最小规则集和扩展规则集中的建议是针对入站(传入)流量的推荐配置。本页介绍了出站(传出)流量需要额外考虑的事项。
Cloudflare Network Firewall 不跟踪连接状态(它不是“状态化”的)。状态化防火墙会自动允许活动连接的返回流量——例如,如果您向外发送请求,则允许响应返回。由于 Network Firewall 不是状态化的,因此每个数据包(无论是入站还是出站)都会根据您的规则进行独立评估。这意味着入站阻止规则可能会无意中阻止出站流量。
对于 Magic Transit 出站流量,请考虑以下事项:
-
Network Firewall 规则同时适用于通过 Cloudflare 的 Magic Transit 入站和出站流量。
-
如果您对入站流量设置了“默认丢弃(default drop)”一揽子规则(阻止所有未与先前规则匹配的流量的最终规则),则必须添加一条较早的规则以允许源自您的 Magic Transit 前缀且目的地为任何的流量,从而允许出站流量。
例如,在任何默认丢弃的一揽子规则之前放置以下允许规则:
匹配:
ip.src in {<YOUR_MAGIC_TRANSIT_PREFIX>}
操作:允许