ответ подтверждает, что Cloudflare принял запрос, применил включённые функции проксирования и достиг источника через туннель.
Подтверждение трафика на источнике
На origin-сервере (VM) убедитесь, что запросы поступают из диапазона Source IP range Cloudflare. Например, чтобы отслеживать входящий трафик от 100.64.0.0/12 на порту 443:
sudo tcpdump -n -i any 'src net 100.64.0.0/12 and dst port 443'Замените 100.64.0.0/12 с диапазоном Source IP range, настроенным для вашей учётной записи, и укажите порт в соответствии со слушателем на вашем origin-сервере.
Типичные ошибки
| Симптом | Причина и решение |
|---|---|
| Тайм-ауты подключения от клиентов | Cloudflare Source IP настроен на публичный диапазон адресов. Настройте его на приватный /12. |
| Время ожидания запроса истекает, ответ от источника отсутствует | В сети, где размещён ваш источник, отсутствует обратный маршрут для диапазона Cloudflare Source IP. Добавьте маршрут, который направляет этот диапазон обратно через туннель. |
| Туннель показывает установленное соединение IKE, но проверки работоспособности не проходят | ICMP заблокирован на пути или проверка работоспособности настроена некорректно. Разрешите ICMP между конечными точками туннеля и убедитесь, что направление проверки работоспособности установлено на bidirectional и тип reply. |
| Трафик пытается пройти через публичный интернет | Использование маршрутизации в частной сети не включён для DNS-записи. Отредактируйте запись и включите переключатель. |
Следующие шаги
- Настройка уведомлений о состоянии туннеля чтобы получать уведомления при отключении туннеля.
- Просмотрите Private network routing справочник для получения сведений о панели управления и API.
- Если у вас возникли проблемы с туннелем, см. Устранение неполадок работоспособности Tunnel и Устранение неполадок IPsec.