Cloudflare định tuyến lưu lượng công cộng đến nguồn gốc riêng tư mà không làm lộ chúng
Dịch vụ Ứng dụng mới cho Nguồn gốc Riêng tư của Cloudflare cho phép bạn áp dụng WAF, quản lý bot và Workers cho các IP riêng tư mà không cần phơi bày công khai hoặc phần mềm kết nối.

Cloudflare đã công bố bản beta kín cho Dịch vụ Ứng dụng cho Nguồn gốc Riêng tư, một tính năng cho phép khách hàng định tuyến lưu lượng công cộng đến các ứng dụng riêng tư mà không làm lộ các nguồn gốc đó với internet. Thay vì yêu cầu IP công cộng, ngoại lệ tường lửa hoặc chạy cloudflared trên nguồn gốc, giờ đây bạn có thể trỏ một bản ghi DNS được proxy đến một IP riêng tư và để proxy của Cloudflare xử lý phần còn lại.
Ý tưởng cốt lõi là các dịch vụ bảo mật và hiệu suất như WAF, giới hạn tốc độ, quản lý bot, bộ nhớ đệm và Workers nên được áp dụng cho các ứng dụng riêng tư—API nội bộ, backend AI agent, máy chủ MCP—giống như chúng áp dụng cho các trang web công cộng. Cho đến nay, việc áp dụng các dịch vụ đó cho các nguồn gốc riêng tư đòi hỏi sự đánh đổi: hoặc phơi bày nguồn gốc công khai, chạy phần mềm kết nối, hoặc duy trì cơ sở hạ tầng song song như bộ cân bằng tải hướng công cộng và proxy ngược.
Cách hoạt động
Tính năng này mở rộng lớp mạng riêng tư hiện có của Cloudflare—được sử dụng bởi Cloudflare Tunnel, Cloudflare One, Cloudflare Mesh và Cloudflare WAN—vào ngăn xếp dịch vụ ứng dụng. Khi bạn bật định tuyến riêng tư trên một bản ghi DNS được proxy, proxy của Cloudflare thấy cờ use_private_routing và định tuyến lưu lượng qua kết nối riêng tư hiện có của khách hàng (IPsec, GRE, CNI, Tunnel hoặc Mesh) thay vì cố gắng kết nối công cộng trực tiếp.
API rất đơn giản: thêm "use_private_routing": true vào một bản ghi DNS với IP riêng tư. Origin API của Cloudflare trả về siêu dữ liệu báo cho proxy sử dụng đường dẫn mạng riêng tư.
POST /zones/{zone_id}/dns_records
{
"type": "A",
"name": "app.example.com",
"content": "10.0.0.50",
"ttl": 300,
"proxied": true,
"use_private_routing": true
}Phía sau hậu trường, proxy truy vấn Origin API và nhận lại:
{
"zone_name": "example.com",
"ipv4_addresses": ["10.0.0.50"],
"use_private_routing": true
}Cờ này kích hoạt lớp mạng riêng tư, định tuyến kết nối qua các tunnel hoặc liên kết WAN hiện có của khách hàng.
Ngoài HTTP
Mô hình tương tự mở rộng đến lưu lượng phi HTTP thông qua Spectrum (proxy Lớp 4) và liên kết VPC của Workers. Giờ đây bạn có thể đặt Spectrum trước một cơ sở dữ liệu TCP hoặc điểm cuối ghi nhật ký UDP chạy trên IP riêng tư bằng cách chỉ định virtual_network_id trên cấu hình nguồn gốc. Workers cũng có thể gọi trực tiếp các API riêng tư thông qua liên kết VPC, sử dụng cùng lớp định tuyến.
Những gì còn thiếu
Bản phát hành hôm nay bao gồm lưu lượng công cộng đến riêng tư. Cloudflare cho biết định tuyến riêng tư đến riêng tư (ví dụ: người dùng trên mạng riêng tư truy cập ứng dụng riêng tư qua ngăn xếp bảo mật của Cloudflare) là bước tiếp theo. Bản beta kín có sẵn cho khách hàng Doanh nghiệp đủ điều kiện.
Đối với các nhóm đã chạy Cloudflare WAN hoặc Mesh, điều này loại bỏ một gánh nặng vận hành đáng kể: không còn phải duy trì các bộ cân bằng tải hướng công cộng riêng biệt hoặc các lớp chấm dứt TLS chỉ để đặt WAF trước một API nội bộ. Nguồn gốc riêng tư vẫn giữ kín, và Cloudflare xử lý lớp bảo mật và hiệu suất.
Thảo luận
0 bình luận
Hãy là người đầu tiên thảo luận.