区域服务 (Regional Services) 使您能够通过选择解密和处理 HTTPS 流量的数据中心子集来适应区域限制。
区域服务为需要满足区域合规性要求或倾向于保持对数据的区域控制的客户在指定区域内接收和处理流量。用例示例包括适应如 GDPR ↗(通用数据保护条例)等区域限制,或履行与客户达成的包含数据流动或数据处理地理限制的合同协议。
借助区域服务,TLS 终止(解密加密 HTTPS 流量以供 Cloudflare 检查并应用您的安全规则的点)仅在配置的区域内进行。例如,如果某个主机名配置为将区域划分为欧盟 (EU),那么任何来自美国 (US) 的 HTTPS 请求将以加密形式转发至 EU 数据中心,然后再进行解密。
区域服务接受全球任何 Cloudflare 数据中心的流量,并应用 L3/L4 DDoS 缓解 —— 即在无需解密流量内容的情况下阻止大规模攻击的网络层和传输层保护。同时,需要访问已解密流量的安全、性能和可靠性功能仅在区域内的 Cloudflare 节点上应用。
区域服务确保以下所有的应用层服务(以及其他服务)都在所选区域内运行:
- 从缓存存储和检索内容。
- 使用 Web 应用程序防火墙 (WAF) 拦截恶意 HTTP 负载。
- 使用 Bot Management 检测并拦截可疑活动。
- 运行 Cloudflare Workers 脚本。
- 负载均衡流量至性能最佳的源服务器(或其他端点)。
区域服务是一种合规解决方案,而非性能优化。在配置的区域内,Cloudflare 会使用一个考量可用连接、延迟和负载的评分系统将请求路由到性能最佳的区域内数据中心,这未必是最近的数据中心。有关详细信息,请参阅地理流量路由。对于地理范围广大的区域,请求可能会在比最近的区域内选项更远的数据中心进行处理。
下图简要示例展示了位于 US 的最终用户在连接到使用配置为 EU 的 Cloudflare 区域服务的网站时的请求流向。
sequenceDiagram
participant User in US as 美国最终用户
participant CloudflarePoPNYC as 美国最近的数据中心
participant CloudflarePoPDUB as 欧盟数据中心
participant EUOriginServer as 源服务器
User in US->>CloudflarePoPNYC: TCP 连接
Note right of User in US: TLS 加密
Note left of CloudflarePoPNYC: TCP 连接<br> (无 TLS 解包)
Note right of CloudflarePoPNYC: L3 DDoS 防护
CloudflarePoPNYC-->>CloudflarePoPDUB: 转发<br>加密请求
Note right of CloudflarePoPDUB: TLS 终止 (解密)
Note right of CloudflarePoPDUB: 应用安全<br>和性能功能<br> (例如 WAF、配置规则、<br>负载均衡)
Note right of CloudflarePoPDUB: TLS 加密
CloudflarePoPDUB-->>EUOriginServer: 请求内容
EUOriginServer-->>CloudflarePoPDUB: 响应内容
Note right of CloudflarePoPDUB: TLS 终止 (解密)
Note right of CloudflarePoPDUB: 缓存符合条件的静态内容<br> (在加密磁盘上)
Note right of CloudflarePoPDUB: TLS 加密
CloudflarePoPDUB->>User in US: 转发带内容的响应
区域服务控制了接收和处理 (解密) 流量的位置,但不控制流量退出并连接到源站的位置。到您源站的出口 IP 均是来自处理该请求的区域内数据中心的站点本地 IP。如果您需要获得保证的出口 IP 地理位置或源站白名单,请在区域服务之外使用 专用 CDN 出口 IP。
对于使用 Cloudflare 共享入口 IP 的区域主机名,第三方 IP 地理位置提供商可能会返回与您配置的区域 (通常是美国) 不匹配的位置。这是共享 IP 寻址的一个限制,不影响您的流量实际进行解密和处理的位置。
取决于您的流量如何到达 Cloudflare,区域服务通过多种机制将流量区域化。大多数客户只使用其中之一:
-
Regional Hostnames(区域主机名) —— 区域化代理主机名。您可以通过 区域主机名 API 或仪表板为主机名分配一个区域,Cloudflare 会将该主机名的流量引导至区域内的数据中心。这是最常用的选项并且通常可用。要进行设置,请参阅 区域主机名。
-
Regionalized Spectrum Applications(区域化 Spectrum 应用程序) —— 区域化 Spectrum HTTP/S 应用程序。Spectrum 应用程序使用了与区域主机名 API 不同的区域化机制,并且可与 Spectrum 静态 IP 和 自带 IP (BYOIP) 一起使用。要进行设置,请参阅 区域化 Spectrum 应用程序。
-
Regionalized IP Bindings(区域化 IP 绑定) —— 将一个 BYOIP 前缀绑定到一个区域,以便发往这些 IP 地址的流量会在区域内被处理。由于绑定是通过 API 作为地址映射管理的,因此该选项非常适合广泛的配置 (整个前缀、区域或账户) ,并且在启用权利后可完全自助服务。此选项需要区域服务和区域服务 (BYOIP) 的权利。要进行设置,请参阅 区域化 IP 绑定。
下表比较了这三个选项,以帮助您做出选择:
| 产品 | 流量的寻址方式 | 粒度 | 静态 IP / BYOIP | API | 可用性 | 最适合 |
|---|---|---|---|---|---|---|
| 区域主机名 | Cloudflare 共享 IP | 按主机名 | 不支持 | 区域主机名 API | GA | 大多数部署;区域化特定的代理主机名 |
| 区域化 Spectrum 应用程序 | 专用的 Spectrum 应用程序 IP | 按区域 (所有 Spectrum HTTP/S 应用程序) | 静态 IP 和 BYOIP | Spectrum API | GA | 需要静态 IP 或 BYOIP 的按 IP 寻址流量 |
| 区域化 IP 绑定 | IP 层的 BYOIP 前缀 | 按 CIDR / IP 前缀 (扩展到整个前缀) | 仅限 BYOIP | Data Localization Suite API | GA | 通过地址映射管理的广泛且可自助服务的区域化 |
这三种选项均支持 托管区域。自定义区域 可用于区域化 Spectrum 应用程序和区域化 IP 绑定,但不适用于区域主机名。
不论您选择哪种选项,设置区域服务遵循相同的路径:
有关可用性和服务水平协议 (SLA) ,请参阅您的 Cloudflare 企业合同。对于限制在单一国家(除美国外)的区域服务配置,Cloudflare 的 SLA 包含特定的除外条款:由于流量无法故障转移到该国以外的数据中心,如果国内容量不可用,将没有自动故障转移。跨国区域 (例如欧盟) 通常会维持标准 SLA。
有关与区域服务兼容的产品的更多详情,请参阅 Cloudflare 产品兼容性 页面。如果您购买了这些产品作为企业订阅计划的一部分,Cloudflare 只会在您为区域服务配置的地理区域内为这些产品终止 TLS 连接。