云安全的新篇章:私有源的应用服务发布

发布于

在互联网发展的历史中,公共和私有基础设施一直是两个独立的世界。公共应用通常依赖内容分发网络(CDN)和网络应用防火墙(WAF),而私有应用则依托虚拟私人网络(VPN)、防火墙及专用的操作栈。如今,这种界限正逐渐消失。

许多组织关注的应用并不是公共网站,而是内部API、AI代理后台、MCP服务器、操作工具和服务,这些应用从未设计为可以公开访问。然而,这些应用依旧需要现代的安全性、性能和可编程服务。安全性应该是应用流量的属性,而不是这些应用位置的偶然。

以往,将这些服务应用于私有应用程序往往需要公共IP、防火墙例外、连接软件或复杂的网络配置。因此,许多私有应用错失了WAF、机器人管理、速率限制、缓存、流量加速、URL重写和Workers等功能,尽管它们需要与公共应用相同的保护和控制。

**今天,我们推出了面向私有源的应用服务,目前为符合条件的企业客户开放封闭测试。** 客户现在可以在不暴露私有源到公共互联网的情况下,将流量安全地路由到私有源。这使得Cloudflare的安全性、性能和可编程服务能够保护运行在私有网络上的应用,正如它们对公共互联网应用所做的那样。

WAF规则、机器人管理、速率限制、缓存、URL重写和Workers现在可以在私有源之前运行,而无需公共IP暴露、入站防火墙规则或在源上运行`cloudflared`。

### 四种用例,一个应用层

这种路由模型基于Cloudflare当前支持的连接模式,包括[Cloudflare Tunnel](https://developers.cloudflare.com/tunnel/)、[Cloudflare One Client](https://developers.cloudflare.com/cloudflare-one/team-and-resources/devices/cloudflare-one-client/)和私有网络集成。多年来,Cloudflare Tunnel允许客户通过`cloudflared`将公共流量路由到私有应用。此次新功能将相同模型扩展到现有的[Cloudflare WAN](https://developers.cloudflare.com/cloudflare-wan/)或[Cloudflare Mesh连接](https://developers.cloudflare.com/cloudflare-one/networks/connectors/cloudflare-mesh/),而无需在源上运行连接软件。

大部分连接都是通过[Cloudflare的私有网络](https://blog.cloudflare.com/mesh/#integrated-with-the-developer-platform-with-workers-vpc)路由层进行协调,该层决定流量如何通过Cloudflare Tunnels、[虚拟网络](https://developers.cloudflare.com/cloudflare-one/networks/virtual-networks/)和Cloudflare Mesh等连接模型到达私有目的地。客户可以通过API和仪表板定义其路由行为,无需为每个产品管理单独的网络堆栈。

我们已将Cloudflare的私有网络层直接扩展到应用服务堆栈,使安全和性能代理基础设施将私有IP视为公共主机名的有效源目标。因此,以前仅通过Cloudflare Tunnel、Cloudflare One、Cloudflare Mesh或Cloudflare WAN可达的私有IP,现在可以像公共源一样在Cloudflare的安全、性能和可编程服务下运作。

这也为Cloudflare产品之间创造了更加统一的模式。[Workers VPC](https://developers.cloudflare.com/workers-vpc/)绑定和[Spectrum](https://developers.cloudflare.com/spectrum/)私有源路由现在依赖于相同的基础私有连接层,为客户提供一个关于如何控制私有流量在其Cloudflare环境中流动的唯一真实来源。

### 现有功能

到目前为止,将公共流量导入私有源通常需要进行妥协。客户可以使用[Cloudflare Tunnel](https://developers.cloudflare.com/tunnel/),在源附近运行[cloudflared](https://developers.cloudflare.com/tunnel/downloads/)连接软件,或者使用带有健康检查和故障转移的私有源池的[Cloudflare负载均衡](https://developers.cloudflare.com/load-balancing/)。在许多情况下,组织还维持诸如公共负载均衡器、反向代理、多个层级之间的mTLS以及TLS终止等并行基础设施。因此,将Cloudflare的完整应用服务堆栈应用于私有应用通常需要额外的复杂性、操作开销或单独的产品。面向私有源的应用服务消除了这些妥协。

缺失的是一个给已经在使用Cloudflare WAN(如[IPsec隧道](https://www.cloudflare.com/learning/network-layer/what-is-ipsec/)、[GRE隧道](https://www.cloudflare.com/learning/network-layer/what-is-gre-tunneling/)和[CNI链接](https://developers.cloudflare.com/network-interconnect/))或[Cloudflare Mesh](https://developers.cloudflare.com/cloudflare-one/networks/connectors/cloudflare-mesh/)的客户提供的路径。他们已在Cloudflare中为站点间网络和[零信任](https://www.cloudflare.com/zero-trust/)构建了私有连接,并希望利用相同的连接将公共流量导向私有源。这正是面向私有源的应用服务所提供的。

当您在代理的A记录或AAAA记录上切换**使用私有网络路由**时,Cloudflare的WAF、速率限制、缓存、机器人管理和变换规则在Cloudflare的网络上照常运行。唯一的区别是最后一跳:连接不是通过公共互联网到达源,而是通过您现有的私有网络连接路由。

该切换默认对RFC 1918私有IPv4地址范围(10.x.x.x、172.16.x.x–172.31.x.x和192.168.x.x)、RFC 6598 CGNAT范围(100.64.x.x–100.127.x.x)和RFC 4193唯一本地IPv6地址(FC00::/7)开启,因为这些地址仅在私有网络内可达。对于只能通过您的私有网络或隧道到达的公共IP地址,您可以手动启用该切换。

![私有网络路由示例](http://pic.zhso.org/2026/07/08/900dd5a1392b.png)

### API示例

对于通过API自动化部署的客户,私有路由只是标准DNS记录上的一个附加属性。

```json
POST /zones/{zone_id}/dns_records
{
"type": "A",
"name": "app.example.com",
"content": "10.0.0.50",
"ttl": 300,
"proxied": true,
"use_private_routing": true
}
```

在后台,Cloudflare的代理平台通过查询Cloudflare的Origin API来确定流量应该发送到哪里。响应将包含指示目标应通过私有网络路径到达的元数据:

```json
{
"zone_name": "example.com",
"ipv4_addresses": ["10.0.0.50"],
"use_private_routing": true
}
```

`use_private_routing`标志是关键信号。当我们的代理看到这个信号时,它不会尝试直接通过公共互联网连接到私有IP地址,而是将请求交给我们的私有网络层,然后通过客户现有的私有网络连接进行路由,无论是IPsec、GRE、Cloudflare Tunnel、CNI还是Cloudflare Mesh。

### 除了HTTP:Spectrum和Workers VPC

现在,这种路由模型扩展到了HTTP应用之外。源不一定是Web服务器,也可以是TCP数据库、UDP日志端点或Workers直接调用的私有API。共同点在于Cloudflare位于您的流量和私有网络之间,无论协议或请求来源如何,均应用相同的安全性、性能和路由层。

[**Spectrum**](https://developers.cloudflare.com/spectrum/),Cloudflare的第4层代理,现在可以位于运行在私有IP上的TCP和UDP服务之前。Spectrum应用可以直接在源配置上指定`virtual_network_id`,而不需要创建负载均衡器池作为中介。当您创建Spectrum应用时,可以在私有源IP旁边包含虚拟网络ID:

```json
{
"protocol": "tcp/22",
"dns": {
"type": "CNAME",
"name": "ssh.example.com"
},
"origin_direct": ["tcp://10.0.0.50:22"],
"virtual_network_id": "fab9ac85-491b-44c8-b7ae-dd44d4f4672e"
}
```

当您创建或更新一个具有私有源和虚拟网络的Spectrum应用时,Cloudflare会在配置保存之前验证IP地址是否与Cloudflare Tunnel中的路由匹配。如果没有匹配路线,API将拒绝请求并且应用将不会创建。一旦保存,Spectrum将把连接交给您的[虚拟网络](https://developers.cloudflare.com/cloudflare-one/networks/virtual-networks/),通过与HTTP流量启用私有网络路由时所使用的相同路径进行路由。

这意味着您现在可以在任何运行在私有IP上的TCP/UDP服务之前放置Spectrum。服务保持私有,无需公共IP、连接软件或负载均衡器。

[**Workers VPC**](https://developers.cloudflare.com/workers-vpc/)为在Cloudflare上运行的代码闭合了这一循环。一个绑定告诉Workers运行时通过与DNS记录相同的私有路径进行路由。浏览器、移动应用、Workers和AI代理都通过Cloudflare访问您的私有来源:互联网流量的DNS记录,Workers的绑定。

### 未来展望

目前,公共到私有的路由已处于封闭Beta阶段,目标是在2026年第四季度实现GA(正式发布)。

在GA之后,我们正构建向私有到私有流量流动的目标:用户、服务和私有网络上的AI代理安全访问其他私有网络上的应用,而Cloudflare的应用服务在中间。

我们正在迈向一个模型,无论用户或源是否公开,相同的Cloudflare基础设施都可以对流量进行安全保护。

最终目标是一个世界,在Cloudflare One Client上访问`wiki.company.internal`的员工获得与访问公共API的客户相同的WAF、速率限制和机器人管理保护。消耗专有内部API的AI代理在与浏览器相同的安全堆栈中运行。跨云和数据中心的服务到服务流量与互联网流量享有相同的控制,即使用户或服务器均不在公共互联网上。

### 立即开始

面向私有源的路由目前已向符合条件的企业客户开放封闭测试。请联系您的Cloudflare客户团队以请求访问。启用后,请遵循我们的[开发者文档](https://developers.cloudflare.com/dns/private-origins/),了解完整的设置过程。您将需要[Cloudflare One连接](https://developers.cloudflare.com/cloudflare-one/networks/connectivity-options/)(IPsec、GRE、CNI或Cloudflare Mesh),并在私有网络中为Cloudflare的源IP范围`100.64.0.0/12`设置返回路由。

如有问题或反馈,欢迎加入我们的[社区论坛](https://community.cloudflare.com/)或联系您的客户团队。

---

原文链接:[点击查看](https://blog.cloudflare.com/private-origins-dns-routing/)

评论

暂无评论。