Skip to content

非公式本サイトは非公式の日本語ドキュメントであり、Cloudflare 公式サイトではありません。最新情報はdevelopers.cloudflare.comをご確認ください。

ネットワークセグメンテーション

最終更新 Markdown で表示Agent セットアップ

Cloudflare One Appliance(旧 Magic WAN Connector)でポリシーを定義し、トラフィックを構内から出さずに LAN 間で流すか、追加のセキュリティ機能を使える Cloudflare ネットワーク経由で転送するかを選べます。デフォルトでは、LAN 間トラフィックはすべて破棄します。ポリシーは特定のサブネット向けに作成でき、2 つの LAN を結びます。

  	flowchart LR
  	accTitle: LAN 間トラフィックの流れ
  	accDescr: この例では、赤い経路は顧客構内に留まるトラフィック(LAN 3 と LAN 4 の直接通信)を示し、オレンジの経路は Cloudflare を経由して顧客構内へ戻るトラフィック(LAN 1 と LAN 2 を Cloudflare で処理)を示します。
  			a(Cloudflare One Appliance) <---> b(インターネット) <---> c(Cloudflare)

  			subgraph 顧客サイト
  			d[LAN 1] <---> a
  			e[LAN 2] <---> a
  			g[LAN 3] <---> a
  			h[LAN 4] <---> a
  			end
  			classDef orange fill:#f48120,color: black
  			class a,c orange

  			linkStyle 0,1,2,3 stroke:#f48120,stroke-width:3px
  			linkStyle 4,5 stroke:red,stroke-width:3px
  

この例では、赤い経路は顧客構内に留まるトラフィック(LAN 3 と LAN 4 の直接通信)を示し、オレンジの経路は Cloudflare を経由して顧客構内へ戻るトラフィック(LAN 1 と LAN 2 を Cloudflare で処理)を示します。


セキュリティのベストプラクティスとして、すべてのトラフィックを Cloudflare のネットワーク経由で送り、Zero Trust のセキュリティフィルタリングを適用することを推奨します。このポリシーは、LAN 間トラフィックが必須のシナリオに限って慎重に使ってください。

LAN 間トラフィックを有効にすると、通信は起点から宛先へだけ開始できます。たとえば LAN 1 から LAN 2 へは開始でき、逆方向からは開始できません。これは設計どおりの動作で、情報の持ち出しを防ぎます。TCP の双方向通信ができないという意味ではありません。通信の開始を許可されるのが起点側だけ、という意味です。

UDP と ICMP では一方向通信を有効にできます。TCP では使えません。プロトコルが成立しなくなるためです。

このガイドは、サイトの作成と Cloudflare One Appliance の設定が済んでいる前提です。サイトの作成とアプライアンスの設定は、構内の種類に応じて ハードウェア Appliance を設定する または Virtual Appliance を設定する を参照してください。

ポリシーを作成する

ネットワークをセグメント化する新しい LAN ポリシーを作成する手順です。必須なのは required と表示されたフィールドだけです。

  1. Cloudflare One にログインし、Networks を開きます。

  2. Connectors > Appliances > Profiles を開きます。

  3. 設定する Cloudflare One Appliance を選び、Edit を選びます。

  4. Network Configuration > LAN configuration を開きます。

  5. LAN policies > Create を選びます。

  6. Policy name に、作成するポリシーのわかりやすい名前を入力します。

  7. Origin (required) のドロップダウンから、起点の LAN を選びます。

  8. Subnets に、1 つ目の LAN のサブネットを指定します。

  9. Ports に、使う TCP/UDP ポートを指定します。有効なポートは 1 から 65535 です。ゼロ(0)は使えません。ポートはカンマで区切るか、範囲で指定します。例: 2,5,6,9-14

  10. Destination (required) で宛先 LAN を選び、同じ手順で設定します。

  11. Protocols で、許可するトラフィックの種類を選びます。TCPUDPICMP から選べます。すべての種類を選ぶ場合は Any を選びます。

  12. Traffic direction では、双方向(デフォルト)と一方向を選べます。選べる内容は、ポリシーで選んだプロトコルによります。

    • Any: Any を選んだ状態で Unidirectional を選ぶと、TCP トラフィックが壊れる旨の警告が出ます。
    • TCP: Bidirectional だけ選べます。
    • UDP: デフォルトは Bidirectional ですが、Unidirectional も選べます。
    • ICMP: デフォルトは Bidirectional ですが、Unidirectional も選べます。
  13. Traffic path で、Cloudflare に転送して処理する場合は Forwarded via Cloudflare を選びます。選ばない場合、トラフィックは Cloudflare を通らず、構内でローカルに流れます。

  14. Save を選びます。

ネットワークポリシーを作成するには、APIPOST リクエストを送ります。

例:

Required API token permissions

At least one of the following token permissions is required:
  • Magic WAN Write
  • Magic Transit Write
Create a new Site ACLbash
curl "https://api.cloudflare.com/client/v4/accounts/$ACCOUNT_ID/magic/sites/$SITE_ID/acls" \
	--request POST \
	--header "Authorization: Bearer $CLOUDFLARE_API_TOKEN" \
	--json '{
		"description": "<POLICY_DESCRIPTION>",
		"forward_locally": true,
		"lan_1": {
				"lan_id": "<LAN_ID>",
				"lan_name": "<LAN_NAME>",
				"ports": [
						1
				],
				"subnets": [
						"192.0.2.1"
				]
		},
		"lan_2": {
				"lan_id": "<LAN_ID>",
				"lan_name": "<LAN_NAME",
				"ports": [
						1
				],
				"subnets": [
						"192.0.2.1"
				]
		},
		"name": "<POLICY_NAME>",
		"protocols": [
				"tcp"
		]
	}'
{
  "errors": [
    {
      "code": 1000,
      "message": "message"
    }
  ],
  "messages": [
    {
      "code": 1000,
      "message": "message"
    }
  ],
  "result": {
    "id": "023e105f4ecef8ad9ca31a8372d0c353",
    "description": "Allows local traffic between PIN pads and cash register.",
    "forward_locally": true,
    "lan_1": {
      "lan_id": "lan_id",
      "lan_name": "lan_name",
      "port_ranges": [
        "8080-9000"
      ],
      "ports": [
        1
      ],
      "subnets": [
        "192.0.2.1"
      ]
    },
    "lan_2": {
      "lan_id": "lan_id",
      "lan_name": "lan_name",
      "port_ranges": [
        "8080-9000"
      ],
      "ports": [
        1
      ],
      "subnets": [
        "192.0.2.1"
      ]
    },
    "name": "PIN Pad - Cash Register",
    "protocols": [
      "tcp"
    ],
    "unidirectional": true
  },
  "success": true
}

id パラメータを控えてください。ネットワークポリシーの編集や削除に使います。

新しいポリシーにより、指定した LAN 間のトラフィックは Cloudflare を迂回し、ローカルで流れます。

ポリシーを編集する

  1. Cloudflare One にログインし、Networks を開きます。

  2. Connectors > Appliances > Profiles を開きます。

  3. 設定する Cloudflare One Appliance を選び、Edit を選びます。

  4. Network Configuration > LAN configuration を開きます。

  5. LAN policies を選びます。

  6. 編集するポリシーを選び、Edit を選びます。

  7. 変更して、Update policy を選びます。

ネットワークポリシーを編集するには、APIPUT リクエストを送ります。

例:

Required API token permissions

At least one of the following token permissions is required:
  • Magic WAN Write
  • Magic Transit Write
Update Site ACLbash
curl "https://api.cloudflare.com/client/v4/accounts/$ACCOUNT_ID/magic/sites/$SITE_ID/acls/$ACL_ID" \
	--request PUT \
	--header "Authorization: Bearer $CLOUDFLARE_API_TOKEN" \
	--json '{
		"description": "<POLICY_DESCRIPTION>",
		"forward_locally": true,
		"lan_1": {
				"lan_id": "<LAN_ID>",
				"lan_name": "<LAN_NAME>",
				"ports": [
						1
				],
				"subnets": [
						"192.0.2.1"
				]
		},
		"lan_2": {
				"lan_id": "<LAN_ID>",
				"lan_name": "<LAN_NAME>",
				"ports": [
						1
				],
				"subnets": [
						"192.0.2.1"
				]
		},
		"name": "<POLICY_NAME>",
		"protocols": [
				"tcp"
		]
	}'
{
  "errors": [
    {
      "code": 1000,
      "message": "message"
    }
  ],
  "messages": [
    {
      "code": 1000,
      "message": "message"
    }
  ],
  "result": {
    "id": "023e105f4ecef8ad9ca31a8372d0c353",
    "connector_id": "ac60d3d0435248289d446cedd870bcf4",
    "description": "description",
    "ha_mode": true,
    "location": {
      "lat": "37.6192",
      "lon": "122.3816"
    },
    "name": "site_1",
    "secondary_connector_id": "8d67040d3835dbcf46ce29da440dc482"
  },
  "success": true
}

ポリシーを削除する

  1. Cloudflare One にログインし、Networks を開きます。

  2. Connectors > Appliances > Profiles を開きます。

  3. 設定する Cloudflare One Appliance を選び、Edit を選びます。

  4. Network Configuration > LAN configuration を開きます。

  5. LAN policies を選びます。

  6. 編集するポリシーを選び、Edit を選びます。

  7. Delete を選びます。

  8. ダイアログで I understand that deleting a policy is permanent を選び、Delete を選びます。

ネットワークポリシーを削除するには、APIDELETE リクエストを送ります。

例:

Required API token permissions

At least one of the following token permissions is required:
  • Magic WAN Write
  • Magic Transit Write
Delete Site ACLbash
curl "https://api.cloudflare.com/client/v4/accounts/$ACCOUNT_ID/magic/sites/$SITE_ID/acls/$ACL_ID" \
	--request DELETE \
	--header "Authorization: Bearer $CLOUDFLARE_API_TOKEN"

役に立ちましたか?