跳转到内容
搜索文档

限制外部连接

最后更新 查看 MarkdownAgent 设置

要全面保障源站安全,你应该限制发往源站服务器的外部连接。这些建议在完整度和复杂程度上有所不同,取决于你的应用程序和源站设置。

应用层 (Application layer)

Cloudflare Tunnel (HTTP / WebSockets)

Cloudflare Tunnel 通过创建指向 Cloudflare 全球网络的仅出站连接,在没有公开可路由 IP 地址的情况下将您的资源连接到 Cloudflare。

  • 安全性:非常安全。
  • 可用性:所有客户。
  • 面临挑战:需要在源服务器或虚拟机上安装 cloudflared 守护程序。

HTTP 标头验证

仅允许带有特定(且秘密)HTTP 标头的流量。

  • 安全性:中等安全。
  • 可用性:所有客户。
  • 面临挑战:
    • 需要在应用程序端和服务器端投入更多配置工作以接受这些标头。
    • 基本身份验证容易受到重放攻击。因为基本身份验证不加密用户凭据,所以流量必须始终通过加密的 SSL 会话发送。
    • 可能存在 SNI / Host 标头不匹配的合理用例,例如通过 Origin Rules 或 Page Rules、负载均衡(Load Balancing) 或 Workers,它们都提供 HTTP Host 标头覆盖。
  • 流程:
    1. 使用转换规则(Transform rules)或 Workers 添加 HTTP 身份验证标头。
    2. 配置您的源服务器,以根据 HTTP 身份验证标头限制访问(或执行 HTTP 基本身份验证)。
    3. 配置您的源服务器,以根据 HTTP Host 标头 ↗限制访问。具体而言,仅允许包含预期 HTTP Host 标头值的请求,并拒绝所有其他请求。

JSON Web Token (JWT) 验证

仅允许带有相应 JWT 的流量。

传输层 (Transport Layer)

经身份验证的源站拉取

经身份验证的源站拉取(Authenticated Origin Pulls)有助于确保发往您源服务器的请求来自 Cloudflare 网络。

  • 安全性:非常安全。
  • 可用性:所有客户。
  • 面临挑战:
    • 需要完全(Full)或完全(严格)(Full (strict))加密模式。
    • 需要在应用程序和服务器上投入更多配置工作,例如上传证书并配置服务器使用该证书。
    • 为了实现更严格的安全性,您应该上传自己的证书。虽然 Cloudflare 为您提供了用于轻松配置的证书,但该证书只能保证请求来自 Cloudflare 网络。
    • 对于大量的源服务器而言扩展性较差。

Cloudflare Tunnel (SSH / RDP)

Cloudflare Tunnel 通过创建指向 Cloudflare 全球网络的仅出站连接,在没有公开可路由 IP 地址的情况下将您的资源连接到 Cloudflare。

  • 安全性:非常安全。
  • 可用性:所有客户。
  • 面临挑战:需要在源服务器或虚拟机上安装 cloudflared 守护程序。

网络层 (Network Layer)

将 Cloudflare IP 地址加入允许列表

显式阻止所有并非来自 Cloudflare IP 地址(或您受信任的合作伙伴、供应商或应用程序的 IP 地址)的流量。

  • 安全性:中等安全。
  • 可用性:所有客户。
  • 面临挑战:
    • 需要在您的源服务器上将 Cloudflare IP 范围加入允许列表。
    • 容易受到 IP 欺骗(IP spoofing)攻击。

Cloudflare Magic Transit

Cloudflare Magic Transit 是一种网络安全和性能解决方案,可为本地、云端托管和混合网络提供 DDoS 防护、流量加速等功能。

  • 安全性:非常安全。
  • 可用性:仅限 Enterprise。
  • 面临挑战
    • 客户端的路由器必须:
      • 支持任播隧道(anycast tunneling)。
      • 允许为每个互联网服务提供商(ISP)配置至少一个隧道。
      • 支持最大分段大小(MSS)限制(MSS clamping)。

Cloudflare Network Interconnect

Cloudflare Network Interconnect 允许您将网络基础设施直接与 Cloudflare 连接(而不是使用公共互联网),以获得更可靠和安全的体验。

  • 安全性:非常安全。
  • 可用性:仅限 Enterprise。
  • 面临挑战
    • 需要一定的网络知识。
    • 仅适用于某些客户用例。

专用 CDN 出站 IP

Smart Shield Advanced 为您的 7 层 WAF 和 CDN 服务以及 Spectrum 提供专用出站 IP(从 Cloudflare 到您的源站)。这些出站 IP 专门为您的账户保留,以便您通过在 3 层防火墙中仅允许少量的 IP 地址通过,来提高源站安全性。

  • 安全性:非常安全。
  • 可用性:仅限 Enterprise。
  • 面临挑战:需要网络级防火墙策略。

这篇文档对您有帮助吗?