Cloudflare 保留了几个 IPv4 和 IPv6 范围用于内部路由和服务功能。这些范围提取自 CGNAT 地址空间(100.64.0.0/10)。为避免路由冲突,您的 Cloudflare Tunnel、Cloudflare Mesh 或 WAN 路由不应包含这些保留范围的子集。包含保留范围的更宽泛路由(例如 0.0.0.0/0)不受影响,因为最长前缀匹配可以确保保留范围仍然具有优先级。
在规划您的私有网络寻址和配置分流隧道(Split Tunnel)条目时,请使用下表来识别 Cloudflare 保留了哪些 IP 范围以及它们是否可以重新配置。
| 名称 | 默认 CIDR | 可配置 |
|---|---|---|
| Cloudflare 源 IP | 100.64.0.0/12 |
是 |
| Gateway 初始解析 IP | 100.80.0.0/16 |
否 |
| 设备 IP | 100.96.0.0/12 |
是 |
| 私有负载均衡器 IP | 100.112.0.0/16 |
是 |
| 名称 | 默认 CIDR | 可配置 |
|---|---|---|
| 设备 IP | 2606:4700:0cf1:1000::/64 |
否 |
| Gateway 初始解析 IP | 2606:4700:0cf1:4000::/64 |
否 |
| Cloudflare 源 IP | 2606:4700:0cf1:5000::/64 |
否 |
Cloudflare 源 IP 是 Cloudflare 服务向您的私有网络发送流量时使用的源地址。此范围适用于使用 Unified Routing (beta) 的客户。源自此范围的请求示例包括:
- Load Balancing — 指向私有终端节点的健康检查请求
- Gateway DNS resolver — 私有主机名的 DNS 解析
- Cloudflare Workers — 从 Workers 到私有源站的请求
默认的 IPv4 范围是 100.64.0.0/12。您可以将其更改为不同的 /12 CIDR,以避免与现有的 IP 地址管理计划发生冲突。有关受影响的服务和配置说明的更多信息,请参阅配置 Cloudflare 源 IP。
Gateway 初始解析 IP 是临时地址,用于在网络层将主机名映射到目标 IP,在网络层通常无法获得主机名信息。
以下功能使用此范围:
- 私有主机名路由 — 使用其主机名将流量路由到 Cloudflare Tunnel 背后的私有应用程序。
- 公共主机名路由 — 通过 Cloudflare Tunnel 出口(egress)流量到公共目标的锚定源 IP。
- 出口策略主机选择器 — 使用基于主机名的选择器评估 Gateway 出口策略。
- 访问私有应用程序 — 使用其私有主机名管理对私有应用程序的访问。
初始解析 IP 分配自 100.80.0.0/16 (IPv4) 或 2606:4700:0cf1:4000::/64 (IPv6) 范围。此范围不可配置。
设备 IP(在 Cloudflare Mesh 中也称为 Mesh IP)是分配给每个 Cloudflare One Client 注册和每个 mesh 节点的虚拟地址。这些 IP 为以下功能识别并路由流量到特定设备:
- Cloudflare Mesh — mesh 节点和客户端设备使用其 Mesh IP 进行设备到设备、站点到站点和 mesh 连接进行通信。
- Cloudflare WAN — 将来自 WAN 隧道的流量接入到 Cloudflare One Client 设备。
默认的 IPv4 范围是 100.96.0.0/12。如果该范围与您私有网络上的服务冲突,您可以配置从 RFC 1918 或 CGNAT 地址空间中提取的自定义 IPv4 子网。如果您的账户使用 Cloudflare WAN,自定义子网需要 Unified Routing (beta)。有关配置说明,请参阅设备 IP。
私有负载均衡器 IP 是分配给私有网络负载均衡器的虚拟地址。默认情况下,每个私有负载均衡器都会从 100.112.0.0/16 范围中接收一个 /32 地址,作为负载均衡器分发流量到私有终端节点的虚拟 IP。或者,您可以为每个负载均衡器配置自定义的 RFC 1918 ↗ /32 地址。
对于使用 Cloudflare One Client 的部署,确保您的部署所需的保留 IP 范围通过 WARP 分流隧道路由到 Cloudflare。配置取决于您的分流隧道模式是设置为 **Exclude IPs and domains(排除 IP 和域名)**还是 Include IPs and domains(包含 IP 和域名)。
在 **Exclude IPs and domains(排除 IP 和域名)**模式下,CGNAT 范围(100.64.0.0/10)默认从 Cloudflare One Client 路由中排除。您必须从分流隧道排除列表中删除保留 IP 范围,否则关联的功能将停止工作。
Cloudflare 建议加回未明确用于 Cloudflare One 服务的 IP。这可以降低与可能使用 CGNAT 地址空间的现有私有网络配置发生冲突的风险。
您可以使用下方的计算器,根据您使用的 Cloudflare One 功能来确定要加回哪些 IP 范围。例如,如果您的部署需要 Gateway 初始解析 IP(100.80.0.0/16)和设备 IP(100.96.0.0/12),请从分流隧道中删除 100.64.0.0/10 并加回 100.64.0.0/12、100.81.0.0/16、100.82.0.0/15、100.84.0.0/14、100.88.0.0/13 和 100.112.0.0/12。
在 **Include IPs and domains(包含 IP 和域名)**模式下,只有针对所包含路由的流量才会发送到 Cloudflare。您必须明确添加您的部署所依赖的保留 IP 范围。例如,如果您使用主机名路由或出口策略主机选择器,请将 100.80.0.0/16 添加到您的分流隧道包含列表中。