跳转到内容
搜索文档

保留 IP 地址

最后更新 查看 MarkdownAgent 设置

Cloudflare 保留了几个 IPv4 和 IPv6 范围用于内部路由和服务功能。这些范围提取自 CGNAT 地址空间(100.64.0.0/10)。为避免路由冲突,您的 Cloudflare Tunnel、Cloudflare Mesh 或 WAN 路由不应包含这些保留范围的子集。包含保留范围的更宽泛路由(例如 0.0.0.0/0)不受影响,因为最长前缀匹配可以确保保留范围仍然具有优先级。

在规划您的私有网络寻址和配置分流隧道(Split Tunnel)条目时,请使用下表来识别 Cloudflare 保留了哪些 IP 范围以及它们是否可以重新配置。

IPv4 范围

名称 默认 CIDR 可配置
Cloudflare 源 IP 100.64.0.0/12
Gateway 初始解析 IP 100.80.0.0/16
设备 IP 100.96.0.0/12
私有负载均衡器 IP 100.112.0.0/16

IPv6 范围

名称 默认 CIDR 可配置
设备 IP 2606:4700:0cf1:1000::/64
Gateway 初始解析 IP 2606:4700:0cf1:4000::/64
Cloudflare 源 IP 2606:4700:0cf1:5000::/64

Cloudflare 源 IP

Cloudflare 源 IP 是 Cloudflare 服务向您的私有网络发送流量时使用的源地址。此范围适用于使用 Unified Routing (beta) 的客户。源自此范围的请求示例包括:

默认的 IPv4 范围是 100.64.0.0/12。您可以将其更改为不同的 /12 CIDR,以避免与现有的 IP 地址管理计划发生冲突。有关受影响的服务和配置说明的更多信息,请参阅配置 Cloudflare 源 IP

Gateway 初始解析 IP

Gateway 初始解析 IP 是临时地址,用于在网络层将主机名映射到目标 IP,在网络层通常无法获得主机名信息。

以下功能使用此范围:

初始解析 IP 分配自 100.80.0.0/16 (IPv4) 或 2606:4700:0cf1:4000::/64 (IPv6) 范围。此范围不可配置。

设备 IP

设备 IP(在 Cloudflare Mesh 中也称为 Mesh IP)是分配给每个 Cloudflare One Client 注册和每个 mesh 节点的虚拟地址。这些 IP 为以下功能识别并路由流量到特定设备:

  • Cloudflare Mesh — mesh 节点和客户端设备使用其 Mesh IP 进行设备到设备、站点到站点和 mesh 连接进行通信。
  • Cloudflare WAN — 将来自 WAN 隧道的流量接入到 Cloudflare One Client 设备。

默认的 IPv4 范围是 100.96.0.0/12。如果该范围与您私有网络上的服务冲突,您可以配置从 RFC 1918 或 CGNAT 地址空间中提取的自定义 IPv4 子网。如果您的账户使用 Cloudflare WAN,自定义子网需要 Unified Routing (beta)。有关配置说明,请参阅设备 IP

私有负载均衡器 IP

私有负载均衡器 IP 是分配给私有网络负载均衡器的虚拟地址。默认情况下,每个私有负载均衡器都会从 100.112.0.0/16 范围中接收一个 /32 地址,作为负载均衡器分发流量到私有终端节点的虚拟 IP。或者,您可以为每个负载均衡器配置自定义的 RFC 1918 /32 地址。

分流隧道(Split Tunnel)配置

对于使用 Cloudflare One Client 的部署,确保您的部署所需的保留 IP 范围通过 WARP 分流隧道路由到 Cloudflare。配置取决于您的分流隧道模式是设置为 **Exclude IPs and domains(排除 IP 和域名)**还是 Include IPs and domains(包含 IP 和域名)

排除模式(默认)

在 **Exclude IPs and domains(排除 IP 和域名)**模式下,CGNAT 范围(100.64.0.0/10)默认从 Cloudflare One Client 路由中排除。您必须从分流隧道排除列表中删除保留 IP 范围,否则关联的功能将停止工作。

Cloudflare 建议加回未明确用于 Cloudflare One 服务的 IP。这可以降低与可能使用 CGNAT 地址空间的现有私有网络配置发生冲突的风险。

您可以使用下方的计算器,根据您使用的 Cloudflare One 功能来确定要加回哪些 IP 范围。例如,如果您的部署需要 Gateway 初始解析 IP100.80.0.0/16)和设备 IP100.96.0.0/12),请从分流隧道中删除 100.64.0.0/10 并加回 100.64.0.0/12100.81.0.0/16100.82.0.0/15100.84.0.0/14100.88.0.0/13100.112.0.0/12

包含模式

在 **Include IPs and domains(包含 IP 和域名)**模式下,只有针对所包含路由的流量才会发送到 Cloudflare。您必须明确添加您的部署所依赖的保留 IP 范围。例如,如果您使用主机名路由或出口策略主机选择器,请将 100.80.0.0/16 添加到您的分流隧道包含列表中。

这篇文档对您有帮助吗?