跳转到内容
搜索文档

限制外部连接

最后更新 查看 MarkdownAgent 设置

要全面保障源站安全,你应该限制发往源站服务器的外部连接。这些建议在完整度和复杂程度上有所不同,取决于你的应用程序和源站设置。

应用层 (Application layer)

Cloudflare Tunnel (HTTP / WebSockets)

Cloudflare Tunnel 通过创建指向 Cloudflare 全球网络的仅出站连接,在没有公开可路由 IP 地址的情况下将您的资源连接到 Cloudflare。

  • 安全性:非常安全。
  • 可用性:所有客户。
  • 面临挑战:需要在源服务器或虚拟机上安装 cloudflared 守护程序。

HTTP 标头验证

仅允许带有特定(且秘密)HTTP 标头的流量。

  • 安全性:中等安全。
  • 可用性:所有客户。
  • 面临挑战
    • 需要在应用程序端和服务器端投入更多配置工作以接受这些标头。
    • 基本身份验证容易受到重放攻击。因为基本身份验证不加密用户凭据,所以流量必须始终通过加密的 SSL 会话发送。
    • 可能存在 SNI / Host 标头不匹配的合理用例,例如通过 Origin Rules 或 Page Rules负载均衡(Load Balancing)Workers,它们都提供 HTTP Host 标头覆盖。
  • 流程
    1. 使用转换规则(Transform rules)Workers 添加 HTTP 身份验证标头。
    2. 配置您的源服务器,以根据 HTTP 身份验证标头限制访问(或执行 HTTP 基本身份验证)。
    3. 配置您的源服务器,以根据 HTTP Host 标头限制访问。具体而言,仅允许包含预期 HTTP Host 标头值的请求,并拒绝所有其他请求。

JSON Web Token (JWT) 验证

仅允许带有相应 JWT 的流量。

传输层 (Transport Layer)

经身份验证的源站拉取

经身份验证的源站拉取(Authenticated Origin Pulls)有助于确保发往您源服务器的请求来自 Cloudflare 网络。

  • 安全性:非常安全。
  • 可用性:所有客户。
  • 面临挑战
    • 需要完全(Full)完全(严格)(Full (strict))加密模式。
    • 需要在应用程序和服务器上投入更多配置工作,例如上传证书并配置服务器使用该证书。
    • 为了实现更严格的安全性,您应该上传自己的证书。虽然 Cloudflare 为您提供了用于轻松配置的证书,但该证书只能保证请求来自 Cloudflare 网络。
    • 对于大量的源服务器而言扩展性较差。

Cloudflare Tunnel (SSH / RDP)

Cloudflare Tunnel 通过创建指向 Cloudflare 全球网络的仅出站连接,在没有公开可路由 IP 地址的情况下将您的资源连接到 Cloudflare。

  • 安全性:非常安全。
  • 可用性:所有客户。
  • 面临挑战:需要在源服务器或虚拟机上安装 cloudflared 守护程序。

网络层 (Network Layer)

将 Cloudflare IP 地址加入允许列表

显式阻止所有并非来自 Cloudflare IP 地址(或您受信任的合作伙伴、供应商或应用程序的 IP 地址)的流量。

  • 安全性:中等安全。
  • 可用性:所有客户。
  • 面临挑战
    • 需要在您的源服务器上将 Cloudflare IP 范围加入允许列表。
    • 容易受到 IP 欺骗(IP spoofing)攻击。

Cloudflare Magic Transit

Cloudflare Magic Transit 是一种网络安全和性能解决方案,可为本地、云端托管和混合网络提供 DDoS 防护、流量加速等功能。

  • 安全性:非常安全。
  • 可用性:仅限 Enterprise。
  • 面临挑战
    • 客户端的路由器必须:
      • 支持任播隧道(anycast tunneling)。
      • 允许为每个互联网服务提供商(ISP)配置至少一个隧道。
      • 支持最大分段大小(MSS)限制(MSS clamping)。

Cloudflare Network Interconnect

Cloudflare Network Interconnect 允许您将网络基础设施直接与 Cloudflare 连接(而不是使用公共互联网),以获得更可靠和安全的体验。

  • 安全性:非常安全。
  • 可用性:仅限 Enterprise。
  • 面临挑战
    • 需要一定的网络知识。
    • 仅适用于某些客户用例。

专用 CDN 出站 IP

Smart Shield Advanced 为您的 7 层 WAFCDN 服务以及 Spectrum 提供专用出站 IP(从 Cloudflare 到您的源站)。这些出站 IP 专门为您的账户保留,以便您通过在 3 层防火墙中仅允许少量的 IP 地址通过,来提高源站安全性。

  • 安全性:非常安全。
  • 可用性:仅限 Enterprise。
  • 面临挑战:需要网络级防火墙策略。

这篇文档对您有帮助吗?