Breakout traffic を使うと、Cloudflare のセキュリティフィルタリングを迂回し、インターネットへ直接出すアプリケーションを定義できます。DNS リクエストの検査で動作します。そのため、ネットワークが DNS リクエストをキャッシュしている場合、Breakout traffic が効くのはキャッシュエントリの期限切れ後、クライアントが新しい DNS リクエストを発行し、Cloudflare One Appliance(旧 Magic WAN Connector)がそれを検出してからです。数分かかる場合があります。
flowchart LR accTitle: Breakout traffic の流れ accDescr: アプリケーション 1 と 2 は Cloudflare のセキュリティフィルタリングを迂回し、インターネットへ直接出るように設定されています。 a(Cloudflare One Appliance) --> b(Cloudflare) -->|フィルタ済みトラフィック|c(インターネット) a-- Breakout traffic ---d(アプリケーション1) & e(アプリケーション2) --> c classDef orange fill:#f48120,color: black class a,b orange
上の図では、アプリケーション 1 と 2 が Cloudflare のセキュリティフィルタリングを迂回し、インターネットへ直接出るように設定されています。
Cloudflare One Appliance で Breakout traffic のアプリケーションを追加または削除する前に、設定したいアプリケーションのアカウントレベルのリストを作成する必要があります。現時点では、このリストの追加と変更は API の managed_app_id エンドポイントからのみ行えます。
アカウントにアプリケーションを追加するには、次の手順を実行します。
新しいアプリをアカウントに追加する POST リクエストを送ります。
Required API token permissions
At least one of the following token permissions is required:Magic WAN WriteMagic Transit Write
curl "https://api.cloudflare.com/client/v4/accounts/$ACCOUNT_ID/magic/apps" \
--request POST \
--header "Authorization: Bearer $CLOUDFLARE_API_TOKEN" \
--json '{
"managed_app_id": "<APP_ID>",
"name": "<APP_NAME>",
"type": "<APP_TYPE>"
}'{
"result": {
"account_app_id": "eb09v665c0784618a3e4ba9809258fd4",
"name": "<APP_NAME>",
"type": "<APP_TYPE>",
},
"success": true,
"errors": [],
"messages": []
}この新しいアプリを、Cloudflare One Appliance の Breakout traffic リストに追加できます。
Breakout traffic のアプリケーションはサイトごとの設定です。既存の各サイトで設定する必要があります。
-
Cloudflare One ダッシュボード ↗ にログインし、Networks を開きます。
-
Connectors > Appliances > Profiles を開きます。
-
設定する Cloudflare One Appliance を選び、Edit を選びます。
-
Traffic Steering を選びます。
-
Breakout traffic で Create を選びます。
-
一覧から、Cloudflare のフィルタリングを迂回するアプリケーションを 1 つ以上選びます。検索ボックスも使えます。
-
(任意)アプリケーションを WAN ポートに固定できます。Preferred breakout port で、アプリケーションを割り当てる WAN を選びます。詳細は ブレイクアウトアプリ用の WAN ポートを指定する を参照してください。
-
Save を選びます。
選んだアプリケーションのトラフィックは、インターネットへ直接出て、Cloudflare のフィルタリングを迂回します。
-
アカウントに紐づくアプリケーションを一覧する
GETリクエスト を送ります。
At least one of the following token permissions is required:Required API token permissions
Magic WAN WriteMagic WAN ReadMagic Transit ReadMagic Transit Write
List Appsbash curl "https://api.cloudflare.com/client/v4/accounts/$ACCOUNT_ID/magic/apps" \ --request GET \ --header "Authorization: Bearer $CLOUDFLARE_API_TOKEN"{ "result": [ { "managed_app_id": "<APP_ID>", "name": "<APP_NAME>", "type": "File Sharing", "hostnames": [ "<app_name.com>", "<app-name.info>" ] } ] }追加したいアプリケーションの
"managed_app_id"の値を控えます。 -
Breakout traffic ポリシーに新しいアプリを追加する
POSTリクエストを送ります。
At least one of the following token permissions is required:Required API token permissions
Magic WAN WriteMagic Transit Write
Create a new App Configbash curl "https://api.cloudflare.com/client/v4/accounts/$ACCOUNT_ID/magic/sites/$SITE_ID/app_configs" \ --request POST \ --header "Authorization: Bearer $CLOUDFLARE_API_TOKEN" \ --json '{ "managed_app_id": "<MANAGED_APP_ID>", "breakout": true }'{ "result": { "account_app_id": "<APP_ID>", "name": "<APP_NAME>", "type": "<BREAKOUT_OR_PRIORITY>" }, "success": true, "errors": [], "messages": [] }
-
Cloudflare One ダッシュボード ↗ にログインし、Networks を開きます。
-
Connectors > Appliances > Profiles を開きます。
-
設定する Appliance を選び、Edit を選びます。
-
Traffic Steering を選びます。
-
Breakout traffic で削除するアプリケーションを探し、横の three dots を選び、Remove application traffic を選びます。
-
(任意)アプリケーションが複数ページある場合は、検索ボックスで目的のアプリケーションをすばやく探せます。
Breakout traffic のアプリケーションはサイトごとの設定です。既存の各サイトで削除する必要があります。
-
サイトに紐づくアプリケーションを一覧する
GETリクエスト を送ります。
At least one of the following token permissions is required:Required API token permissions
Magic WAN WriteMagic WAN ReadMagic Transit ReadMagic Transit Write
List App Configsbash curl "https://api.cloudflare.com/client/v4/accounts/$ACCOUNT_ID/magic/sites/$SITE_ID/app_configs" \ --request GET \ --header "Authorization: Bearer $CLOUDFLARE_API_TOKEN"{ "result": [ { "id": "<APP_ID>", "site_id": "<SITE_ID>", "managed_app_id": "<APP_NAME>", "breakout": true } ] }削除するアプリケーションの
"id"の値を控えます。 -
Breakout traffic ポリシーからアプリケーションを削除する
DELETEリクエストを送ります。curl "https://api.cloudflare.com/client/v4/accounts/%7Baccount_id%7D/magic/sites/%7Bsite_id%7D/app_configs/%7Bid%7D" \ --request DELETE{ "result": { "id": "<APP_ID>", "site_id": "<SITE_ID>", "managed_app_id": "<APP_NAME>", "breakout": true }, "success": true, "errors": [], "messages": [] }
デバイスからどの WAN ポートでアプリケーションを送り出したいかを制御したい場合、Cloudflare One Appliance でアプリケーションを特定の WAN ポートに固定できます。優先 WAN ポートがダウンすると、Cloudflare One Appliance は設定済みの通常の WAN ポート優先度へ自動でフェイルオーバーします。
この優先ブレイクアウトポートにより、ローカルインターネットの Breakout traffic を直接制御できます。Cloudflare ネットワークを迂回するように設定した重要なアプリケーションのプライマリ経路として、特定の WAN アップリンクを指定できます。経路が予測でき、制御できるため、性能が重要なアプリケーションに向いています。重要なトラフィックは、選んだ経路を通ります。
アプリケーションを WAN ポートに固定するには、次の手順を実行します。
-
Cloudflare One ダッシュボード ↗ にログインし、Networks を開きます。
-
Connectors > Appliances > Profiles を開きます。
-
設定する Cloudflare One Appliance を選び、Edit を選びます。
-
Traffic steering > Breakout Traffic で、WAN ポートに固定するアプリケーションを探します。
-
横の三点リーダーを選び、Edit application traffic を選びます。
-
Preferred breakout port のドロップダウンから、アプリケーションに割り当てる WAN ポートを選びます。
-
Save を選びます。
Cloudflare One Appliance(旧 Magic WAN Connector)を設定すると、ローカルの Breakout traffic の NetFlow 統計を Network Flow(旧 Magic Network Monitoring)へエクスポートできます。Cloudflare ネットワークを迂回してサイトから直接出るトラフィックを把握できます。
Cloudflare One Appliance は NetFlow v9 を使い、Breakout traffic のみのフローデータをエクスポートします。関連サイトの NetFlow 設定を Cloudflare API で指定すると、このエクスポートを有効にし、設定できます。
- サイトの NetFlow 設定エンドポイントへ
PUTリクエストを送ります。 - JSON 本文には
collector_ipパラメーターを含める必要があります。Network Flow へトラフィック統計をエクスポートするには、IP アドレス162.159.65.1を使います。この機能を有効にするのに必要なフィールドはこれだけです。
最小構成の例:
curl "https://api.cloudflare.com/client/v4/accounts/$ACCOUNT_ID/magic/sites/$SITE_ID/netflow_config" \
--request PUT \
--json '{
"collector_ip": "162.159.65.1"
}'- JSON ペイロードに任意フィールドを追加して、設定をカスタマイズできます。フィールドは次のとおりです。
collector_port: コレクターの UDP ポート。デフォルトは2055です。sampling_rate: パケットのサンプリング率。active_timeout: アクティブフローのタイムアウト(秒)。inactive_timeout: 非アクティブフローのタイムアウト(秒)。
完全な構成の例:
curl "https://api.cloudflare.com/client/v4/accounts/$ACCOUNT_ID/magic/sites/$SITE_ID/netflow_config" \
--request PUT \
--json '{
"collector_ip": "162.159.65.1",
"collector_port": 2055,
"sampling_rate": 100,
"active_timeout": 60,
"inactive_timeout": 30
}'Cloudflare One Appliance は Breakout traffic の NetFlow データのエクスポートを開始し、Network Flow ダッシュボードに取り込まれて表示されます。同じエンドポイントへ GET リクエストを送ると現在の設定を取得でき、DELETE リクエストを送るとエクスポートを無効にできます。
敷地内に Cloudflare One Appliance(旧 Magic WAN Connector)と Cloudflare One Client を導入している場合、Cloudflare One Appliance は Cloudflare One Client のトラフィックを Cloudflare WAN の IPsec トンネルではなくインターネットへ自動でルーティングします。トラフィックが二重にカプセル化されるのを防ぎます。
この新しいトラフィックを許可するには、ファイアウォールの設定が必要な場合があります。次の IP とポートを許可してください。
- Destination IPs:
162.159.193.0/24,162.159.197.0/24 - Destination ports:
443,500,1701,2408,4443,4500,8095,8443
このトピックの詳細は ファイアウォール併用時の Cloudflare One Client を参照してください。