Skip to content

非公式本サイトは非公式の日本語ドキュメントであり、Cloudflare 公式サイトではありません。最新情報はdevelopers.cloudflare.comをご確認ください。

Breakout traffic

最終更新 Markdown で表示Agent セットアップ

Breakout traffic を使うと、Cloudflare のセキュリティフィルタリングを迂回し、インターネットへ直接出すアプリケーションを定義できます。DNS リクエストの検査で動作します。そのため、ネットワークが DNS リクエストをキャッシュしている場合、Breakout traffic が効くのはキャッシュエントリの期限切れ後、クライアントが新しい DNS リクエストを発行し、Cloudflare One Appliance(旧 Magic WAN Connector)がそれを検出してからです。数分かかる場合があります。

  flowchart LR
  accTitle: Breakout traffic の流れ
  accDescr: アプリケーション 1 と 2 は Cloudflare のセキュリティフィルタリングを迂回し、インターネットへ直接出るように設定されています。
  a(Cloudflare One Appliance) --> b(Cloudflare) -->|フィルタ済みトラフィック|c(インターネット)

  a-- Breakout traffic ---d(アプリケーション1) & e(アプリケーション2) --> c

  classDef orange fill:#f48120,color: black
  class a,b orange
  

上の図では、アプリケーション 1 と 2 が Cloudflare のセキュリティフィルタリングを迂回し、インターネットへ直接出るように設定されています。

アカウントにアプリケーションを追加する

Cloudflare One Appliance で Breakout traffic のアプリケーションを追加または削除する前に、設定したいアプリケーションのアカウントレベルのリストを作成する必要があります。現時点では、このリストの追加と変更は API の managed_app_id エンドポイントからのみ行えます。

アカウントにアプリケーションを追加するには、次の手順を実行します。

新しいアプリをアカウントに追加する POST リクエストを送ります。

Required API token permissions

At least one of the following token permissions is required:
  • Magic WAN Write
  • Magic Transit Write
Create a new Appbash
curl "https://api.cloudflare.com/client/v4/accounts/$ACCOUNT_ID/magic/apps" \
	--request POST \
	--header "Authorization: Bearer $CLOUDFLARE_API_TOKEN" \
	--json '{
		"managed_app_id": "<APP_ID>",
		"name": "<APP_NAME>",
		"type": "<APP_TYPE>"
	}'
{
	"result": {
		"account_app_id": "eb09v665c0784618a3e4ba9809258fd4",
		"name": "<APP_NAME>",
		"type": "<APP_TYPE>",
	},
	"success": true,
	"errors": [],
	"messages": []
}

この新しいアプリを、Cloudflare One Appliance の Breakout traffic リストに追加できます。

Cloudflare One Appliance にアプリケーションを追加する

Breakout traffic のアプリケーションはサイトごとの設定です。既存の各サイトで設定する必要があります。

  1. Cloudflare One ダッシュボード にログインし、Networks を開きます。

  2. Connectors > Appliances > Profiles を開きます。

  3. 設定する Cloudflare One Appliance を選び、Edit を選びます。

  4. Traffic Steering を選びます。

  5. Breakout trafficCreate を選びます。

  6. 一覧から、Cloudflare のフィルタリングを迂回するアプリケーションを 1 つ以上選びます。検索ボックスも使えます。

  7. (任意)アプリケーションを WAN ポートに固定できます。Preferred breakout port で、アプリケーションを割り当てる WAN を選びます。詳細は ブレイクアウトアプリ用の WAN ポートを指定する を参照してください。

  8. Save を選びます。

選んだアプリケーションのトラフィックは、インターネットへ直接出て、Cloudflare のフィルタリングを迂回します。

  1. アカウントに紐づくアプリケーションを一覧する GET リクエスト を送ります。

    Required API token permissions

    At least one of the following token permissions is required:
    • Magic WAN Write
    • Magic WAN Read
    • Magic Transit Read
    • Magic Transit Write
    List Appsbash
    curl "https://api.cloudflare.com/client/v4/accounts/$ACCOUNT_ID/magic/apps" \
    	--request GET \
    	--header "Authorization: Bearer $CLOUDFLARE_API_TOKEN"
    	{
    		"result": [
    			{
    				"managed_app_id": "<APP_ID>",
    				"name": "<APP_NAME>",
    				"type": "File Sharing",
    				"hostnames": [
    					"<app_name.com>",
    					"<app-name.info>"
    				]
    			}
    		]
    	}

    追加したいアプリケーションの "managed_app_id" の値を控えます。

  2. Breakout traffic ポリシーに新しいアプリを追加する POST リクエストを送ります。

    Required API token permissions

    At least one of the following token permissions is required:
    • Magic WAN Write
    • Magic Transit Write
    Create a new App Configbash
    curl "https://api.cloudflare.com/client/v4/accounts/$ACCOUNT_ID/magic/sites/$SITE_ID/app_configs" \
    	--request POST \
    	--header "Authorization: Bearer $CLOUDFLARE_API_TOKEN" \
    	--json '{
    		"managed_app_id": "<MANAGED_APP_ID>",
    		"breakout": true
    	}'
    {
    	"result": {
    		"account_app_id": "<APP_ID>",
    		"name": "<APP_NAME>",
    		"type": "<BREAKOUT_OR_PRIORITY>"
    	},
    	"success": true,
    	"errors": [],
    	"messages": []
    }

Cloudflare One Appliance からアプリケーションを削除する

  1. Cloudflare One ダッシュボード にログインし、Networks を開きます。

  2. Connectors > Appliances > Profiles を開きます。

  3. 設定する Appliance を選び、Edit を選びます。

  4. Traffic Steering を選びます。

  5. Breakout traffic で削除するアプリケーションを探し、横の three dots を選び、Remove application traffic を選びます。

  6. (任意)アプリケーションが複数ページある場合は、検索ボックスで目的のアプリケーションをすばやく探せます。

Breakout traffic のアプリケーションはサイトごとの設定です。既存の各サイトで削除する必要があります。

  1. サイトに紐づくアプリケーションを一覧する GET リクエスト を送ります。

    Required API token permissions

    At least one of the following token permissions is required:
    • Magic WAN Write
    • Magic WAN Read
    • Magic Transit Read
    • Magic Transit Write
    List App Configsbash
    curl "https://api.cloudflare.com/client/v4/accounts/$ACCOUNT_ID/magic/sites/$SITE_ID/app_configs" \
    	--request GET \
    	--header "Authorization: Bearer $CLOUDFLARE_API_TOKEN"
    	{
    		"result": [
    			{
    				"id": "<APP_ID>",
    				"site_id": "<SITE_ID>",
    				"managed_app_id": "<APP_NAME>",
    				"breakout": true
    			}
    		]
    	}

    削除するアプリケーションの "id" の値を控えます。

  2. Breakout traffic ポリシーからアプリケーションを削除する DELETE リクエストを送ります。

    curl "https://api.cloudflare.com/client/v4/accounts/%7Baccount_id%7D/magic/sites/%7Bsite_id%7D/app_configs/%7Bid%7D" \
    	--request DELETE
    {
    		"result": {
    				"id": "<APP_ID>",
    				"site_id": "<SITE_ID>",
    				"managed_app_id": "<APP_NAME>",
    				"breakout": true
    		},
    		"success": true,
    		"errors": [],
    		"messages": []
    }

ブレイクアウトアプリ用の WAN ポートを指定する

デバイスからどの WAN ポートでアプリケーションを送り出したいかを制御したい場合、Cloudflare One Appliance でアプリケーションを特定の WAN ポートに固定できます。優先 WAN ポートがダウンすると、Cloudflare One Appliance は設定済みの通常の WAN ポート優先度へ自動でフェイルオーバーします。

この優先ブレイクアウトポートにより、ローカルインターネットの Breakout traffic を直接制御できます。Cloudflare ネットワークを迂回するように設定した重要なアプリケーションのプライマリ経路として、特定の WAN アップリンクを指定できます。経路が予測でき、制御できるため、性能が重要なアプリケーションに向いています。重要なトラフィックは、選んだ経路を通ります。

アプリケーションを WAN ポートに固定するには、次の手順を実行します。

  1. Cloudflare One ダッシュボード にログインし、Networks を開きます。

  2. Connectors > Appliances > Profiles を開きます。

  3. 設定する Cloudflare One Appliance を選び、Edit を選びます。

  4. Traffic steering > Breakout Traffic で、WAN ポートに固定するアプリケーションを探します。

  5. 横の三点リーダーを選び、Edit application traffic を選びます。

  6. Preferred breakout port のドロップダウンから、アプリケーションに割り当てる WAN ポートを選びます。

  7. Save を選びます。

Cloudflare One Appliance から Network Flow への NetFlow エクスポート

Cloudflare One Appliance(旧 Magic WAN Connector)を設定すると、ローカルの Breakout traffic の NetFlow 統計を Network Flow(旧 Magic Network Monitoring)へエクスポートできます。Cloudflare ネットワークを迂回してサイトから直接出るトラフィックを把握できます。

Cloudflare One Appliance は NetFlow v9 を使い、Breakout traffic のみのフローデータをエクスポートします。関連サイトの NetFlow 設定を Cloudflare API で指定すると、このエクスポートを有効にし、設定できます。

NetFlow エクスポートを有効にする

  1. サイトの NetFlow 設定エンドポイントへ PUT リクエストを送ります。
  2. JSON 本文には collector_ip パラメーターを含める必要があります。Network Flow へトラフィック統計をエクスポートするには、IP アドレス 162.159.65.1 を使います。この機能を有効にするのに必要なフィールドはこれだけです。

最小構成の例:

curl "https://api.cloudflare.com/client/v4/accounts/$ACCOUNT_ID/magic/sites/$SITE_ID/netflow_config" \
	--request PUT \
	--json '{
		"collector_ip": "162.159.65.1"
	}'
  1. JSON ペイロードに任意フィールドを追加して、設定をカスタマイズできます。フィールドは次のとおりです。
  • collector_port: コレクターの UDP ポート。デフォルトは 2055 です。
  • sampling_rate: パケットのサンプリング率。
  • active_timeout: アクティブフローのタイムアウト(秒)。
  • inactive_timeout: 非アクティブフローのタイムアウト(秒)。

完全な構成の例:

curl "https://api.cloudflare.com/client/v4/accounts/$ACCOUNT_ID/magic/sites/$SITE_ID/netflow_config" \
	--request PUT \
	--json '{
		"collector_ip": "162.159.65.1",
		"collector_port": 2055,
		"sampling_rate": 100,
		"active_timeout": 60,
		"inactive_timeout": 30
	}'

Cloudflare One Appliance は Breakout traffic の NetFlow データのエクスポートを開始し、Network Flow ダッシュボードに取り込まれて表示されます。同じエンドポイントへ GET リクエストを送ると現在の設定を取得でき、DELETE リクエストを送るとエクスポートを無効にできます。

Cloudflare One Client のトラフィック

敷地内に Cloudflare One Appliance(旧 Magic WAN Connector)と Cloudflare One Client を導入している場合、Cloudflare One Appliance は Cloudflare One Client のトラフィックを Cloudflare WAN の IPsec トンネルではなくインターネットへ自動でルーティングします。トラフィックが二重にカプセル化されるのを防ぎます。

この新しいトラフィックを許可するには、ファイアウォールの設定が必要な場合があります。次の IP とポートを許可してください。

  • Destination IPs: 162.159.193.0/24, 162.159.197.0/24
  • Destination ports: 443, 500, 1701, 2408, 4443, 4500, 8095, 8443

このトピックの詳細は ファイアウォール併用時の Cloudflare One Client を参照してください。

役に立ちましたか?