Skip to content

非公式本サイトは非公式の日本語ドキュメントであり、Cloudflare 公式サイトではありません。最新情報はdevelopers.cloudflare.comをご確認ください。

仮想ネットワークでユーザーの egress IP を切り替える

最終更新 Markdown で表示Agent セットアップ

このチュートリアルでは、割り当て済みの専用 egress IP アドレスのうち、ユーザーが egress IP アドレスを切り替えられるようにする簡単な方法を管理者向けに説明します。ユーザーは Cloudflare One Client から仮想ネットワークを切り替えて、使う egress IP を選べます。

egress IP の切り替えは、品質保証(QA)など、ユーザーがローカルの egress ロケーションを使いながら、ほかのリモートロケーションへ切り替えたりシミュレートしたりするシナリオで役立ちます。

始める前に

次を用意してください。

  • ユーザーのデバイスに Cloudflare One Client をデプロイ していること。
  • プライベートネットワークを Cloudflare に接続する トンネルを設定 していること。このチュートリアルでは、次を前提とします。
    • ダッシュボード経由 でトンネルを 2 つ作成している。
    • 一方のトンネルで 10.0.0.0/8 をルーティングしている。
    • もう一方のトンネルで 192.168.88.0/24 をルーティングしている。
  • 複数の 専用 egress IP アドレス を受け取っていること。

egress ルートごとに仮想ネットワークを作成する

まず、専用 egress IP に対応する 仮想ネットワーク を作成します。

  1. Cloudflare ダッシュボードで Networking > Routes を開きます。

    Routes を開く ↗
  2. Virtual networksCreate virtual network を選びます。

  3. 仮想ネットワークに名前を付けます。対応する専用 egress IP の場所に関連する名前をおすすめします。たとえば、ユーザーが米州から egress する場合は、仮想ネットワーク名を vnet-AMER にできます。

  4. Save を選びます。

  5. ユーザーに切り替えさせたい専用 egress IP ごとに、手順 2〜4 を繰り返します。たとえば、欧州、中東、アフリカからの egress 向けに vnet-EMEA という別の仮想ネットワークを作成できます。

  1. 専用 egress IP の 1 つに対応する 仮想ネットワーク を作成します。対応する専用 egress IP の場所に関連する名前をおすすめします。たとえば、ユーザーが米州から egress する場合は、仮想ネットワーク名を vnet-AMER にできます。

    Required API token permissions

    At least one of the following token permissions is required:
    • Cloudflare One Networks Write
    • Cloudflare Tunnel Write
    Create a virtual networkbash
    curl "https://api.cloudflare.com/client/v4/accounts/$ACCOUNT_ID/teamnet/virtual_networks" \
    	--request POST \
    	--header "Authorization: Bearer $CLOUDFLARE_API_TOKEN" \
    	--json '{
    		"comment": "Virtual network to egress from the Americas",
    		"is_default": false,
    		"name": "vnet-AMER"
    	}'

    詳細は 仮想ネットワークを作成する を参照してください。

  2. ユーザーに切り替えさせたい専用 egress IP ごとに、手順 1 を繰り返します。たとえば、欧州、中東、アフリカからの egress 向けに vnet-EMEA という別の仮想ネットワークを作成できます。

各トンネルに各仮想ネットワークを割り当てる

仮想ネットワークを作成したあと、各仮想ネットワーク経由でプライベートネットワークの CIDR をルーティングします。これにより、ユーザーがどの egress IP を使っても、ネットワーク上のすべてのサービスに到達できます。

  1. Networking > Routes を開きます。

    Routes を開く ↗
  2. Create route を選び、Tunnel CIDR を選びます。

  3. 10.0.0.0/8 をルーティングするトンネルを選び、ネットワークとして 10.0.0.0/8 を入力します。

  4. Virtual network で、最初の仮想ネットワークを選びます。例: vnet-AMER

  5. Create route を選びます。

  6. 別の仮想ネットワーク経由で 10.0.0.0/8 をルーティングするには、別の仮想ネットワーク(例: vnet-EMEA)を使い、手順 2〜5 を繰り返します。

  7. 作成した各仮想ネットワークと、各プライベートネットワークのトンネルルートについて繰り返します。

  1. 最初の仮想ネットワークをプライベートネットワークルートに割り当てます。たとえば、10.0.0.0/8 をルーティングするトンネルに vnet-AMER を割り当てます。

    Required API token permissions

    At least one of the following token permissions is required:
    • Cloudflare One Networks Write
    • Cloudflare Tunnel Write
    Update a tunnel routebash
    curl "https://api.cloudflare.com/client/v4/accounts/$ACCOUNT_ID/teamnet/routes/$ROUTE_ID" \
    	--request PATCH \
    	--header "Authorization: Bearer $CLOUDFLARE_API_TOKEN" \
    	--json '{
    		"network": "10.0.0.0/8",
    		"tunnel_id": "<TUNNEL_UUID>",
    		"virtual_network_id": "<VNET_AMER_UUID>"
    	}'

    詳細は トンネルルートを更新する を参照してください。

  2. 作成した各仮想ネットワークについて、この手順を繰り返します。例:

    Required API token permissions

    At least one of the following token permissions is required:
    • Cloudflare One Networks Write
    • Cloudflare Tunnel Write
    Update a tunnel routebash
    curl "https://api.cloudflare.com/client/v4/accounts/$ACCOUNT_ID/teamnet/routes/$ROUTE_ID" \
    	--request PATCH \
    	--header "Authorization: Bearer $CLOUDFLARE_API_TOKEN" \
    	--json '{
    		"network": "10.0.0.0/8",
    		"tunnel_id": "<TUNNEL_UUID>",
    		"virtual_network_id": "<VNET_EMEA_UUID>"
    	}'
  3. 各プライベートネットワークのトンネルルートについて、手順 1〜2 を繰り返します。

プライベートネットワークに接続している各トンネルに、作成した仮想ネットワークをすべて割り当ててください。たとえば、10.0.0.0/8192.168.88.0/24 をルーティングするトンネルがある場合、両方のトンネルに vnet-AMERvnet-EMEA の仮想ネットワークを割り当てます。

Tunnel CIDR Virtual network
Tunnel 1 10.0.0.0/8 vnet-AMER
10.0.0.0/8 vnet-EMEA
Tunnel 2 192.168.88.0/24 vnet-AMER
192.168.88.0/24 vnet-EMEA

仮想ネットワークの egress ポリシーを作成する

次に、Gateway の egress ポリシーを使い、各仮想ネットワークに専用 egress IP を割り当てます。

  1. Cloudflare ダッシュボードZero Trust > Traffic policies > Egress policies を開きます。

  2. Add a policy を選びます。

  3. ポリシーに名前を付けます。トラフィックが egress する国またはリージョンを含めることをおすすめします。

  4. Virtual Network セレクターで仮想ネットワークを追加します。例:

    Selector Operator Value
    Virtual Network is vnet-AMER
  5. Select an egress IPUse dedicated Cloudflare egress IPs を選びます。トラフィックの egress に使う専用 IPv4 アドレスと IPv6 アドレスを選びます。

  6. Create policy を選びます。

  7. 作成した各仮想ネットワークについて、手順 1〜6 を繰り返して別の egress ポリシーを作成します。

  1. 対応する仮想ネットワークに一致する Gateway egress ポリシーを追加します。例:

    Create a Zero Trust Gateway rulebash
    curl "https://api.cloudflare.com/client/v4/accounts/$ACCOUNT_ID/gateway/rules" \
    	--request POST \
    	--header "Authorization: Bearer $CLOUDFLARE_API_TOKEN" \
    	--json '{
    		"action": "egress",
    		"description": "Egress via North America by connecting to vnet-AMER",
    		"enabled": true,
    		"filters": [
    				"egress"
    		],
    		"name": "Egress AMER vnet",
    		"precedence": 0,
    		"traffic": "net.vnet_id == <VNET_AMER_UUID>",
    		"rule_settings": {
    				"egress": {
    						"ipv4": "<DEDICATED_IPV4_ADDRESS>",
    						"ipv4_fallback": "<SECONDARY_DEDICATED_IPV6_ADDRESS>",
    						"ipv6": "<DEDICATED_IPV6_ADDRESS>"
    				}
    		}
    	}'

    詳細は Zero Trust Gateway ルールを作成する を参照してください。

  2. 作成した各仮想ネットワークについて、手順 1 を繰り返して egress ポリシーを作成します。

作成する各ポリシーは、それぞれ異なるプライマリの専用 egress IP に対応させてください。

仮想ネットワークの egress をテストする

Windows、macOS、Linux

  1. ユーザーのデバイスで、Cloudflare One Client から Zero Trust 組織にログインします。

  2. ターミナルで次のコマンドを実行し、デフォルトの egress IP アドレスを確認します。

    curl ifconfig.me -4

    コマンドは、組織のデフォルト egress IP を出力するはずです。

  3. クライアント GUI の VNET ドロップダウンで、作成した仮想ネットワークに切り替えます。

    バージョン 2026.1 以前

    Cloudflare One Client で、歯車アイコン > Virtual Networks を選びます。

  4. もう一度 curl ifconfig.me -4 を実行して egress IP アドレスを確認します。コマンドは、egress ポリシーで指定した IP アドレスを出力するはずです。

iOS と Android

  1. ユーザーのデバイスで、Cloudflare One Agent アプリから Zero Trust 組織にログインします。
  2. ブラウザーで ifconfig.me を開きます。IP Address に組織のデフォルト egress IP が表示されるはずです。
  3. Cloudflare One Agent で Advanced > Connection options > Virtual networks を開きます。作成した仮想ネットワークを選びます。
  4. 手順 1 のブラウザーページを再読み込みして egress IP アドレスを確認します。IP Address に、egress ポリシーで指定した IP アドレスが表示されるはずです。

ユーザーが仮想ネットワークに接続しているあいだ、トラフィックは指定した専用 egress IP 経由でルーティングされます。各仮想ネットワークが正しい IP から egress していることを確認するには、これらの手順を繰り返してください。

役に立ちましたか?