跳转到内容
搜索文档

管理重叠 IP

最后更新 查看 MarkdownAgent 设置

虚拟网络在您的 Cloudflare 账户内提供路由隔离。每个虚拟网络都维护自己的路由表,使您能够隔离不同环境、合作伙伴或应用程序之间的流量。

例如,某个组织可能拥有独立的“生产”(production)和“测试”(staging)VPC 网络,它们都使用相同的私有 IP 范围(例如 10.128.0.0/24)。如果没有虚拟网络,Cloudflare 就无法区分生产环境中的 10.128.0.1 与测试环境中的 10.128.0.1。通过创建两个虚拟网络,您可以确定性地将流量路由到正确的环境。用户可以在 Cloudflare One Client 中选择他们想要连接的虚拟网络。

有关虚拟网络的概念性概述(包括它们在各类 Cloudflare 产品中的工作方式),请参阅虚拟网络(Virtual networks)

示例

本示例阐明了管理重叠子网的最佳实践。在此示例中,假设你正在连接两个不同的私有网络:一个整体使用 10.0.0.0/8 空间的生产 VPC,以及一个使用 10.0.1.0/24 空间的预发布 (Staging) VPC。这些网络分别由 Tunnel-A 和 Tunnel-B 提供服务。

下表展示了未分配虚拟网络时的默认配置:

Tunnel-A 中的路由 虚拟网络
10.0.0.0/8 default
Tunnel-B 中的路由 虚拟网络
10.0.1.0/24 default

在上述配置中,到 10.0.1.0/24 的所有用户流量均采用最具体的路径并路由到预发布 VPC (Tunnel-B)。所有其他 10.0.0.0/8 流量均路由到生产 VPC (Tunnel-A)。用户将无法访问 Tunnel-A 服务网络的 10.0.1.0/24 子网。

为了解决此问题,请在 Tunnel-A 中添加一条 10.0.1.0/24 路由并为其分配 production 虚拟网络。接下来,为 Tunnel-B 中的 10.0.1.0/24 分配 staging 虚拟网络。

Tunnel-A 中的路由 虚拟网络
10.0.0.0/8 default
10.0.1.0/24 production
Tunnel-B 中的路由 虚拟网络
10.0.1.0/24 staging

用户现在可以在其 Cloudflare One Client 中在两个虚拟网络之间切换,这类似于在 VPN 客户端中切换 VPN 配置文件的概念。当用户选择 production 时,他们可以连接到由 Tunnel-A 服务的整个 10.0.0.0/8 范围。当他们选择 staging 时,他们可以连接到 Tunnel-A 中的所有 10.0.0.0/8,除了由 Tunnel-B 服务的 10.0.1.0/24

设置虚拟网络

有关设置说明,请参阅创建虚拟网络

这篇文档对您有帮助吗?