跳转到内容
搜索文档

将您自己的 IP 空间迁移到 Cloudflare

最后更新 查看 MarkdownAgent 设置

简介

Cloudflare 为客户的数字资产提供安全性和性能保障。然而,代理服务的一个特性是:通过 Cloudflare 进行的 Web 交互(例如 DNS 查询或对 SaaS 提供商的请求)在对外展示时,会显示为来自 Cloudflare IP 空间。这对某些企业可能造成挑战。

例如,合作伙伴或其他 B2B 关系方可能会使用客户拥有的公共 IP 空间进行各类交易的认证和归因。他们可能会查看某个公共主机名(例如 www.example.com)的解析地址,并期望该 IP 与已知属于客户的特定范围或地址相匹配。

自带 IP(BYOIP) 允许企业将其 IP 空间迁移到 Cloudflare,从而在享受 Cloudflare 平台安全性和性能的同时,仍以自有公共 IP 空间对外展示。本参考架构图重点介绍客户将 IP 空间迁移到 Cloudflare 网络的不同方式及所能获得的收益。

BYOIP 场景一 - Cloudflare 代理服务

当对 Cloudflare 代理主机名发起 DNS 查询时,默认行为是返回 Cloudflare 的默认 anycast IP 地址。流量随后被加速、保护,并在未由 Cloudflare 缓存服务的情况下,转发至客户的源站服务器。

在下图中,代替默认行为,流量将通过 Cloudflare 的应用服务平台进行代理,但 DNS 查询将返回客户拥有的 IP 地址,同时仍受益于 Cloudflare 的 anycast 网络。

本示例中使用了两个不同的网络范围:

  • 152.3.15.0/24 - 将与 Cloudflare 网络关联的客户自有 IP 范围。
  • 152.3.14.0/24 - 将继续与其源站网络关联的客户自有 IP 范围。
图 1:Cloudflare 宣告客户 IP 范围并将其代理至源站服务器 IP。
图 1:Cloudflare 宣告客户 IP 范围并将其代理至源站服务器 IP。
  1. 为使 Cloudflare 能够用客户地址空间中的地址响应 DNS 查询,客户必须向 Cloudflare 提供授权书(LOA),以便完成地址的配置和宣告。该地址空间(本例中为 152.3.15.0/24)必须专用于 Cloudflare 配置,不得在客户环境中的任何地方使用。
  2. 源站服务器 www.abc.com 的 Cloudflare DNS 配置中填写了 IP 地址 152.3.14.10/32
  3. www.abc.com 发起 DNS 查询。
  4. Cloudflare 从客户之前配置的 BYOIP 空间中返回一个地址。本例中响应为 152.2.15.200,属于 152.2.15.0/24 前缀的 /24 部分。
  5. 终端用户向 152.2.15.200 发送请求,该请求被路由至 Cloudflare。
  6. Cloudflare 对连接进行代理,使用 SNI(www.abc.com)确定实际源站 IP 152.3.14.10。请求随后通过 Cloudflare 代理服务处理,包括 DDoS 防护、Web 应用防火墙和 Bot 管理。
  7. 成功的请求被发送至源站(若未由缓存服务),目标地址为 152.3.14.10,源 IP 为 Cloudflare 网络地址。

BYOIP 场景二 - 网络 DDoS 防护

Cloudflare 以其保护公共网站和 API 的 DDoS 缓解服务而广为人知。同样的技术也可用于保护整个网络。Cloudflare 的 Magic Transit 服务为客户的公共 IP 空间提供基于云的网络 DDoS 缓解服务。

图 2:可在 BYOIP 范围前方部署 DDoS 攻击防护,以保护您经 Cloudflare 隧道连接的网络。
图 2:可在 BYOIP 范围前方部署 DDoS 攻击防护,以保护您经 Cloudflare 隧道连接的网络。
  1. 为使 Cloudflare 能够吸引流向客户网络前缀的流量,客户必须向 Cloudflare 提供授权书(LOA),以便完成网络前缀的配置和宣告。
  2. 配置完成后,Cloudflare 将向互联网宣告客户前缀,将流向这些网络的流量吸引至 Cloudflare 网络。
  3. 流向这些前缀的所有流量均被路由至 Cloudflare。
  4. DDoS 流量由 Cloudflare 缓解,合法流量通过隧道Cloudflare 网络互联(CNI)接入点重新发送至客户网络。

有关 Magic Transit 功能的更多详细信息,请参阅 Magic Transit 参考架构

相关资源

这篇文档对您有帮助吗?