跳转到内容
搜索文档

专用出口 IP

最后更新 查看 MarkdownAgent 设置

许多第三方服务要求您先将特定的源 IP 地址加入白名单,然后才会接受连接。专用出口 IP 是专属于您账户分配的静态 IP 地址 —— 没有其他 Cloudflare 客户会共享它们。

每个专用出口 IP 都包含一个 IPv4 地址和一个 IPv6 范围,两者都绑定到特定的 Cloudflare 数据中心。Cloudflare 为您的账户在两个不同的城市配置至少两个专用出口 IP。

您随时可以请求额外的专用出口 IP。请联系您的账户团队以安排服务窗口。

启用出口 IP

要开始通过专用出口 IP 路由流量:

  1. 联系您的账户团队以获取专用出口 IP。
  2. Cloudflare 仪表板中,转到 Zero Trust > Traffic policies(流量策略)> Traffic settings(流量设置)
  3. 打开 Allow Secure Web Gateway to proxy traffic(允许 Secure Web Gateway 代理流量)
  4. 选择 TCP(TCP)
  5. (可选)选择 UDP(UDP)。这将允许 HTTP/3 流量使用您的专用 IP 进行出站。

专用出口 IP 现在已针对 Gateway 代理的所有网络和 HTTP 流量启用。要选择性地为您的部分流量启用专用出口 IP,请参阅出口策略

验证出口 IP

要检查您的设备是否在使用正确的专用出口 IP:

  1. 验证设备是否通过 Cloudflare One Client 连接到您的 Zero Trust 组织。
  2. 通过访问 https://ipv4.icanhazip.com/ 确定设备的源 IPv4 地址。
  3. 通过访问 https://ipv6.icanhazip.com/ 确定设备的源 IPv6 地址。
  4. 验证源 IPv4 和 IPv6 地址是否与您的专用出口 IP 匹配。

在针对其他源站进行测试时,您可能会看到 IPv4 或 IPv6 地址。Gateway 无法控制使用哪种协议 —— 某些源站仅支持一种协议,当两者都可用时,客户端操作系统和浏览器将做出决定。例如,Windows 默认首选 IPv6

IP

自带 IP 地址 (BYOIP)

如果您的组织已经拥有来自区域互联网注册机构的 IPv4 或 IPv6 地址,您可以将它们用作专用出口 IP,而不是使用 Cloudflare 提供的地址。要获取 IPv6 范围,请参阅美洲互联网号码注册机构 (ARIN)欧洲、中东和中亚区域互联网注册机构 (RIPE NCC)

在接入您的 IP 地址后,当您创建出口策略并选择 Use dedicated egress IPs (Cloudflare or BYOIP)(使用专用出口 IP(Cloudflare 或 BYOIP))作为出口方法时,它们将作为选项出现。BYOIP 专用出口 IP 不支持 IP 地理位置

有关更多信息,请参阅 Cloudflare BYOIP 或联系您的账户团队。

Cloudflare IP

如果您没有自己的权威机构提供的 IPv4 和 IPv6 地址,您可以使用带有 Cloudflare IP 地址的专用出口 IP。

您可以在控制面板的 Address space > Leased IPs(地址空间 > 租用 IP)下找到您租用的 Gateway dedicated egress IPs。

限制

并发连接

对于目的 IP 和目的端口的每个唯一组合,每个专用出口 IP 最多支持 40,000 个并发连接。您可以为专用出口 IP 和源端口的每个组合配置多个源站。

不支持的流量

专用出口 IP 不适用于以下流量类型。这些连接使用默认的共享 IP,因为 Cloudflare 是通过其他方式(例如隧道 ID 或账户上下文)而不是源 IP 来识别它们的。

  • 通过 Gateway 解析的 DNS 查询
  • 通过 Cloudflare Tunnel 连接到 Zero Trust 的私有网络
  • 目的地为通过 Cloudflare WAN 连接到 Zero Trust 的私有网络的流量
  • ICMP 流量(例如 ping

流量弹性

为了提高流量弹性,请将您的专用出口 IP 分配到不同的 Cloudflare 数据中心位置。如果在一个城市有多个 IP,请选择该城市内的不同数据中心。有关更多信息,请联系您的账户团队。

在使用专用出站 IP 创建出站策略时,您必须设置一个辅助 IPv4 地址以确保流量弹性。您可以将辅助 IPv4 地址设置为 0.0.0.0,或设置为与您的主 IPv4 地址不同的特定 Cloudflare 位置。如果您将辅助 IPv4 地址设置为 0.0.0.0,Gateway 会将流量路由到离用户最近的位置。如果主 IPv4 地址的物理位置不可用,Gateway 会将流量路由到默认的 Cloudflare 出站范围或指定的辅助位置。

IP 地理位置

网站和服务使用第三方 IP 地理位置数据库来确定访问者的位置。当您启用专用出口 IP 时,Gateway 会更新这些数据库,以便它们将您的新 IP 与正确的城市关联。在数据库完成更新之前,诸如 Google Search 等服务可能会显示错误的区域内容 —— 例如,将印度的用户引导至美国的着陆页。

您的出口流量会被地理定位到您的出口策略中选择的城市。与出口策略不匹配的流量默认指向最近的专用出口位置。在为您的账户分配专用出口 IP 之前,请创建一条 catch-all 出口策略,以防止数据库更新期间出现错误的地理位置定位。

要验证 IP 地理位置是否已更新,请在以下受支持的数据库之一中检查您的专用出口 IP:

支持的 IP 地理位置数据库

出口位置

用户流量物理退出 Cloudflare 网络的具体位置取决于连接是使用 IPv4 还是 IPv6。

协议 由 Cloudflare 代理的目的地 物理出口位置 IP 地理位置
IPv4 拥有专用出口 IP 的数据中心 与专用出口 IP 位置匹配
IPv4 本地连接的数据中心 与专用出口 IP 位置匹配
IPv6 本地连接的数据中心 与专用出口 IP 位置匹配
IPv6 本地连接的数据中心 与专用出口 IP 位置匹配

IPv4

IPv4 地址稀缺,因此 Cloudflare 必须将 IPv4 流量物理路由到配置了您的专用地址的数据中心。用户连接到最近的 Cloudflare 数据中心,Cloudflare 内部将流量路由到您的出口策略中配置的专用出口位置。因此,用户 Cloudflare One Client 偏好设置中显示的数据中心可能与实际出口位置不同。

当用户访问由 Cloudflare 代理的域名(橙色云域名)时,性能会更好。在这种情况下,IPv4 流量物理退出性能最高的数据中心,但看起来仍源自您的专用出口位置。

例如,假设您在洛杉矶有一个主要专用出口 IP,在纽约有一个二级专用出口 IP。拉斯维加斯的用户会将拉斯维加斯视为其连接的数据中心。如果他们访问未被 Cloudflare 代理的网站(灰色云),例如 espn.com,他们将从洛杉矶(或匹配的出口策略中的任一城市)出站。如果他们访问 cloudflare.com 等橙色云网站,他们将物理从拉斯维加斯出站,但使用洛杉矶作为其 IP 地理位置。

IPv6

与 IPv4 不同,IPv6 流量在物理上从用户连接的数据中心出站,但仍显示源自专用出口 IP 地理位置。这之所以可行,是因为 IPv6 拥有足够的地址空间,可以让 Cloudflare 将所有可能地理位置的 IPv6 范围分配给每个数据中心。每个账户都会收到一个 /64 的 IPv6 范围。

在上述示例中,拉斯维加斯用户将从拉斯维加斯物理出站,但其流量的 IP 地理位置将定位到洛杉矶。这意味着:

属性
物理出口 距离用户最近的 Cloudflare 数据中心(拉斯维加斯)
IP 地理位置 出口策略中配置的专用出口 IP 位置(洛杉矶)
日志 正确的 IP 地理位置(洛杉矶),即使物理出口位于不同的位置(拉斯维加斯)

常见问题解答 (FAQ)

我可以将同一个出口 IP 地址配置到多个数据中心吗?

不能,出口 IP 仅限于单个数据中心。

我在不同位置的用户能否通过单个出口 IP 从其最近的数据中心出站?

不能,流量从配置了出口 IP 的数据中心出站。如果您的用户分布在多个区域,请在不同数据中心保留多个出口 IP,并将每个用户群组分配到最近的数据中心。

我在通过 PAC 文件代理的流量中可以使用专用出口 IP 吗?

可以,您的用户将通过其配置的 IP 地址出站。

当我将专用出口 IP 与 Cloudflare 浏览器隔离结合使用时会发生什么?

您的用户将连接到最近的数据中心,远程浏览器会话将在那里加载。然后,远程浏览器将通过配置有其专用出口 IP 的数据中心出站。

专用出口 IP 在 Cloudflare 中国网络上有效吗?

不支持,Gateway 不支持在中国网络上使用专用出口 IP。

这篇文档对您有帮助吗?