← Cloudflare Fundamentals / fundamentals / reference
Сетевые порты
Узнайте, какие сетевые порты Cloudflare проксирует по умолчанию и как включить проксирование для дополнительных портов.
Сетевые порты, совместимые с прокси Cloudflare
По умолчанию Cloudflare проксирует трафик, предназначенный для портов HTTP/HTTPS, перечисленных ниже.
Порты HTTP, поддерживаемые Cloudflare
- 80
- 8080
- 8880
- 2052
- 2082
- 2086
- 2095
Порты HTTPS, поддерживаемые Cloudflare
- 443
- 2053
- 2083
- 2087
- 2096
- 8443
Порты, поддерживаемые Cloudflare, но с отключённым кешированием
- 2052
- 2053
- 2082
- 2083
- 2086
- 2087
- 2095
- 2096
- 8880
- 8443
Как включить прокси Cloudflare для дополнительных портов
Если трафик для вашего домена предназначен для порта, отличного от перечисленных выше, например у вас есть SSH-сервер, который принимает входящие соединения на порту 22, выполните одно из следующих действий:
- Измените поддомен на с серым облаком, через приложение Cloudflare DNS, чтобы обойти сеть Cloudflare и подключиться напрямую к вашему источнику.
- Настройте Приложение Spectrum для имени хоста, на котором работает сервер. Spectrum поддерживает все порты. Spectrum для всех портов TCP и UDP доступен только на тарифном плане Enterprise. Чтобы узнать больше о тарифных планах Cloudflare, обратитесь к своей команде по работе с клиентами Cloudflare.
Как заблокировать трафик на дополнительных портах
На платных тарифных планах Cloudflare заблокируйте трафик на портах, отличных от 80 и 443, одним из следующих способов:
- Если вы используете WAF managed rules (предыдущая версия), включите правило с идентификатором
100015(Anomaly:Port - Non Standard Port (not 80 or 443)). - Если вы используете новый Cloudflare Web Application Firewall (WAF), включите правило с идентификатором
( Anomaly:Port - Non Standard Port (not 80 or 443)), которое по умолчанию отключено. Это правило входит в Cloudflare Managed Ruleset.
Порты 80 и 443 являются единственными портами, совместимыми с:
- HTTP/HTTPS-трафик в дата-центрах в Китае для доменов, включивших China Network включено
Из-за особенностей anycast-сети Cloudflare порты, отличные от 80 и 443 будут открыты, чтобы Cloudflare мог обслуживать трафик других клиентов на этих портах. В целом Cloudflare предоставляет несколько разных продуктов на IP-адреса Cloudflare ↗, поэтому такие инструменты, как Netcat и сканеры безопасности, в определенных условиях могут показывать эти нестандартные порты как открытые. Если у вас есть вопросы по соответствию требованиям безопасности, ознакомьтесь с Ресурсы Cloudflare по сертификации и соответствию требованиям ↗ и обратитесь к своему менеджеру по работе с корпоративными клиентами Cloudflare.
WAF Cloudflare Managed Ruleset включает правило, которое блокирует трафик на уровне приложений (уровень 7 в Модель OSI ↗), что предотвращает попадание запросов HTTP/HTTPS через нестандартные порты на исходный сервер.