INTEGRITY Документация

Настройка приватного origin-сервера через Cloudflare WAN

Это руководство описывает, как проксировать публичные имена хостов к источникам в частной сети. Доступ к частной сети осуществляется через Cloudflare WAN (ранее Magic WAN) туннель IPsec. CDN, WAF, Cache и другие функции проксирования применяются к этому трафику так же, как и к трафику, направленному на публичные исходные серверы.

Перед началом работы

Прежде чем начать, убедитесь в следующем:

1. Проверьте выделенный вам Cloudflare Source IP

Чаще всего причиной сбоя становится неправильно настроенный Source IP в Cloudflare. Если в качестве Source IP оставлен публичный диапазон, у сети, где расположен ваш источник, нет обратного маршрута, и запросы завершаются по тайм-ауту, не достигая приложения.

Перейдите в Настройте исходные IP-адреса Cloudflare и убедитесь, что Source IP задан в пределах частного диапазона, например 100.64.0.0/12 (по умолчанию) или другой частный /12 который вы выбрали.

2. Создайте запись DNS с маршрутизацией через частную сеть

Создайте A или AAAA запись, указывающую на приватный IP-адрес вашего исходного сервера, с включённым статусом прокси и Использование маршрутизации в частной сети включён. Это указывает Cloudflare отправлять трафик для этого имени хоста через ваш WAN-туннель Cloudflare, а не через публичный интернет.

Шаги для дашборда и API см. в Private network routing.

3. Проверьте сквозную связность

После того как запись DNS создана, проверьте путь от сети Cloudflare через туннель до источника.

Проверьте состояние туннеля

В панели управления Cloudflare убедитесь, что туннель IPsec работает исправно. Обратитесь к Проверьте состояние туннеля на панели управления.

Отправьте запрос с внешнего клиента

С устройства за пределами вашей приватной сети отправьте HTTPS-запрос на проксируемый хост:

curl -v https://<YOUR_DOMAIN>/

Успешный ответ подтверждает, что Cloudflare принял запрос, применил включённые функции проксирования и достиг источника через туннель.

Подтверждение трафика на источнике

На origin-сервере (VM) убедитесь, что запросы поступают из диапазона Source IP range Cloudflare. Например, чтобы отслеживать входящий трафик от 100.64.0.0/12 на порту 443:

sudo tcpdump -n -i any 'src net 100.64.0.0/12 and dst port 443'

Замените 100.64.0.0/12 с диапазоном Source IP range, настроенным для вашей учётной записи, и укажите порт в соответствии со слушателем на вашем origin-сервере.

Типичные ошибки

Симптом Причина и решение
Тайм-ауты подключения от клиентов Cloudflare Source IP настроен на публичный диапазон адресов. Настройте его на приватный /12.
Время ожидания запроса истекает, ответ от источника отсутствует В сети, где размещён ваш источник, отсутствует обратный маршрут для диапазона Cloudflare Source IP. Добавьте маршрут, который направляет этот диапазон обратно через туннель.
Туннель показывает установленное соединение IKE, но проверки работоспособности не проходят ICMP заблокирован на пути или проверка работоспособности настроена некорректно. Разрешите ICMP между конечными точками туннеля и убедитесь, что направление проверки работоспособности установлено на bidirectional и тип reply.
Трафик пытается пройти через публичный интернет Использование маршрутизации в частной сети не включён для DNS-записи. Отредактируйте запись и включите переключатель.

Следующие шаги