最小规则集 和 扩展规则集 中的建议是针对入站 (ingress) 流量的推荐配置。
对于 Magic Transit 出站 (egress) 流量,请考虑以下信息:
- Cloudflare Network Firewall(前称 Magic Firewall)规则将同时应用于通过 Cloudflare 传输的 Magic Transit 入站和出站流量。
- 对于您的 Magic Transit 出站流量,Network Firewall 是无状态的。
- 在经过 DDoS 缓解后,Network Firewall 在两个方向上都是无状态的。
- 如果您针对入站流量设置了 Network Firewall“默认丢弃 (default drop)”兜底规则,您将需要添加一条更早的规则,以允许源自您的 Magic Transit 前缀且目标为任意 (any) 的流量,从而允许向外出站流量通过。