跳转到内容
搜索文档

开始使用

最后更新 查看 MarkdownAgent 设置

确定配置范围

Magic Transit 不是一款自助服务产品。首先与我们的团队联系以评估您的需求和实施时间表。在评估期间,Cloudflare 会审查具体要求,例如您的前缀数量以及您在网络上实施 Magic Transit 所需步骤的速度。

IP

要使用 Magic Transit,您需要拥有一个最小大小为 /24 的公共可路由 IP 地址块。如果您没有拥有 /24 地址块,则可以使用 Cloudflare 拥有的 IP 地址来使用 Magic Transit。如果您不满足 /24 前缀长度要求或想要保护较小的网络,此选项很有用。

若要使用 Cloudflare IP 地址保护您的网络,请联系您的客户经理。在收到 IP 地址后:

当您使用 Cloudflare 拥有的 IP 空间时,您不需要 授权书(Letter of Agency,LOA)。当使用 Cloudflare 租用的 IP 时,Cloudflare 会自动启用 Magic Transit Egress,这会将您的出口流量路由到 Cloudflare 而不是互联网。请在您这一侧设置基于策略的路由,以确保返回流量能正确路由。

验证路由器兼容性

Magic Transit 依赖 任播(anycast) 隧道将 数据包 从 Cloudflare 的全球网络传输到您的源网络。

您隧道端点处的路由器必须满足以下 Magic Transit 兼容性要求:

  • 支持 GRE 隧道(如果 GRE 不可用,则支持 IPsec)。
  • 支持每个互联网服务提供商 (ISP) 至少一条隧道。
  • 支持 最大分段大小 (MSS) 钳制。
  • 支持非对称流量流(用于仅限入口的 Magic Transit)。

起草授权书

起草一份 授权书 (Letter of Agency,LOA),其中标明您要播发的前缀并授权 Cloudflare 宣告这些前缀。我们的传输提供商需要 LOA,以便接受我们代表您播发的路由。

如果您是互联网服务提供商 (ISP) 并代表客户播发 前缀,则需要一份针对 ISP 的 LOA 和一份针对客户的 LOA。

如果您使用的是 Cloudflare IP 地址,则不需要提交 LOA。

授权书示例

授权书 (LOA) 模板txt
[COMPANY LETTERHEAD]

LETTER OF AGENCY ("LOA")

[DATE]


To whom it may concern:

[COMPANY NAME] (the "Company") authorizes Cloudflare, Inc. with AS13335 to advertise the following IP address blocks / originating ASNs:

- - - - - - - - - - - - - - - - - - -
[Subnet & Originating ASN]
[Subnet & Originating ASN]
[Subnet & Originating ASN]
- - - - - - - - - - - - - - - - - - -

As a representative of the Company that is the owner of the aforementioned IP address blocks / originating ASNs, I hereby declare that I am authorized to sign this LOA on the Company’s behalf.

Should you have any questions please email me at [E-MAIL ADDRESS], or call: [TELEPHONE NUMBER]

Regards,


[SIGNATURE]


[NAME TYPED]
[TITLE]
[COMPANY NAME]
[COMPANY ADDRESS]
[COMPANY STAMP]

验证 IRR 条目

验证您的互联网路由注册表 (IRR) 条目是否与您对应的源自治系统号 (ASN) 相匹配,以确保 Magic Transit 将流量路由到正确的自治系统 (AS)。有关指导,请参阅 验证 IRR 条目

如果您使用的是 Cloudflare IP,则不需要验证您的 IRR 条目。

可选:用于前缀验证的 RPKI 检查

您还可以使用资源公钥基础设施 (RPKI) 作为验证前缀的附加选项。RPKI 是一种安全框架方法,它将路由与自治系统相关联。它使用密码学在将信息传递给路由器之前对其进行验证。

如果您运营网络(ISP、云提供商、企业等),使用 RPKI 可确保路由器正确识别您的 IP 前缀。这可以防止服务中断并保护您品牌的声誉。如果没有 RPKI,攻击者可能会宣告您的 IP 空间,误导您的流量,并可能损害您的业务。

要检查您的前缀,您可以使用 Cloudflare 的 RPKI 门户

设置最大分段大小

在启用 Magic Transit 之前,您必须确保已在网络上设置了最大分段大小。Cloudflare Magic Transit 使用隧道将数据包从我们的全球网络传输到您的数据中心。Cloudflare 会封装这些数据包并添加新的报头。在为您的网络配置最大传输单元(MTU)和最大分段大小(MSS)值时,您必须考虑到这些报头所占用的空间。

MSS 钳制建议

作为 off-ramp 的 GRE 隧道

MSS 值取决于您的网络是如何设置的。

  • Magic Transit 仅限入口流量 (DSR):

    • 在您的边缘路由器传输端口上:将 TCP MSS 钳制设置为最大 1,436 字节。
    • 在与第三方建立的使用您的 Magic Transit 前缀的任何 IPsec/GRE 隧道上:在内部隧道接口(最可能位于终止 GRE 的路由器后面的独立防火墙上)上应用 MSS 钳制,将当前值减少 24 字节。
  • 对于 Magic Transit 入口 + 出口流量:

    • 在 Magic Transit GRE 隧道内部接口上:即 Magic Transit 出口流量将通过的接口。在配置隧道后,您的设备可能会自动执行此操作,但这取决于您的设备。将 TCP MSS 钳制设置为最大 1,436 字节。
    • 在与第三方建立的使用您的 Magic Transit 前缀的任何 IPsec/GRE 隧道上:在内部隧道接口(最可能位于终止 GRE 的路由器后面的独立防火墙上)上将其当前值减少 24 字节。

IPsec 隧道

对于 IPsec 隧道,您需要指定的值取决于您的网络是如何设置的。MSS 钳制值低于 GRE 隧道,因为物理接口看到的是 IPsec 加密的数据包,而不是 TCP 数据包,并且 MSS 钳制不适用于这些数据包。

  • Magic Transit 仅限入口流量 (DSR):

    • 在您的边缘路由器传输端口上:将 TCP MSS 钳制设置为最大 1,436 字节。
    • 在与第三方建立的使用您的 Magic Transit 前缀的任何 IPsec/GRE 隧道上:在内部隧道接口(最可能位于终止 GRE 的路由器后面的独立防火墙上)上将其当前值减少 140 字节。
  • Magic Transit 入口 + 出口流量:

    • 在您的边缘路由器上:在您的 Magic Transit IPsec 隧道内部接口(即 Magic Transit 出口流量将通过的接口)上应用此设置。在配置隧道后,您的设备可能会自动执行此操作,但这取决于您的设备。将 TCP MSS 钳制设置为最大 1,360 字节。
    • 在与第三方建立的使用您的 Magic Transit 前缀的任何 IPsec/GRE 隧道上:在内部隧道接口(最可能位于您场所内终止 IPsec 设备后面的独立防火墙上)上将其当前值减少 140 字节。

有关更多详细信息,请参阅 最大传输单元和最大分段大小

清除不分片 (DF) 标志

如果您无法将物理接口上的 MSS 设置为低于 1500 字节的值,可以清除 IP 标头中的 do not fragment(不分片)位。启用此选项后,Cloudflare 会对大于 1500 字节的数据包进行分片,并在解封装后在您的基础设施上重新组装这些数据包。在大多数环境中,启用此选项不会对流量吞吐量产生重大影响。

要在您的网络中启用此选项,请联系您的客户团队。

有关更多详细信息,请参阅 最大传输单元和最大分段大小

遵循路由器厂商指南

应用 MSS 夹紧(MSS clamping)来调整 MSS 的说明因路由器厂商而异。

下表列出了几种常用的路由器厂商,并附有 MSS 夹紧说明的链接:

路由器设备 URL
Cisco TCP IP Adjust MSS
Juniper TCP MSS - Edit System

用于 Magic Transit 前缀播发控制的 BGP(可选)

如果您想使用 BGP 进行前缀播发控制,请将用于 BGP 对等互连的客户终端设备 (CPE) 的 IP 和 ASN 通知给您的账户团队。您应该留出大约五个工作日的时间,以便 Cloudflare 将其添加到我们的路由反射器(Route Reflector)中。

这篇文档对您有帮助吗?