← Cloudflare Fundamentals / fundamentals / concepts
Поток трафика через Cloudflare
Интернет-трафик формируют люди, службы и агенты, запрашивающие онлайн-ресурсы независимо от места их размещения. Ваши ресурсы могут быть общедоступными: например, веб-сайт или приложение, доступное любому пользователю интернета. Либо они могут быть закрытыми: например, внутреннее приложение или сеть, к которым должны иметь доступ только сотрудники и партнеры вашей компании.
К сети Cloudflare можно подключить как публичные, так и приватные ресурсы, чтобы к ним с высокой производительностью получали доступ только добросовестные пользователи, которым это разрешено.
Например, прямой трафик не всегда желателен, поскольку он может поступать из вредоносных источников, таких как хакеры, или представлять собой DDoS-атаки ↗. Кроме того, в зависимости от места, откуда поступил запрос, важно убедиться, что трафик направляется по наиболее эффективному и быстрому маршруту.
Сеть Cloudflare
глобальная сеть Cloudflare ↗, в сочетании с Anycast ↗ адресации IP обеспечивает обработку запросов сервером Cloudflare, максимально близким к источнику.
Чтобы защитить свой трафик и обеспечить его эффективную маршрутизацию, настройте Cloudflare так, чтобы он находился перед тем, что вы хотите защитить, будь то приложение, сервис или сервер. Способ размещения ваших ресурсов за сетью Cloudflare зависит от типа трафика и того, как вы хотите его контролировать.
Входящий и исходящий трафик
Трафик, поступающий в сеть Cloudflare, называют «on-ramping», а трафик, покидающий сеть Cloudflare, называют «off-ramping». Это также известно как ingress и egress, или «маршрутизация трафика» через сеть.
Входящий трафик в Cloudflare
Когда вы направляете трафик в Cloudflare, это позволяет Cloudflare обрабатывать и защищать этот трафик, а также повышать его производительность.
Одним из примеров направления трафика в Cloudflare является обновление публичного сайта, чтобы использовать Cloudflare в качестве основного авторитетного DNS-провайдер для вашего домена.
Однако иногда требуется защитить частное приложение, недоступное напрямую из интернета. В этом случае вы можете сделать следующее:
- Подключите свое частное приложение к Cloudflare с помощью защищённые туннели, и используйте агент устройства для подключения в качестве пользователя.
- Если пользователи уже подключены к частной корпоративной сети, подключите всю сеть к Cloudflare через защищённые туннели, и любой запрос с устройства пользователя будет обращаться к частному приложению именно через эти туннели.
С помощью этих параметров любой запрос с устройства пользователя может получить доступ к внутренним частным приложениям через защищенные частные туннели.
Список продуктов для ввода трафика в Cloudflare приведен ниже.
- Anycast-маршрутизация ↗ использует адресацию Anycast IP для направления трафика к ближайшему дата-центру Cloudflare. Выборочная маршрутизация позволяет сети Anycast сохранять устойчивость при высоких объёмах трафика, перегрузке сети и DDoS-атаки ↗.
- На основе DNS трафик разрешает домены, подключённые к CDN Cloudflare. DNS Cloudflare направляет трафик на глобальную сеть серверов Cloudflare вместо исходного сервера сайта.
- Cloudflare Tunnel подключает ваши ресурсы к Cloudflare без использования публично маршрутизируемого IP-адреса, благодаря чему origin-серверы могут обслуживать трафик через Cloudflare, не будучи уязвимыми для атак в обход Cloudflare.
- Magic Transit обеспечивает защиту от DDoS-атак, ускорение трафика и другие возможности для локальных, облачных и гибридных сетей: принимает IP-пакеты, предназначенные для вашей сети, обрабатывает их и передаёт на вашу исходную инфраструктуру.
- Cloudflare One Client безопасно и конфиденциально отправляет трафик с корпоративных устройств в глобальную сеть Cloudflare, одновременно применяя расширенные политики Zero Trust, которые проверяют состояние устройства перед подключением к корпоративным приложениям.
Исходящий трафик из Cloudflare
Если вам нужно, чтобы трафик покидал сеть Cloudflare определённым образом, вы можете настроить способ его вывода из сети.
Например, если вам нужно соблюдать региональное законодательство которые регулируют пользовательский трафик и требуют, чтобы данные никогда не покидали вашу страну, вы можете настроить исходящий и входящий трафик на серверах в том же географическом регионе.
Возможно, вы хотите принудительно выводить трафик из сети в определённой стране, чтобы сохранить привычный пользовательский опыт. Например, если у вас есть сотрудники в Индии, которые часто путешествуют, вы можете настроить исходящий трафик так, чтобы он всегда выглядел так, будто исходит из Индии, и посещаемые ими сайты сохраняли нужный язык и настройки.
Вы также можете использовать кэширование для повышения производительности. Вместо того чтобы исходящий трафик уходил на сервер на другом конце света, Cloudflare может кешировать этот контент локально для пользователя, сокращая общее время обработки запроса.
Список продуктов для вывода трафика из Cloudflare приведен ниже.
- Argo Smart Routing обнаруживает проблемы в сети в реальном времени и направляет ваш веб-трафик по наиболее эффективному сетевому пути, избегая перегрузок.
- Кеш работает с кешированным контентом, чтобы избежать обращения к исходным серверам и вместо этого обслуживать запросы напрямую из глобальной сети Cloudflare.
- Региональные услуги позволяет выбрать, какое подмножество дата-центров расшифровывает и обслуживает HTTPS-трафик, что может помочь клиентам, которым нужно соответствовать региональным требованиям или которые предпочитают сохранять региональный контроль над своими данными.