Cloudflare One Appliance(旧 Magic WAN Connector)では、LAN 間のトラフィックを拠点内だけで流すか、Cloudflare のネットワーク経由で転送して追加のセキュリティ機能を適用するかを決めるポリシーを定義できます。デフォルトでは、LAN 間トラフィックはすべて破棄されます。これらのポリシーは特定のサブネット向けに作成でき、2 つの LAN を結びます。
flowchart LR accTitle: LAN 間トラフィックの流れ accDescr: この例では、赤い経路はお客様の拠点内に留まるトラフィック(LAN 3 と LAN 4 の直接通信)を示し、オレンジの経路は Cloudflare を経由してからお客様の拠点へ戻るトラフィック(LAN 1 と LAN 2 のあいだのトラフィックを Cloudflare で処理)を示します。 a(Cloudflare One Appliance) <---> b(インターネット) <---> c(Cloudflare) subgraph customerSite ["お客様の拠点"] d[LAN 1] <---> a e[LAN 2] <---> a g[LAN 3] <---> a h[LAN 4] <---> a end classDef orange fill:#f48120,color: black class a,c orange linkStyle 0,1,2,3 stroke:#f48120,stroke-width:3px linkStyle 4,5 stroke:red,stroke-width:3px
この例では、赤い経路はお客様の拠点内に留まるトラフィック(LAN 3 と LAN 4 の直接通信)を示し、オレンジの経路は Cloudflare を経由してからお客様の拠点へ戻るトラフィック(LAN 1 と LAN 2 のあいだのトラフィックを Cloudflare で処理)を示します。
セキュリティ上のベストプラクティスとして、すべてのトラフィックを Cloudflare のネットワーク経由で送り、Zero Trust のセキュリティフィルタリングを適用することを推奨します。これらのポリシーは慎重に使い、LAN 間トラフィックが必須のシナリオに限定してください。
LAN 間トラフィックを有効にした場合、通信は送信元から宛先へだけ開始できます。たとえば LAN 1 から LAN 2 であり、逆方向からは開始できません。これは設計どおりの動作で、情報の持ち出しを防ぐためです。TCP の双方向通信ができなくなるわけではありません。通信の開始が許可されるのは送信元側だけです。
UDP と ICMP では単方向通信を有効にできます。TCP では利用できません。そのプロトコルが壊れるためです。
以降の手順は、サイトの作成と Cloudflare One Appliance の設定が済んでいる前提です。サイトの作成と Cloudflare One Appliance の設定は、拠点にある種類に応じて ハードウェア Appliance を設定する または Virtual Appliance を設定する を参照してください。
ネットワークをセグメント化する新しい LAN ポリシーを作成する手順は次のとおりです。required と表示されたフィールドだけが必須です。
- Connectors ページを開きます。
-
Appliances タブ > Profiles を開きます。
-
設定する Cloudflare One Appliance を選び、Edit を選びます。
-
Network Configuration > LAN configuration を開きます。
-
LAN policies > Create を選びます。
-
Policy name に、作成するポリシーの分かりやすい名前を入力します。
-
ドロップダウンメニュー Origin (required) から、送信元 LAN を選びます。
-
Subnets で、最初の LAN のサブネットを指定します。
-
Ports で、使う TCP/UDP ポートを指定します。有効なポートは
1から65535です。ゼロ(0)は無効です。ポートはカンマで区切るか、範囲で指定します。例:2,5,6,9-14。 -
Destination (required) で宛先 LAN を選び、同じ手順で設定します。
-
Protocols で、許可するトラフィックの種類を選びます。TCP、UDP、ICMP を選べます。すべての種類を選ぶ場合は Any を選びます。
-
Traffic direction では、双方向トラフィック(デフォルト)と単方向トラフィックを選べます。選べる内容は、ポリシーで選んだプロトコルによります。
- Any: Any を選び、さらに Unidirectional を選ぶと、TCP トラフィックが壊れるという警告が表示されます。
- TCP: Bidirectional だけを選べます。
- UDP: デフォルトは Bidirectional ですが、Unidirectional も選べます。
- ICMP: デフォルトは Bidirectional ですが、Unidirectional も選べます。
-
Traffic path で、Cloudflare に転送して処理したい場合は Forwarded via Cloudflare を選びます。このオプションを選ばない場合、トラフィックは拠点内でローカルに流れ、Cloudflare を経由しません。
-
Save を選びます。
API で POST リクエストを送り、ネットワークポリシーを作成します。
例:
Required API token permissions
At least one of the following token permissions is required:Magic WAN WriteMagic Transit Write
curl "https://api.cloudflare.com/client/v4/accounts/$ACCOUNT_ID/magic/sites/$SITE_ID/acls" \
--request POST \
--header "Authorization: Bearer $CLOUDFLARE_API_TOKEN" \
--json '{
"description": "<POLICY_DESCRIPTION>",
"forward_locally": true,
"lan_1": {
"lan_id": "<LAN_ID>",
"lan_name": "<LAN_NAME>",
"ports": [
1
],
"subnets": [
"192.0.2.1"
]
},
"lan_2": {
"lan_id": "<LAN_ID>",
"lan_name": "<LAN_NAME",
"ports": [
1
],
"subnets": [
"192.0.2.1"
]
},
"name": "<POLICY_NAME>",
"protocols": [
"tcp"
]
}'{
"errors": [
{
"code": 1000,
"message": "message"
}
],
"messages": [
{
"code": 1000,
"message": "message"
}
],
"result": {
"id": "023e105f4ecef8ad9ca31a8372d0c353",
"description": "Allows local traffic between PIN pads and cash register.",
"forward_locally": true,
"lan_1": {
"lan_id": "lan_id",
"lan_name": "lan_name",
"port_ranges": [
"8080-9000"
],
"ports": [
1
],
"subnets": [
"192.0.2.1"
]
},
"lan_2": {
"lan_id": "lan_id",
"lan_name": "lan_name",
"port_ranges": [
"8080-9000"
],
"ports": [
1
],
"subnets": [
"192.0.2.1"
]
},
"name": "PIN Pad - Cash Register",
"protocols": [
"tcp"
],
"unidirectional": true
},
"success": true
}あとでネットワークポリシーを編集または削除するので、id パラメーターを控えておきます。
新しいポリシーにより、指定した LAN 間のトラフィックはローカルで流れ、Cloudflare を迂回します。
- Connectors ページを開きます。
-
Appliances タブ > Profiles を開きます。
-
設定する Cloudflare One Appliance を選び、Edit を選びます。
-
Network Configuration > LAN configuration を開きます。
-
LAN policies を選びます。
-
編集するポリシーを選び、Edit を選びます。
-
変更を行い、Update policy を選びます。
API で PUT リクエストを送り、ネットワークポリシーを編集します。
例:
Required API token permissions
At least one of the following token permissions is required:Magic WAN WriteMagic Transit Write
curl "https://api.cloudflare.com/client/v4/accounts/$ACCOUNT_ID/magic/sites/$SITE_ID/acls/$ACL_ID" \
--request PUT \
--header "Authorization: Bearer $CLOUDFLARE_API_TOKEN" \
--json '{
"description": "<POLICY_DESCRIPTION>",
"forward_locally": true,
"lan_1": {
"lan_id": "<LAN_ID>",
"lan_name": "<LAN_NAME>",
"ports": [
1
],
"subnets": [
"192.0.2.1"
]
},
"lan_2": {
"lan_id": "<LAN_ID>",
"lan_name": "<LAN_NAME>",
"ports": [
1
],
"subnets": [
"192.0.2.1"
]
},
"name": "<POLICY_NAME>",
"protocols": [
"tcp"
]
}'{
"errors": [
{
"code": 1000,
"message": "message"
}
],
"messages": [
{
"code": 1000,
"message": "message"
}
],
"result": {
"id": "023e105f4ecef8ad9ca31a8372d0c353",
"connector_id": "ac60d3d0435248289d446cedd870bcf4",
"description": "description",
"ha_mode": true,
"location": {
"lat": "37.6192",
"lon": "122.3816"
},
"name": "site_1",
"secondary_connector_id": "8d67040d3835dbcf46ce29da440dc482"
},
"success": true
}- Connectors ページを開きます。
-
Appliances タブ > Profiles を開きます。
-
設定する Cloudflare One Appliance を選び、Edit を選びます。
-
Network Configuration > LAN configuration を開きます。
-
LAN policies を選びます。
-
編集するポリシーを選び、Edit を選びます。
-
Delete を選びます。
-
ダイアログで I understand that deleting a policy is permanent を選び、Delete を選びます。
API で DELETE リクエストを送り、ネットワークポリシーを削除します。
例:
Required API token permissions
At least one of the following token permissions is required:Magic WAN WriteMagic Transit Write
curl "https://api.cloudflare.com/client/v4/accounts/$ACCOUNT_ID/magic/sites/$SITE_ID/acls/$ACL_ID" \
--request DELETE \
--header "Authorization: Bearer $CLOUDFLARE_API_TOKEN"