跳转到内容
搜索文档

出口流量

最后更新 查看 MarkdownAgent 设置

如果您实施了具有出口流量的 Magic Transit,请考虑以下技术方面的内容,以成功连接到 Cloudflare。

  • 您发送到 Cloudflare 的数据包的源 IP 必须来自您的 Magic Transit 前缀。如果您拥有 Magic Transit 租赁 IP自带 IP (BYOIP) 前缀,您可以选择在边缘设备上实施网络地址转换 (NAT),或使用前缀作为您这边的路由局域网 (LAN) 接口。
  • Cloudflare 建议您创建基于策略的路由 (PBR) 规则,以确保只有来自您 BYOIP 前缀或 Magic Transit 租赁 IP 地址的流量,才通过您的 GRE/IPsec 隧道流向 Cloudflare 从而发送到互联网。Cloudflare 仅接受授权前缀的出口流量。因此,您的 PBR 策略需要符合这一点。 如果无法实施 PBR 并且您需要通过 Magic Transit 隧道实施默认路由,请确保隧道目标任播 IP 的路由通过您的底层传输路径。
  • 您需要一个隧道故障检测机制以重新路由您的 PBR 流量。这可确保您的设备在流向 Cloudflare 的上游通道中发生故障时重新路由数据包。例如,您可能将设备配置为 ping 隧道的另一端或将探测发送到某个互联网网站。当探测失败时,您希望您的设备弃用 PBR 转发路径,然后切换到备用隧道。请参阅您的设备的配置指南以了解如何实施。
  • 您可能需要配置多个 GRE/IPsec 隧道以平衡通过 Cloudflare 发送到互联网的流量。您可以通过应用两条不同的 PBR 规则来实现这一目的。这样一来,来自某个 IP/子网的流量会穿过一条隧道,而来自另一个 IP/子网的流量则穿过另一条不同的隧道。
  • 您的 Cloudflare Network Firewall 规则适用于双向流量。请确保为进出的目标流量设置 Cloudflare Network Firewall 规则。
  • 如果使用 Magic Transit 出口,我们建议您将您的 GRE 或 IPsec 隧道运行状况检查配置设为双向,以确保 Cloudflare 运行状况检查与数据平面流量流同步。
  • 将流量配置为经由 GRE/IPsec 隧道出站后,Cloudflare 会对其进行封装,并将其发送至 Cloudflare 任播端点。随后,您的互联网服务提供商 (ISP) 会将封装后的流量路由至最接近的可用 Cloudflare 存在点 (PoP),在这里,流量将通过 Cloudflare 的本地连接选项进入互联网。

这篇文档对您有帮助吗?