跳转到内容
搜索文档

Magic Transit 出站

最后更新 查看 MarkdownAgent 设置

最小规则集扩展规则集中的建议是针对入站(传入)流量的推荐配置。本页介绍了出站(传出)流量需要额外考虑的事项。

Cloudflare Network Firewall 不跟踪连接状态(它不是“状态化”的)。状态化防火墙会自动允许活动连接的返回流量——例如,如果您向外发送请求,则允许响应返回。由于 Network Firewall 不是状态化的,因此每个数据包(无论是入站还是出站)都会根据您的规则进行独立评估。这意味着入站阻止规则可能会无意中阻止出站流量。

对于 Magic Transit 出站流量,请考虑以下事项:

  • Network Firewall 规则同时适用于通过 Cloudflare 的 Magic Transit 入站和出站流量。

  • 如果您对入站流量设置了“默认丢弃(default drop)”一揽子规则(阻止所有未与先前规则匹配的流量的最终规则),则必须添加一条较早的规则以允许源自您的 Magic Transit 前缀且目的地为任何的流量,从而允许出站流量。

    例如,在任何默认丢弃的一揽子规则之前放置以下允许规则:

    匹配ip.src in {<YOUR_MAGIC_TRANSIT_PREFIX>}
    操作:允许

这篇文档对您有帮助吗?