在开始使用 Magic Transit 之前,请完成以下引导步骤。在发生主动攻击的情况下,Cloudflare 可以显著缩短此时间表。
Magic Transit 不是一款自助服务产品。首先与我们的团队联系 ↗以评估您的需求和实施时间表。在评估期间,Cloudflare 会审查具体要求,例如您的前缀数量以及您在网络上实施 Magic Transit 所需步骤的速度。
要使用 Magic Transit,您需要拥有一个最小大小为 /24 的公共可路由 IP 地址块。如果您没有拥有 /24 地址块,则可以使用 Cloudflare 拥有的 IP 地址来使用 Magic Transit。如果您不满足 /24 前缀长度要求或想要保护较小的网络,此选项很有用。
若要使用 Cloudflare IP 地址保护您的网络,请联系您的客户经理。在收到 IP 地址后:
- 创建隧道。
- 设置静态路由或 BGP 对等互连(BGP peering,Beta)。
- 配置健康检查。
- 确认您已正确配置隧道和终端节点健康检查。
- 按照您自己的节奏更新您的基础设施,以使用分配的 Cloudflare IP。
当您使用 Cloudflare 拥有的 IP 空间时,您不需要 授权书(Letter of Agency,LOA)。当使用 Cloudflare 租用的 IP 时,Cloudflare 会自动启用 Magic Transit Egress,这会将您的出口流量路由到 Cloudflare 而不是互联网。请在您这一侧设置基于策略的路由,以确保返回流量能正确路由。
Magic Transit 依赖 任播(anycast) 隧道将 数据包 从 Cloudflare 的全球网络传输到您的源网络。
您隧道端点处的路由器必须满足以下 Magic Transit 兼容性要求:
- 支持 GRE 隧道(如果 GRE 不可用,则支持 IPsec)。
- 支持每个互联网服务提供商 (ISP) 至少一条隧道。
- 支持 最大分段大小 (MSS) 钳制。
- 支持非对称流量流(用于仅限入口的 Magic Transit)。
起草一份 授权书 (Letter of Agency,LOA),其中标明您要播发的前缀并授权 Cloudflare 宣告这些前缀。我们的传输提供商需要 LOA,以便接受我们代表您播发的路由。
如果您是互联网服务提供商 (ISP) 并代表客户播发 前缀,则需要一份针对 ISP 的 LOA 和一份针对客户的 LOA。
如果您使用的是 Cloudflare IP 地址,则不需要提交 LOA。
[COMPANY LETTERHEAD]
LETTER OF AGENCY ("LOA")
[DATE]
To whom it may concern:
[COMPANY NAME] (the "Company") authorizes Cloudflare, Inc. with AS13335 to advertise the following IP address blocks / originating ASNs:
- - - - - - - - - - - - - - - - - - -
[Subnet & Originating ASN]
[Subnet & Originating ASN]
[Subnet & Originating ASN]
- - - - - - - - - - - - - - - - - - -
As a representative of the Company that is the owner of the aforementioned IP address blocks / originating ASNs, I hereby declare that I am authorized to sign this LOA on the Company’s behalf.
Should you have any questions please email me at [E-MAIL ADDRESS], or call: [TELEPHONE NUMBER]
Regards,
[SIGNATURE]
[NAME TYPED]
[TITLE]
[COMPANY NAME]
[COMPANY ADDRESS]
[COMPANY STAMP]验证您的互联网路由注册表 (IRR) 条目是否与您对应的源自治系统号 (ASN) 相匹配,以确保 Magic Transit 将流量路由到正确的自治系统 (AS)。有关指导,请参阅 验证 IRR 条目。
如果您使用的是 Cloudflare IP,则不需要验证您的 IRR 条目。
您还可以使用资源公钥基础设施 (RPKI) 作为验证前缀的附加选项。RPKI 是一种安全框架方法 ↗,它将路由与自治系统相关联。它使用密码学在将信息传递给路由器之前对其进行验证。
如果您运营网络(ISP、云提供商、企业等),使用 RPKI 可确保路由器正确识别您的 IP 前缀。这可以防止服务中断并保护您品牌的声誉。如果没有 RPKI,攻击者可能会宣告您的 IP 空间,误导您的流量,并可能损害您的业务。
要检查您的前缀,您可以使用 Cloudflare 的 RPKI 门户 ↗。
在启用 Magic Transit 之前,您必须确保已在网络上设置了最大分段大小。Cloudflare Magic Transit 使用隧道将数据包 ↗从我们的全球网络传输到您的数据中心。Cloudflare 会封装这些数据包并添加新的报头。在为您的网络配置最大传输单元(MTU)和最大分段大小(MSS)值时,您必须考虑到这些报头所占用的空间。
MSS 值取决于您的网络是如何设置的。
-
Magic Transit 仅限入口流量 (DSR):
- 在您的边缘路由器传输端口上:将 TCP MSS 钳制设置为最大 1,436 字节。
- 在与第三方建立的使用您的 Magic Transit 前缀的任何 IPsec/GRE 隧道上:在内部隧道接口(最可能位于终止 GRE 的路由器后面的独立防火墙上)上应用 MSS 钳制,将当前值减少 24 字节。
-
对于 Magic Transit 入口 + 出口流量:
- 在 Magic Transit GRE 隧道内部接口上:即 Magic Transit 出口流量将通过的接口。在配置隧道后,您的设备可能会自动执行此操作,但这取决于您的设备。将 TCP MSS 钳制设置为最大 1,436 字节。
- 在与第三方建立的使用您的 Magic Transit 前缀的任何 IPsec/GRE 隧道上:在内部隧道接口(最可能位于终止 GRE 的路由器后面的独立防火墙上)上将其当前值减少 24 字节。
对于 IPsec 隧道,您需要指定的值取决于您的网络是如何设置的。MSS 钳制值低于 GRE 隧道,因为物理接口看到的是 IPsec 加密的数据包 ↗,而不是 TCP 数据包,并且 MSS 钳制不适用于这些数据包。
-
Magic Transit 仅限入口流量 (DSR):
- 在您的边缘路由器传输端口上:将 TCP MSS 钳制设置为最大 1,436 字节。
- 在与第三方建立的使用您的 Magic Transit 前缀的任何 IPsec/GRE 隧道上:在内部隧道接口(最可能位于终止 GRE 的路由器后面的独立防火墙上)上将其当前值减少 140 字节。
-
Magic Transit 入口 + 出口流量:
- 在您的边缘路由器上:在您的 Magic Transit IPsec 隧道内部接口(即 Magic Transit 出口流量将通过的接口)上应用此设置。在配置隧道后,您的设备可能会自动执行此操作,但这取决于您的设备。将 TCP MSS 钳制设置为最大 1,360 字节。
- 在与第三方建立的使用您的 Magic Transit 前缀的任何 IPsec/GRE 隧道上:在内部隧道接口(最可能位于您场所内终止 IPsec 设备后面的独立防火墙上)上将其当前值减少 140 字节。
有关更多详细信息,请参阅 最大传输单元和最大分段大小。
如果您无法将物理接口上的 MSS 设置为低于 1500 字节的值,可以清除 IP 标头中的 do not fragment(不分片)位。启用此选项后,Cloudflare 会对大于 1500 字节的数据包 ↗进行分片,并在解封装后在您的基础设施上重新组装这些数据包。在大多数环境中,启用此选项不会对流量吞吐量产生重大影响。
要在您的网络中启用此选项,请联系您的客户团队。
有关更多详细信息,请参阅 最大传输单元和最大分段大小。
应用 MSS 夹紧(MSS clamping)来调整 MSS 的说明因路由器厂商而异。
下表列出了几种常用的路由器厂商,并附有 MSS 夹紧说明的链接:
| 路由器设备 | URL |
|---|---|
| Cisco | TCP IP Adjust MSS ↗ |
| Juniper | TCP MSS - Edit System ↗ |
配置 静态路由 或 BGP 对等互连,以将流量从 Cloudflare 的全球网络路由到您的位置。
设置隧道和路由后,Cloudflare 会验证:
- 隧道连接性
- 隧道和终端节点 健康检查
- 授权书 (LOA)
- 互联网路由注册表 (IRR)
- 最大分段大小 (MSS) 配置
Cloudflare 会将配置应用到全球网络,这大约需要一天时间来部署。
一旦完成预检,Cloudflare 就会解锁您的 前缀(prefix),供您在选择的时间通过仪表板、API 或 BGP 进行播发。请参阅动态播发最佳实践以了解有关播发前缀的更多信息。
如果您使用的是 Cloudflare IP,则不需要播发您的前缀。
在前缀播发后,配置您的 DDoS 防护设置:
- 审查并自定义您的 DDoS 防护 设置,包括 网络层 DDoS 托管规则集。
- 如果您的网络处理 TCP 流量,请启用 高级 TCP 安全防护。如果您的网络接收 UDP 上的 DNS 流量,请启用 高级 DNS 安全防护。这些系统提供超出托管规则集的有状态分析。