网络安全团队历来在其数据中心网络边界部署各种网络防火墙或安全设备,以保护其免受外部和内部威胁,例如 DDoS 攻击、恶意软件、勒索软件、网络钓鱼、敏感信息泄露等。此外,还会在数据中心网络的 DMZ ↗ 或核心层部署相同或额外的防火墙及安全设备,以控制和保护在广域网(WAN)上多个数据中心站点之间路由的内部私有网络流量。
然而,这些防火墙和安全设备通常价格昂贵、配置和管理复杂、难以扩展以应对大规模攻击,并且需要不断升级和打补丁以抵御新发现的威胁和漏洞。
Cloudflare Magic Transit、Cloudflare WAN(前身为 Magic WAN)、Cloudflare Network Firewall 和 Cloudflare Gateway 服务原生运行于 Cloudflare 的庞大全球网络 ↗,针对上述所有不足提供解决方案。这些服务从单一云网络平台为您的数据中心网络提供内联、可扩展且高性能的全球保护。
- Magic Transit ↗ 对您面向互联网的公共网络提供即时的网络层 DDoS 攻击检测与缓解。
- Cloudflare WAN ↗ 在您的私有企业网络之间提供任意到任意、混合/多云的安全连接。
- Cloudflare Network Firewall 是一款云原生网络防火墙服务,可用于过滤路由到受 Magic Transit 保护的网络及从这些网络发出的流量。它还支持入侵检测(IDS)和数据包捕获等功能。
- Gateway ↗ 是一款安全 Web 网关(SWG)服务,通过将流量代理至 Cloudflare 全球网络并应用基于 DNS、网络和 HTTP 的策略,允许您检测和控制源自您网络的互联网出向流量以及私有网络间(即东西向)流量。
本文档专门聚焦于使用 Cloudflare Magic Transit、Cloudflare WAN、Cloudflare Network Firewall 和 Cloudflare Gateway 服务保护数据中心网络内外部通信的参考架构。有关 Magic Transit、Cloudflare WAN、Cloudflare Network Firewall 和 Cloudflare Gateway 的工作原理及各种用例的架构方式,请参阅文档末尾的相关资源链接。
为说明架构及其工作方式,以下图表展示了一个示例企业,其数据中心网络分为面向公众(连接互联网用户)和私有内部(用于企业内部通信)两类。这些网络部署在两个本地位置。面向公众的网络前缀将由 Cloudflare Magic Transit 提供保护。
| 数据中心 1 | 数据中心 2 |
|---|---|
面向公众的网络:192.0.2.0/24 |
面向公众的网络:203.0.113.0/24 |
私有网络:192.168.1.0/24 |
私有网络:172.16.2.0/24 |
每个数据中心的边缘路由器通过两条直接的Cloudflare 网络互联(CNI)连接接入 Cloudflare 网络,这是您的网络与 Cloudflare 网络之间的直接私有连接。其中一条直接 CNI 连接用于承载面向公众的网络流量,另一条用于承载私有网络流量。您也可以选择通过单一 CNI 连接同时承载公共和私有网络流量,但许多组织出于安全实践,确实希望通过独立连接传输外部和内部网络流量。
- 对于数据中心 1,CNI 连接 1 用于传输面向公众的网络流量,连接 2 用于传输私有网络流量。
- 对于数据中心 2,CNI 连接 3 用于传输面向公众的网络流量,连接 4 用于传输私有网络流量。
下方参考架构图展示了如何使用 Cloudflare Magic Transit 和 Cloudflare Network Firewall 保护数据中心面向公众的网络,防御来自互联网的入站流量。
注意:此图像中的标签可能反映以前的产品名称。
- 使用边界网关协议(BGP ↗)和 IP anycast ↗,Cloudflare 从所有 Cloudflare 全球数据中心 ↗向互联网宣告客户受保护的 IP 前缀。与此同时,本地网络将停止从各自的本地边界路由器宣告相同的精确前缀。这确保所有流量在到达客户数据中心之前都通过 Cloudflare 进行 Magic Transit DDoS 防护和策略执行。流向这些受保护 IP 前缀的互联网流量将始终被路由至最靠近流量来源的 Cloudflare 数据中心。 您也可以选择从边界路由器向互联网宣告更不精确的 IP 前缀。这样,万一 Magic Transit 服务极小概率发生故障,流量可以快速从互联网直接重新路由至网络位置。
- 来自互联网并流向受保护 IP 前缀的流量被接入全球 Cloudflare 网络。
- 所有 DDoS 攻击流量均使用先进的自动化 DDoS 缓解技术在每个 Cloudflare 数据中心就近内联缓解。
- 通过 DDoS 缓解的流量需接受 Cloudflare Network Firewall 的额外网络防火墙过滤。
- 经过清洁过滤的流量通过直接的Cloudflare 网络互联(CNI)连接路由至受保护的网络。
- 服务器返回流量有两种路由方式。一种是从数据中心原路由至互联网,绕过 Cloudflare 网络。这种方法称为直接服务器返回(DSR)。它导致双向流量的非对称路由,如果网络路径中(数据中心其他部分或数据中心与互联网之间)存在状态防火墙或 NAT 设备,可能会引起网络安全和流量过滤问题。需注意确保您的网络中不存在此类问题。 另一种方式是使用 Magic Transit Egress,通过与客户到服务器流量相同的连接,将服务器返回流量对称地路由回 Cloudflare 网络。上图所示即为此方式,服务器返回流量通过承载面向公众网络流量的相同 CNI 路由至 Cloudflare 网络,在您的站点使用基于策略的路由(PBR)等路由技术。
- Magic Transit Egress 流量在路由至用户前,须经过 Cloudflare Network Firewall 过滤。
下方参考架构图展示了如何使用 Cloudflare 服务(Magic Transit(Egress)、Cloudflare Network Firewall 和 Cloudflare Gateway)保护源自数据中心面向公众网络(即具有公共 IP 地址的服务器)的出站互联网流量。
注意:此图像中的标签可能反映以前的产品名称。
- 各站点网络通过与入站流量相同的 CNI 连接,将源自面向公众网络的出站互联网流量路由至 Cloudflare。这可以在您的站点通过您选择的路由技术(如基于策略的路由 PBR)实现。
- 进入 Cloudflare 网络后,出站互联网流量首先通过 Cloudflare Network Firewall,并受到已配置的网络防火墙策略约束。
- 出站互联网流量随后被发送至 Cloudflare Gateway(我们的安全 Web 网关服务),各种策略对出站流量执行全面的安全和控制措施,确保对您的网络提供最高级别的保护。例如,Gateway DNS 和 HTTP 策略均可配置为防止您的服务器连接可疑的互联网网站或下载恶意软件等恶意内容。
- 流量通过检查后,Gateway 将出站流量代理至互联网上的目标地址。出站流量的源 IP 地址为与 Gateway 服务关联的 Cloudflare 自有 IP 地址,如有需要,您也可以购买并设置自己的出口 IP。
- 来自互联网、流向与 Gateway 服务关联的 Cloudflare IP 地址的返回流量被路由进入 Cloudflare 全球网络。
- 流量根据 Gateway 策略接受检查。
- 通过 Gateway 检查的返回流量被路由至 Cloudflare Network Firewall 进行进一步的数据包过滤。
- 通过 Cloudflare Network Firewall 过滤的返回流量通过承载面向公众网络流量的 CNI 从 Cloudflare 路由至您的网络位置。
下方参考架构图展示了如何使用 Cloudflare 服务(Cloudflare WAN、Cloudflare Network Firewall 和 Cloudflare Gateway)保护您私有网络间的站点间、数据中心间流量。
站点间私有网络流量连接
首先,我们来看一个您不打算将站点间私有网络流量提交给 Cloudflare Gateway 代理防火墙服务、而只需使用 Cloudflare WAN 服务进行路由的用例。
注意:此图像中的标签可能反映以前的产品名称。
- 各站点通过相应的 CNI 连接,将流向其他数据中心位置的站点间私有网络流量路由至 Cloudflare WAN。这可以在您的站点通过您选择的路由技术(如基于策略的路由 PBR)实现。
- 进入 Cloudflare 网络后,流量通过 Cloudflare Network Firewall 路由。
- Cloudflare Network Firewall 对流量应用已配置的网络防火墙策略。
- 通过 Cloudflare Network Firewall 规则且无需进一步由 Cloudflare Gateway 服务代理的流量,通过相应的 CNI 路由回目标网络。
具有应用层安全控制的站点间私有网络流量
对于需要对特定私有网络流量应用应用层策略以实现精细控制和安全的用例,您可以通过 Cloudflare WAN 和 Cloudflare Gateway 服务路由并代理此类流量。下图展示了此类用例的架构和数据包流程。
注意:此图像中的标签可能反映以前的产品名称。
- 各站点通过相应的 CNI 连接,将流向其他数据中心位置的私有网络流量路由至 Cloudflare WAN。这可以在您的站点通过您选择的路由技术(如基于策略的路由 PBR)实现。
- 进入 Cloudflare 网络后,流量通过 Cloudflare Network Firewall 路由,并受到已配置的网络防火墙策略约束。
- 通过 Cloudflare Network Firewall 后,流量随后被路由至 Cloudflare Gateway(我们的安全 Web 网关服务)。
- Cloudflare Gateway 对流量应用已配置的 L3-7 策略,执行全面的安全和控制措施,确保对您的网络提供最高级别的保护。流量通过检查后,Gateway 将流量代理至目标私有网络。被代理流量的源 IP 地址为与 Gateway 服务关联的 Cloudflare 自有 IP 地址。
- 被代理流量在前往目标私有网络的途中,再次通过 Cloudflare Network Firewall 进行进一步数据包过滤。
- 通过 Cloudflare Network Firewall 过滤的流量通过承载私有网络流量的相应 CNI 从 Cloudflare 路由至您的网络位置。
下方参考架构图展示了如何使用 Cloudflare 服务(Cloudflare WAN、Cloudflare Network Firewall 和 Cloudflare Gateway)保护源自数据中心私有网络的出站互联网流量。此用例以及对私有网络服务器提供的保护与上一节关于保护面向公众网络互联网访问的描述非常相似。区别在于:服务器具有私有 IP 地址,且本节使用 Cloudflare WAN 服务,而不是上一节中服务器分配公共 IP 地址且使用 Magic Transit 服务。
注意:此图像中的标签可能反映以前的产品名称。
- 各站点通过相应的 CNI 连接,将源自其私有网络的出站互联网流量路由至 Cloudflare WAN。这可以在您的站点通过您选择的路由技术(如基于策略的路由 PBR)实现。
- 进入 Cloudflare 网络后,出站互联网流量首先通过 Cloudflare Network Firewall 路由,并受到已配置的网络防火墙策略约束。
- 通过 Cloudflare Network Firewall 的流量随后被发送至 Cloudflare Gateway(我们的安全 Web 网关服务),已配置的 L3-7 策略对出站流量执行全面的安全和控制措施,确保对您的网络提供最高级别的保护。
- 流量通过检查后,Gateway 将出站流量代理至互联网上的目标地址。出站流量的源 IP 地址为与 Gateway 服务关联的 Cloudflare 自有 IP 地址。
- 来自互联网、流向与 Gateway 服务关联的 Cloudflare IP 地址的返回流量被路由进入 Cloudflare 全球网络。
- 流量根据 Gateway 策略接受检查。
- 通过 Gateway 检查的返回流量被路由至 Cloudflare Network Firewall 进行进一步数据包过滤。
- 通过 Cloudflare Network Firewall 过滤的返回流量通过承载私有网络流量的 CNI 从 Cloudflare 路由至您的网络位置。