Minimal ruleset と Extended ruleset の提案は、ingress トラフィック向けの推奨です。
Magic Transit の egress トラフィックでは、次の点を検討します。
- Cloudflare Network Firewall(旧称 Magic Firewall)のルールは、Cloudflare を経由する Magic Transit の ingress と egress の両方に適用されます。
- Network Firewall は、Magic Transit の egress トラフィックに対してステートフルではありません。
- DDoS 緩和のあと、Network Firewall は双方向ともステートフルではありません。
- Network Firewall に ingress 向けの「default drop」キャッチオールルールがある場合は、それより前に、Magic Transit プレフィックスを送信元、宛先を any とするトラフィックを許可するルールを追加し、outbound の egress トラフィックを通します。