保护网络基础设施免受 DDoS 攻击需要强度与速度的独特结合。容量型攻击可轻易压垮本地硬件 DDoS 防护设备及其带宽受限的互联网链路。
基于云的 DDoS 防护解决方案更加敏捷、高效且可扩展,但市场上大多数解决方案缺乏维持良好网络性能所需的全球网络覆盖和清洗中心密度。存在此类缺陷的 DDoS 防护解决方案需要将客户流量重定向至稀疏分布的清洗中心,这些中心往往距离流量最初接入网络的位置数千英里之遥,增加了显著的延迟,不可避免地影响端到端的网络性能和吞吐量。
Cloudflare Magic Transit 为所有您面向互联网、接收来自互联网的用户流量的网络提供云原生内联 DDoS 防护和流量加速,无论这些网络部署在何处——本地、云端还是两者的组合(即混合架构)。拥有数百个城市的数据中心以及数百 Tbps 的 DDoS 缓解容量,Magic Transit 可在全球范围内于 3 秒内检测并缓解攻击,且攻击来源附近即可完成处理。
Magic Transit 工作原理及各种用例的架构方式详情已记录在本文档末尾相关资源中——Cloudflare Magic Transit 和 Magic Transit 参考架构。
本文档将专门针对几个常见场景,介绍使用 Magic Transit 保护混合云网络基础设施的参考架构。
在此场景中,存在多个需要由 Magic Transit 保护的 /24 或更大的网络前缀。这些网络既部署在本地位置,也分布在多个云提供商的区域。
出于说明目的,以下是面向互联网的网络位置及其各自 IP 前缀的示例列表。
AWS VPC: 192.0.2.0/24
GCP VPC: 198.51.100.0/24
Azure vNet: 203.0.113.0/26
本地数据中心 1: 203.0.113.64/26
本地数据中心 2: 203.0.113.128/25注意:此图像中的标签可能反映以前的产品名称。
-
使用边界网关协议(BGP ↗),Cloudflare 从所有 Cloudflare 全球数据中心向互联网宣告客户受保护的 IP 前缀,启用 IP Anycast ↗,确保流向这些受保护 IP 前缀的互联网流量始终路由至最靠近流量来源的 Cloudflare 数据中心。
与此同时,本地网络和云提供商网络将停止从各自的本地边界路由器和云边界路由器宣告相同的精确前缀。这确保所有流向 Magic Transit 受保护 IP 前缀的互联网流量都将通过 Cloudflare 网络路由。
您可以改为从各自的边界路由器向互联网宣告更不精确的 IP 前缀。这样,如果 Magic Transit 服务在极小概率事件中发生故障,流量可以快速从互联网直接重新路由至网络位置。
-
源自互联网并流向受保护 IP 前缀的流量在全球范围内接入 Cloudflare 网络。
-
所有流量均经过清洗,即 DDoS 攻击流量使用先进的自动化 DDoS 缓解技术在每个 Cloudflare 数据中心进行内联移除和缓解。
-
通过 DDoS 缓解的流量接受使用内置 Cloudflare Network Firewall 服务的额外网络防火墙过滤。
-
经过清洁过滤的流量通过称为 Cloudflare 网络互联(CNI)的私有连接,或通过公共互联网使用 GRE 或 IPsec 等标准 IP 隧道路由至受保护的网络。有关 Magic Transit IP 隧道的更多详情,请参阅 Magic Transit 隧道和封装文档。
-
受保护 IP 前缀流向互联网用户的服务器返回流量直接从混合云位置经由互联网路由,绕过 Cloudflare 网络。这称为直接服务器返回(DSR)。注意,您必须在云服务提供商处拥有 BYOIP 才能使用 DSR。
通过 Magic Transit 服务作为在 Cloudflare 网络上全球运行的单一整合云原生网络保护解决方案,您基于全球混合云的面向互联网的网络得到了充分保护,免受 DDoS 及其他恶意攻击,无论这些网络部署在何处、以何种环境部署。
使用此类整合云原生网络保护解决方案的另一个附加好处是,您可以轻松地在各种混合云环境之间迁移或重新定位面向互联网的网络,而不会失去对这些网络的保护。只需更改 Magic Transit 配置中的路由,将流量路由至新位置即可。
如果您没有等于或大于 /24 的网络前缀,但仍希望使用 Magic Transit 保护其网络,您可以从 Cloudflare 租用 IP 来分配给这些较小的网络。下图展示了此类部署的架构。与前一场景类似,这些客户网络既部署在本地位置,也分布在多个云提供商的区域。
出于说明目的,以下是面向互联网的网络位置及其各自 IP 前缀的示例列表。
AWS VPC: 192.0.2.0/28
GCP VPC: 192.0.2.16/28
Azure vNet: 192.0.2.32/28
本地数据中心 1: 192.0.2.48/28
本地数据中心 2: 192.0.2.64/28注意:此图像中的标签可能反映以前的产品名称。
-
使用边界网关协议(BGP),Cloudflare 向互联网宣告其自有 IP 前缀,其中包含您租用的 IP 地址。
[步骤 2 至 5 与上方场景 1 中的步骤相同]
-
以租用的 Cloudflare IP 地址作为源 IP 地址的服务器返回流量,不能通过各站点的边界路由器直接路由至互联网。该流量必须使用 Magic Transit Egress 功能路由回 Cloudflare 网络才能到达互联网。可以通过入站流量所经过的相同 CNI 或 IP 隧道发送至 Cloudflare 网络,在您的站点使用基于策略的路由(PBR)等路由技术。
-
Magic Transit Egress 流量在路由至用户前须经过 Network Firewall 过滤。
在此场景中,您可以部署较大的本地网络和较小的云端网络。您将自有 /24 IP 前缀分配给本地网络,同时从 Cloudflare 租用 IP 用于云端网络。
出于说明目的,以下是面向互联网的网络位置及其各自 IP 前缀的示例列表。
AWS VPC: 192.0.2.0/28
GCP VPC: 192.0.2.16/28
Azure vNet: 192.0.2.32/28
本地数据中心 1: 198.51.100.0/24
本地数据中心 2: 203.0.113.0/24注意:此图像中的标签可能反映以前的产品名称。
-
使用边界网关协议(BGP),Cloudflare 向互联网宣告客户自有和 Cloudflare 自有的 IP 前缀。
[步骤 2 至 5 与上方场景 1 中的步骤相同]
-
来自您云端网络的服务器返回流量通过 Cloudflare 网络路由以到达互联网,使用 Magic Transit Egress 功能。可以通过入站流量所经过的相同 CNI 或 IP 隧道发送至 Cloudflare 网络,在您的物理站点使用基于策略的路由(PBR)等路由技术。
-
此 Magic Transit Egress 流量在路由至用户前须经过 Network Firewall 过滤。
-
来自本地网络流向互联网用户的服务器返回流量采用直接服务器返回(DSR),绕过 Cloudflare 网络。
注意:或者,客户可以选择也通过基于策略的路由和 Magic Transit Egress 功能将本地网络的服务器返回流量路由经由 Cloudflare。这为出站流量增加了额外的安全和控制层,通过 Network Firewall 过滤。例如,可以阻止流向可疑 IP 地址和网站、受禁目标或特定国家的流量。