网络安全团队历来在其网络边界部署各种网络防火墙或安全设备,以保护其面向公众的网络免受外部和内部威胁,如 DDoS 攻击、恶意软件、勒索软件、网络钓鱼和敏感信息泄露。然而,这些防火墙和安全设备通常价格昂贵、配置和管理复杂、难以扩展以应对大规模攻击,且缺乏快速融入升级和补丁以抵御新发现威胁和漏洞的灵活性。
Cloudflare Magic Transit、Cloudflare Network Firewall 和 Cloudflare Gateway 服务原生运行于 Cloudflare 的庞大全球网络 ↗,针对上述所有不足提供解决方案。这些服务为您所有面向互联网的网络提供内联、自动化、可扩展的网络保护,且不降低性能,无论这些网络部署在何处——本地、云端还是两者的组合(即混合架构)。
- Magic Transit ↗ 对您面向互联网的公共网络提供即时的网络层 DDoS 攻击检测与缓解。
- Cloudflare Network Firewall 是一款云原生网络防火墙服务,可用于过滤路由到受 Magic Transit 保护的网络及从这些网络发出的流量。它还支持入侵检测(IDS)和数据包捕获等功能。
- Gateway ↗ 是一款安全 Web 网关(SWG)服务,通过将来自您网络的互联网出向流量代理至 Cloudflare 全球网络并应用基于 DNS、网络和 HTTP 的策略,允许您检测和控制该流量。
有关 Magic Transit、Cloudflare Network Firewall 和 Gateway 的工作原理及这些产品可如何针对各种用例进行架构的详情,请参阅文档末尾的相关资源链接。本文档将专门聚焦于使用 Cloudflare Magic Transit、Cloudflare Network Firewall 和 Cloudflare Gateway 服务保护公共面向互联网网络基础设施的参考架构。
为说明架构及其工作方式,以下图表展示了一个示例企业,其拥有一组面向公众的网络。这些网络分布在 5 个不同位置,既有本地部署,也有分布在多个公有云上的部署。
AWS VPC: 192.0.2.0/24
GCP VPC: 198.51.100.0/24
Azure vNet: 203.0.113.0/26
本地数据中心 1: 203.0.113.64/26
本地数据中心 2: 203.0.113.128/25下方参考架构图展示了如何使用 Cloudflare Magic Transit 和 Cloudflare Network Firewall 保护公共网络免受来自互联网的入站流量威胁。
注意:此图像中的标签可能反映以前的产品名称。
-
使用边界网关协议(BGP ↗)和 IP anycast ↗,Cloudflare 从所有 Cloudflare 全球数据中心向互联网宣告客户受保护的 IP 前缀。流向这些受保护 IP 前缀的互联网流量将始终被路由至最靠近流量来源的 Cloudflare 数据中心。
与此同时,本地网络和云提供商网络将停止从各自的本地边界路由器和云边界路由器宣告相同的精确前缀。这确保所有流向 Magic Transit 受保护 IP 前缀的互联网流量都将通过 Cloudflare 网络路由。
您可以改为从边界路由器向互联网宣告更不精确的 IP 前缀。这样,万一 Magic Transit 服务极小概率发生故障,流量可以快速从互联网直接重新路由至网络位置。
-
来自互联网并流向受保护 IP 前缀的流量接入全球 Cloudflare 网络。
-
所有 DDoS 攻击流量使用先进的自动化 DDoS 缓解技术在每个 Cloudflare 数据中心进行内联缓解。
-
通过 DDoS 缓解的流量接受使用内置 Cloudflare Network Firewall 服务的额外网络防火墙过滤。
-
经过清洁过滤的流量通过私有的 Cloudflare 网络互联(CNI)连接,或通过公共互联网使用 GRE 或 IPsec 隧道路由至受保护的网络。有关 Magic Transit IP 隧道的更多详情,请参阅 Magic Transit 隧道和封装文档。
-
服务器返回流量使用 Magic Transit Egress 路由回 Cloudflare 网络以到达互联网。可以通过入站流量所经过的相同 CNI 或 GRE、IPsec 隧道路由至 Cloudflare 网络,在您的站点使用基于策略的路由(PBR)等路由技术。
-
Magic Transit Egress 流量在路由至用户前须经过 Cloudflare Network Firewall 过滤。
下方参考架构图展示了如何使用 Cloudflare 服务 - Magic Transit(Egress)、Cloudflare Network Firewall 和 Cloudflare Gateway,保护源自公共网络的出站互联网流量。
注意:此图像中的标签可能反映以前的产品名称。
- 各站点网络通过与入站流量相同的 CNI 和 IP 隧道,将源自公共网络的出站互联网流量路由至 Cloudflare。这可以在您的站点通过您选择的路由技术(如基于策略的路由 PBR)实现。
- 进入 Cloudflare 网络后,出站互联网流量首先通过 Cloudflare Network Firewall 路由,并受到已配置的网络防火墙策略约束。
- 出站互联网流量随后被发送至 Cloudflare Gateway(我们的安全 Web 网关服务),各种策略对出站流量执行全面的安全和控制措施,确保对您的网络提供最高级别的保护。
- 流量通过检查后,Gateway 将出站流量代理至互联网上的目标地址。出站流量的源 IP 地址为与 Gateway 服务关联的 Cloudflare 自有 IP 地址。
- 来自互联网、流向与 Gateway 服务关联的 Cloudflare IP 地址的返回流量被路由进入 Cloudflare 全球网络。
- 流量根据 Gateway 策略接受检查。
- 通过 Gateway 检查的返回流量被路由至 Cloudflare Network Firewall 进行进一步数据包过滤(如有)。
- 通过 Cloudflare Network Firewall 过滤的返回流量通过 CNI 或互联网上的 IP 隧道从 Cloudflare 路由至您的网络位置。