Cloudflare One Appliance(旧 Magic WAN Connector)でポリシーを定義し、トラフィックを構内から出さずに LAN 間で流すか、追加のセキュリティ機能を使える Cloudflare ネットワーク経由で転送するかを選べます。デフォルトでは、LAN 間トラフィックはすべて破棄します。ポリシーは特定のサブネット向けに作成でき、2 つの LAN を結びます。
flowchart LR accTitle: LAN 間トラフィックの流れ accDescr: この例では、赤い経路は顧客構内に留まるトラフィック(LAN 3 と LAN 4 の直接通信)を示し、オレンジの経路は Cloudflare を経由して顧客構内へ戻るトラフィック(LAN 1 と LAN 2 を Cloudflare で処理)を示します。 a(Cloudflare One Appliance) <---> b(インターネット) <---> c(Cloudflare) subgraph 顧客サイト d[LAN 1] <---> a e[LAN 2] <---> a g[LAN 3] <---> a h[LAN 4] <---> a end classDef orange fill:#f48120,color: black class a,c orange linkStyle 0,1,2,3 stroke:#f48120,stroke-width:3px linkStyle 4,5 stroke:red,stroke-width:3px
この例では、赤い経路は顧客構内に留まるトラフィック(LAN 3 と LAN 4 の直接通信)を示し、オレンジの経路は Cloudflare を経由して顧客構内へ戻るトラフィック(LAN 1 と LAN 2 を Cloudflare で処理)を示します。
セキュリティのベストプラクティスとして、すべてのトラフィックを Cloudflare のネットワーク経由で送り、Zero Trust のセキュリティフィルタリングを適用することを推奨します。このポリシーは、LAN 間トラフィックが必須のシナリオに限って慎重に使ってください。
LAN 間トラフィックを有効にすると、通信は起点から宛先へだけ開始できます。たとえば LAN 1 から LAN 2 へは開始でき、逆方向からは開始できません。これは設計どおりの動作で、情報の持ち出しを防ぎます。TCP の双方向通信ができないという意味ではありません。通信の開始を許可されるのが起点側だけ、という意味です。
UDP と ICMP では一方向通信を有効にできます。TCP では使えません。プロトコルが成立しなくなるためです。
このガイドは、サイトの作成と Cloudflare One Appliance の設定が済んでいる前提です。サイトの作成とアプライアンスの設定は、構内の種類に応じて ハードウェア Appliance を設定する または Virtual Appliance を設定する を参照してください。
ネットワークをセグメント化する新しい LAN ポリシーを作成する手順です。必須なのは required と表示されたフィールドだけです。
-
Cloudflare One ↗ にログインし、Networks を開きます。
-
Connectors > Appliances > Profiles を開きます。
-
設定する Cloudflare One Appliance を選び、Edit を選びます。
-
Network Configuration > LAN configuration を開きます。
-
LAN policies > Create を選びます。
-
Policy name に、作成するポリシーのわかりやすい名前を入力します。
-
Origin (required) のドロップダウンから、起点の LAN を選びます。
-
Subnets に、1 つ目の LAN のサブネットを指定します。
-
Ports に、使う TCP/UDP ポートを指定します。有効なポートは
1から65535です。ゼロ(0)は使えません。ポートはカンマで区切るか、範囲で指定します。例:2,5,6,9-14。 -
Destination (required) で宛先 LAN を選び、同じ手順で設定します。
-
Protocols で、許可するトラフィックの種類を選びます。TCP、UDP、ICMP から選べます。すべての種類を選ぶ場合は Any を選びます。
-
Traffic direction では、双方向(デフォルト)と一方向を選べます。選べる内容は、ポリシーで選んだプロトコルによります。
- Any: Any を選んだ状態で Unidirectional を選ぶと、TCP トラフィックが壊れる旨の警告が出ます。
- TCP: Bidirectional だけ選べます。
- UDP: デフォルトは Bidirectional ですが、Unidirectional も選べます。
- ICMP: デフォルトは Bidirectional ですが、Unidirectional も選べます。
-
Traffic path で、Cloudflare に転送して処理する場合は Forwarded via Cloudflare を選びます。選ばない場合、トラフィックは Cloudflare を通らず、構内でローカルに流れます。
-
Save を選びます。
ネットワークポリシーを作成するには、API で POST リクエストを送ります。
例:
Required API token permissions
At least one of the following token permissions is required:Magic WAN WriteMagic Transit Write
curl "https://api.cloudflare.com/client/v4/accounts/$ACCOUNT_ID/magic/sites/$SITE_ID/acls" \
--request POST \
--header "Authorization: Bearer $CLOUDFLARE_API_TOKEN" \
--json '{
"description": "<POLICY_DESCRIPTION>",
"forward_locally": true,
"lan_1": {
"lan_id": "<LAN_ID>",
"lan_name": "<LAN_NAME>",
"ports": [
1
],
"subnets": [
"192.0.2.1"
]
},
"lan_2": {
"lan_id": "<LAN_ID>",
"lan_name": "<LAN_NAME",
"ports": [
1
],
"subnets": [
"192.0.2.1"
]
},
"name": "<POLICY_NAME>",
"protocols": [
"tcp"
]
}'{
"errors": [
{
"code": 1000,
"message": "message"
}
],
"messages": [
{
"code": 1000,
"message": "message"
}
],
"result": {
"id": "023e105f4ecef8ad9ca31a8372d0c353",
"description": "Allows local traffic between PIN pads and cash register.",
"forward_locally": true,
"lan_1": {
"lan_id": "lan_id",
"lan_name": "lan_name",
"port_ranges": [
"8080-9000"
],
"ports": [
1
],
"subnets": [
"192.0.2.1"
]
},
"lan_2": {
"lan_id": "lan_id",
"lan_name": "lan_name",
"port_ranges": [
"8080-9000"
],
"ports": [
1
],
"subnets": [
"192.0.2.1"
]
},
"name": "PIN Pad - Cash Register",
"protocols": [
"tcp"
],
"unidirectional": true
},
"success": true
}id パラメータを控えてください。ネットワークポリシーの編集や削除に使います。
新しいポリシーにより、指定した LAN 間のトラフィックは Cloudflare を迂回し、ローカルで流れます。
-
Cloudflare One ↗ にログインし、Networks を開きます。
-
Connectors > Appliances > Profiles を開きます。
-
設定する Cloudflare One Appliance を選び、Edit を選びます。
-
Network Configuration > LAN configuration を開きます。
-
LAN policies を選びます。
-
編集するポリシーを選び、Edit を選びます。
-
変更して、Update policy を選びます。
ネットワークポリシーを編集するには、API で PUT リクエストを送ります。
例:
Required API token permissions
At least one of the following token permissions is required:Magic WAN WriteMagic Transit Write
curl "https://api.cloudflare.com/client/v4/accounts/$ACCOUNT_ID/magic/sites/$SITE_ID/acls/$ACL_ID" \
--request PUT \
--header "Authorization: Bearer $CLOUDFLARE_API_TOKEN" \
--json '{
"description": "<POLICY_DESCRIPTION>",
"forward_locally": true,
"lan_1": {
"lan_id": "<LAN_ID>",
"lan_name": "<LAN_NAME>",
"ports": [
1
],
"subnets": [
"192.0.2.1"
]
},
"lan_2": {
"lan_id": "<LAN_ID>",
"lan_name": "<LAN_NAME>",
"ports": [
1
],
"subnets": [
"192.0.2.1"
]
},
"name": "<POLICY_NAME>",
"protocols": [
"tcp"
]
}'{
"errors": [
{
"code": 1000,
"message": "message"
}
],
"messages": [
{
"code": 1000,
"message": "message"
}
],
"result": {
"id": "023e105f4ecef8ad9ca31a8372d0c353",
"connector_id": "ac60d3d0435248289d446cedd870bcf4",
"description": "description",
"ha_mode": true,
"location": {
"lat": "37.6192",
"lon": "122.3816"
},
"name": "site_1",
"secondary_connector_id": "8d67040d3835dbcf46ce29da440dc482"
},
"success": true
}-
Cloudflare One ↗ にログインし、Networks を開きます。
-
Connectors > Appliances > Profiles を開きます。
-
設定する Cloudflare One Appliance を選び、Edit を選びます。
-
Network Configuration > LAN configuration を開きます。
-
LAN policies を選びます。
-
編集するポリシーを選び、Edit を選びます。
-
Delete を選びます。
-
ダイアログで I understand that deleting a policy is permanent を選び、Delete を選びます。
ネットワークポリシーを削除するには、API で DELETE リクエストを送ります。
例:
Required API token permissions
At least one of the following token permissions is required:Magic WAN WriteMagic Transit Write
curl "https://api.cloudflare.com/client/v4/accounts/$ACCOUNT_ID/magic/sites/$SITE_ID/acls/$ACL_ID" \
--request DELETE \
--header "Authorization: Bearer $CLOUDFLARE_API_TOKEN"