你的 Cloudflare 客户团队决定 CNI 资格与端口可用性。特别注意:
- CNI 端口目前免费向 Enterprise 客户提供。
- 非 Enterprise 客户(及任何第三方)可根据我们的开放互联策略 ↗通过互联网交换中心 (IX) 与 Cloudflare 建立 Peer 连接。
- CNI 仅在指定的 Cloudflare 数据中心提供:
- 该位置提供的 Dataplane 类型将决定受支持连接的规范,例如 MTU。
- 该位置提供的冗余多样性会有所不同。
- 客户必须建立 BGP 会话,CNI v1 才能正常运行。
要与 Cloudflare 建立 Peer 连接,播报的 IPv4 前缀长度需为 /24 或更短,IPv6 前缀长度需为 /48 或更短。
CNI 提供与 Cloudflare 之间的私有点对点 IP 连接。有两个数据平面,各自具有不同的技术规格。
| 数据平面 v1 | 数据平面 v2 | |
|---|---|---|
| Magic Transit 直接服务器返回(DSR) 对从互联网流向您的公共网络的所有入站流量进行分布式拒绝服务(DDoS)防护。通过您的 ISP 发送出站流量。 |
支持,无论是否在互连线路上建立了 GRE 隧道。 | 支持。 |
| Magic Transit 含出口 对从互联网流向您的公共网络的所有入站流量进行 DDoS 防护。通过 Cloudflare 发送出站流量。 |
支持,需要在互连线路上建立 GRE 隧道。 | 支持。 |
| Cloudflare WAN 与 Zero Trust 构建安全的私有网络骨干,将您的 Zero Trust 用户和应用与所有站点、数据中心和云环境相连接。 |
支持,需要在互连线路上建立 GRE 隧道。 | 支持。 |
| 对等互联 与单个 Cloudflare PoP(接入点)交换公共路由。 |
支持。 所有连接到边缘数据中心的客户将在该 PoP 与 AS13335 交换公共路由。连接在各个 PoP 独立建立。Cloudflare 网络中其他边缘位置的路由可能不可用。客户通告前缀的路由仅在已连接的 PoP 可用。 |
不支持。 |
| 应用安全与性能 提升 Web 应用的性能与安全性 |
通过对等互联支持:客户可以使用 Argo Smart Routing,在边缘对等连接被判定为最低延迟选项时,通过该连接引导源站流量。客户必须保持直接互联网连接,该连接始终处理一部分流量,并在故障场景下使用。 通过 Magic Transit 支持:客户可以为任何受 Magic Transit 保护的源站服务器 IP 地址配置产品。Magic Transit 将通过覆盖网络引导该流量,客户可以使用 Magic Transit 虚拟网络路由表控制互连下一跳。 |
当源站 IP 位于 CNI v2 上的 Magic Transit 后面时,所有与公共源站配合使用的 Cloudflare 服务(如负载均衡器、WAF、缓存)将通过 CNI 运行。 |
更多详情请参阅前提条件部分。
- 支持的端口类型:
- Dataplane v1:支持 10GBASE-LR(单模光纤)和 100GBASE-LR(单模光纤)。
- Dataplane v2:支持 10GBASE-LR(单模光纤)和 100GBASE-LR4(单模光纤)光模块。
- 距离限制: Cloudflare 不支持超过 10 km 的光链路。对于更长的距离,你必须使用中间硬件或第三方提供商来扩展连接。
- IP 寻址: 所有 CNI 连接和 Partner CNI 连接均使用
/31子网作为你的路由器与 Cloudflare 之间的点对点 IP 连通性。 - VLAN 支持:
- Dataplane v1:CNI 端口可以分配单个 802.1Q VLAN 标签。
- Dataplane v2:暂不支持 VLAN 标记 (802.1Q) 和 QinQ。
- MTU 考虑事项:
- Dataplane v1:支持对于从 Cloudflare 发往你(入站)的流量使用原生 1,500 字节 MTU,但对于从你发往 Cloudflare(出站)的流量仍要求 1,476 字节 MTU。
- Dataplane v2:支持最大 1,500 字节的双向 MTU,且无需 GRE 要求。
- 双向转发检测 (BFD):
- Dataplane v1:BFD 为 BGP 会话提供快速故障检测,并受直连支持。要启用 BFD,请联系你的客户团队。请注意,CNI 上的 BFD 不会影响依赖单独健康检查的 IPsec/GRE 隧道的故障转移时间。
- Dataplane v2:暂不支持。
- 链路聚合控制协议 (LACP):
- Dataplane v1:为了增加带宽并提供链路弹性,Cloudflare 支持使用链路聚合控制协议 (LACP) 将多个物理 CNI 端口组合成单个逻辑通道。你可以捆绑多个连接以增加总吞吐量,并为你与 Cloudflare 的私有连接添加冗余。
- Dataplane v2:暂不支持。请改用 ECMP。
以下是 CNI 连接支持的最大吞吐速率。实际性能取决于你的具体使用场景和配置。
| 方向(使用场景) | 10G 电路 | 100G 电路 |
|---|---|---|
| 从 Cloudflare 到客户(所有使用场景) | 最高 10 Gbps | 最高 100 Gbps |
| 从客户到 Cloudflare(Peering 场景) | 最高 10 Gbps | 最高 100 Gbps |
| 从客户到 Cloudflare(Magic Transit/WAN) | v1:在 CNI 上每个 GRE 隧道最高 1 Gbps v2:每个 CNI 连接最高 1 Gbps |
v1:在 CNI 上每个 GRE 隧道最高 1 Gbps v2:每个 CNI 连接最高 1 Gbps |
在规划部署时,请考虑以下服务级别:
- 无正式 SLA:
- CNI 目前免费提供,且没有正式的服务级别协议 (SLA) ↗。
- 如果出现 Cloudflare 问题,Cloudflare 将努力恢复 CNI 服务。在某些 Cloudflare 数据中心中,恢复时间可能需要几天。因此,我们始终建议提供前往不同设备的备份连通性或通过互联网隧道备份。
- 可观测性:Cloudflare 仪表板中无法直接查看互联配置/状态。
- 可用性:当你的连接在隔离设备上终结时,支持设备级别多样性的位置可以在维护期间保持连通性。单设备部署将在维护期间遇到完全的服务中断。
- 备份连通性:要求你保留替代的互联网连通性,作为所有 CNI 实现的备份。
- 容量规划:根据这些链路的拓扑和规模,你负责在通往 Cloudflare 的可用链路上进行容量规划。
你所在的位置如果与 Cloudflare 数据中心同构,即可使用直连。请务必检查感兴趣的位置是否具备满足你使用场景的正确数据平面版本和多样性要求。有关详细信息,请参阅 可用位置 (PDF)。
Cloudflare 与全球领先的提供商合作,包括:Console Connect、CoreSite、Digital Realty、Equinix Fabric、Megaport、PacketFabric 和 Zayo。
配置 CNI 的过程通常需要二至四周,具体取决于实现的复杂性和第三方提供商的时间表。最常见的延误发生在物理连接阶段,这超出了 Cloudflare 的直接控制范围。
- 提交请求:与你的客户团队合作创建 CNI 请求工单,提供你期望的 CNI 类型、位置、使用场景和技术细节。我们将指派一名 Implementation Manager 指导该过程。
- 审查配置:对于 v1 Dataplane,Implementation Manager 将提供涵盖 IP 寻址、VLAN 和其他技术规范的详细配置文档。你必须审查并批准该文档。对于 v2 Dataplane,此步骤并非必需。
- 订购连接:
- 对于 Direct Interconnect,你将收到来自 Cloudflare 的授权书 (LOA),以向数据中心设施运营方订购物理交叉连接 (cross-connect)。
- 对于 Partner Interconnect,你将使用提供的细节从合作伙伴的门户订购虚拟电路。
- 配置网络:Cloudflare 和你的网络团队将根据已批准的文档配置各自的网络设备。
- 测试与验证:在物理建立连接后,团队将执行基础连通性测试(例如 ping),并在适用的情况下验证 BGP 会话是否能够建立。
- 为 Magic Transit 和/或 Cloudflare WAN 启用隧道健康检查。
- 激活服务:配置你的 Cloudflare 产品(例如 Magic Transit)以在新的 CNI 上路由流量。Implementation Manager 将在将部署标记为完成之前验证端到端流量流。
- 添加维护通知。
- 项目启动:在初始启动会议中,你将与 Cloudflare 确认范围和时间线。请准备好提供以下信息:
- 期望的同构设施 (colocation facility)
- 要求的端口速度(10G 或 100G)
- 用于 Peering/Magic Transit 的 BGP ASN
- BGP 密码(可选)
- 订购 Cross-Connect:Cloudflare 将发放授权书 (LOA)。此文档授权你在数据中心内订购设备与 Cloudflare 硬件上特定端口之间的物理交叉连接。根据设施提供商的不同,订购 cross-connect 的端到端过程可能需要一到两周或更长时间。Cloudflare 的界限划分 (demarcation) 是 LOA 中指定的端口。你负责此连接的部署、预配以及持续支持和运维,以及与设施提供商及任何第三方连接提供商的商业关系。
Cloudflare 与全球领先的连接提供商合作。要预配 Partner Interconnect,你将从所选提供商的管理门户发起连接请求。随后 Cloudflare 将审查并接受请求以激活虚拟电路。
使用 Cloudflare WAN 的 Enterprise 客户可以通过联系其客户团队开始使用 Cloud Interconnect。
如果你是 Cloudflare WAN 客户,可以使用 Cloud Interconnect 连接到 AWS Direct Connect ↗。Cloud Interconnect 支持 AWS Dedicated Direct Connect,它在 AWS 中提供完全物理端口分配。暂不支持 AWS Hosted Direct Connect。
对于你的 AWS Dedicated Direct Connect,你可以在 10 Gbps 或 1 Gbps 的连接速度之间进行选择。
要连接到 AWS Direct Connect:
- 联系你的客户团队以开启 Cloud Interconnect 预配过程。你的团队将告知你可用的互联位置,以便你选择最合适的一个,以及涉及该过程的所有细节。
- 登录你的 AWS 门户并订购 Direct Connect。
- AWS 将向你提供你需发送给客户团队的授权书 (LOA) 和 VLAN ID。
- 你的客户团队将使用你提供的 AWS 文档继续预配你的 Cloud Interconnect。总体而言,该过程大约需要四周时间完成。
-
在 Cloudflare 仪表板中,转到 Interconnects(互联)。
Go to Interconnects ↗ -
选择 Create an interconnect(创建互联)。
-
在 Cloud Interconnect(云互联) 下,选择 Create new(新建)。
-
在 Google Integration(Google 集成) 下,选择 Select integration(选择集成)。
-
为你的互联指定一个名称和可选描述。确保 MTU 值与 GCP VLAN attachment ↗ 上配置的 MTU 匹配。
-
选择 Continue(继续)。
-
从 Interface speed(接口速度) 下拉菜单中选择接口速度。GCP 将根据你选择的互联速度向你收取费用。
-
输入你的 VLAN attachment 配对密钥 ↗。
-
选择 Continue(继续)。
-
检查你提供的细节,然后选择 Confirm order(确认订单)。
你的 Google Cloud Platform (GCP) 互联将需要几分钟才能变得可用。BGP 会话将被建立,但不会交换路由。
你现在可以选择 View interconnects(查看互联) 查看你账户上所有互联的列表。选择互联名称以显示互联细节。该互联具有唯一的 Interconnect ID(互联 ID)。
在配置好 Google Cloud Interconnect 后,你将需要添加路由以使用该互联:
- 要在 Cloudflare Virtual Network 路由表中创建路由以将流量导向 GCP:
- 向你的 Cloudflare WAN 路由表中添加静态路由,附带传统双向隧道健康检查以检测故障并将流量引导至替代路径。
- 请注意,BGP 从 GCP Cloud Router 播报的路由将被忽略。
- 要在 GCP 路由表中创建路由以将流量导向 Cloudflare,你必须使用 GCP Cloud Router:
- 添加自定义已学路由到 Cloud Router ↗。
- 使用 BGP 会话。联系你的客户团队,请求播报一个或多个前缀的列表,并指定你想要在其上播报的互联 ID。