IPsec 降级保护 (Beta)
Cloudflare IPsec 现在支持 IKE_SA_INIT_FULL_TRANSCRIPT_AUTH ↗ IKEv2 扩展,以防御 IPsec 隧道上的降级攻击。
IKEv2 的原始身份验证设计是让每个端点仅对其自己的出网消息进行签名,而不是对完整的握手脚本进行签名。具有量子计算能力的路径上(on-path)攻击者 ↗可以利用这一点,通过将连接降级为传统密码学,从而绕过后量子密钥交换。IKE_SA_INIT_FULL_TRANSCRIPT_AUTH 扩展通过在身份验证交换期间让双方对整个握手脚本进行签名来解决此问题,从而防止攻击者在不被发现的情况下操纵协商。
关键详情:
- 在 Cloudflare WAN 和 Magic Transit IPsec 隧道中提供 Beta 版。
- 启用该功能标志后,Cloudflare 会作为响应方(responder)无条件发送
IKE_SA_INIT_FULL_TRANSCRIPT_AUTH通知。 - 发起方(您的设备)和响应方(Cloudflare)都必须支持该扩展,降级保护才能生效。
- 此功能目前由每个账户的功能标志控制。请联系您的账户团队将其开启。
请参阅降级保护了解更多详情。
在仪表板中自助注册 Cloudflare One 虚拟 Appliance
您现在可以直接从仪表板注册 Cloudflare One 虚拟 Appliance 并生成其许可证密钥,而无需联系您的账户团队。
- 在 Connectors(连接器) 页面上,选择 Add an appliance(添加设备) 并选择 Virtual appliance(虚拟设备) 以注册虚拟 Appliance 并生成其身份验证密钥。
- 从虚拟 Appliance 连接器的菜单中,使用 Regenerate authentication key 来轮换其密钥。先前的密钥会立即且不可逆地撤销。
- 身份验证密钥仅显示一次——请复制并妥善保存。
这对现有的用于配置虚拟 Appliance 的 API 和 Terraform 自助服务工作流进行了补充。硬件 Appliance 继续使用现有的账户团队履行工作流。
有关详细信息,请参阅配置 Cloudflare One 虚拟 Appliance。
在仪表板中通过单页面管理您的所有路由
Cloudflare 仪表板中的 **Routes(路由)**页面现在在单个表格中显示您所有连接器的路由——包括 Cloudflare Mesh 和 Cloudflare Tunnel 路由,以及 Cloudflare WAN 和 Magic Transit 静态路由,而不是每个产品分别显示独立的路由视图。
在统一的 Routes 页面中,您可以:
- 通过交互式地图可视化您的网络,该地图显示了您的目的地如何流向您的连接器——包括由多个连接器提供相同前缀服务的等价多路径(ECMP)路由。选择一个节点以过滤表格以显示其后面的路由。
- 在单个表格中查看每条路由,及其目的地、类型、连接器、优先级和来源,并进行过滤或排序以找到您需要的内容。
- 创建、编辑和删除路由(支持任何受支持的类型),而无需离开页面。添加 Cloudflare WAN 或 Magic Transit 静态路由时,您现在可以通过连接器名称选择下一跳,而无需输入其 IP。
- 在专用选项卡中管理虚拟网络。
- 测试路由,以便在提交更改之前查看目的地解析为哪个连接器和下一跳。
要找到它,请前往仪表板侧边栏中的 Networking(网络) > Routes(路由)。
Go to Routes ↗您现有的路由、API 和配置保持不变——这是一个将它们聚集在一个地方的仪表板体验。了解如何添加路由和管理虚拟网络。
Cisco IOS XE
用于 Cloudflare WAN 的 Cisco IOS XE 第三方集成指南已更新,包含以下内容:
- 后量子密码学 (PQC)
- 策略路由 (PBR)
- IP 服务水平协议 (IP SLA)
此链接将直接带您进入已更新的 Cisco IOS XE 指南。
Unified Routing 支持 Network Analytics
使用 Unified Routing 模式的账户现在已完全支持 Network Analytics。通过 Unified Routing onramp 和 offramp 的流量现在可以在 Network Analytics 中可见,其维度和过滤器与标准数据平面上的流量相同。
这弥补了已将隧道迁移到 Unified Routing 但在 Network Analytics 仪表板中失去对其数据平面流量可视性的客户的功能差距。无需更改配置——所有启用了 Unified Routing 的账户都会自动收集分析数据。
有关其余的 Beta 限制,请参阅流量引导 Beta 限制。
新账户分配单个 IPv4 Anycast 地址
默认情况下,现在为新的 Magic Transit 和 Cloudflare WAN 账户分配单个 IPv4 Anycast 地址。
Cloudflare 会通过从全球许多分布式数据中心内的多个节点广播您的端点 IP,从而自动处理其网络上的故障。要处理您网络上的故障,请从不同的路由器配置两个隧道。
如需为您的账户申请额外的 Anycast IP 地址,请联系您的账户团队。
有关隧道配置指南,请参阅 Cloudflare WAN 的配置隧道端点或 Magic Transit 的配置隧道端点。
UDP 端口 500 上的 IKE 支持 NAT-T
Cloudflare IPsec 现在支持标准 NAT 穿透(NAT-T,NAT traversal)流程,其中 IKE 在 UDP 端口 500 上启动,并在检测到 NAT 后切换到 UDP 端口 4500。
以前,必须将 NAT 后面的设备配置为直接在 UDP 端口 4500 上发起 IKE。当路径中存在 NAT 时,在 UDP 端口 500 上启动的设备无法完成 IKE 握手。这需要在 VeloCloud SD-WAN 边缘、Cisco IOS-XE 路由器和 Juniper SRX 防火墙等设备上进行自定义配置,而且并非在所有平台上都可行。
已发生的变化:
- NAT 后面的设备现在可以在 UDP 端口
500或 UDP 端口4500上发起 IKE。 - 在 UDP 端口
500上启动 IKE 并在检测到 NAT 后切换到 UDP 端口4500的设备现在可以成功完成握手。 - Cloudflare 上不需要更改配置。此更改适用于 Cloudflare WAN 和 Magic Transit 上的所有 IPsec 隧道。
此更改不影响现有隧道:
- 未检测到 NAT 且使用 UDP 端口
500的隧道继续像以前一样运行。 - 配置为在 UDP 端口
4500上启动 IKE 的隧道继续像以前一样运行。 - NAT 检测逻辑未发生变化。
有关配置详细信息,请参阅GRE 和 IPsec 隧道。
Sites 功能对所有 Magic WAN 客户可用
所有 Magic WAN 客户现在可以完全访问 Magic WAN 站点功能。客户可以使用或不使用 Magic WAN 连接器来配置 Magic WAN 站点。
Magic WAN 连接器可配置运行状况检查
现在可以配置 Magic WAN 连接器 IPsec 隧道的运行状况检查速率。
Cloudflare Network Interconnect (CNI) 支持 BGP
Magic WAN 客户现在可以通过 Direct CNI 线路建立 BGP 对等连接。客户现在可以在其路由器设备和 Magic WAN 表之间动态交换路由和路径可用性状态。
Magic WAN 连接器的 LAN 策略改进
Magic WAN 连接器 LAN 策略现在支持单向流量和端口范围。
CNI 2.0 线路上的 BGP 抢先体验测试
客户可以通过基于 Direct CNI 或 Cloud CNI 的连接与其 Magic 虚拟网络覆盖动态交换路由。
Magic WAN 连接器将 Cloudflare One Client 流量发送到 Internet
所有 Magic WAN 连接器现在将 Cloudflare One Client 流量直接路由到 Internet,绕过 IPsec 隧道,以防止对 Cloudflare One Client 流量进行双重封装。
Magic WAN 连接器上高可用性的更新
Magic WAN 连接器上的高可用性功能现在支持额外的故障转移条件、DHCP 租约同步和交错升级。
支持源自专用 IP 的流量的 ICMP
Magic WAN 现在将支持源自专用 IP 的 ICMP 流量通过 Gateway 流向 Internet。
基于应用程序的优先级划分
Magic WAN 连接器现在可以基于每个应用程序划分流量优先级。
虚拟 IP 地址
使用 Gateway 过滤流向 Magic WAN 目的地流量的客户,现在将看到 Cloudflare 流出的流量使用 Cloudflare One Client 虚拟 IP 地址(CGNAT 范围),而不是公共 Cloudflare IP 地址。这简化了配置并提高了客户的可见性。
网络分段
您可以在连接器中定义策略,以允许流量在不离开本地场所的情况下在 LAN 之间流动,或者通过 Cloudflare 网络转发流量,您可以在其中添加额外的安全功能。