Cloudflare 新增來源網段流量策略:代理出口與直連旁路需要重新驗證

網版印刷風網際網路把三個來源網段分流到受控代理與直連通道

Cloudflare 於 2026 年 9 月 2 日宣布,Cloudflare One Appliance 使用者現在可以直接在控制台中為 breakout 與 prioritized traffic 定義自訂應用。比對條件可使用主機名稱、目的 IP 網段,以及新增的來源網段欄位。既有應用也能在同一介面編輯或移除,API 與 Terraform 工作流程仍然可用。

對獲授權的網頁採集、資料收集、市場研究、廣告驗證與區域代理測試團隊而言,來源網段比對很重要。即使多個工作池存取同一目的地,它也能依來源採用不同分流;若規則範圍、DNS 行為或優先順序理解錯誤,也可能在沒有明顯警示的情況下繞過明確代理直接連上網際網路。

這次更新提供的是設定便利,不能證明實際流量使用了預期出口。每次規則變更後,都應從工作節點到目的地完整驗證路徑。

更新內容

Cloudflare 的更新帶來三項控制台能力:

  • 使用主機名稱、目的 IP 網段及/或來源網段定義自訂應用;
  • 將自訂應用分配到 breakout 或 prioritized traffic;
  • 無須呼叫 API 即可編輯或移除既有應用定義。

來源網段比對補充了原有的來源 LAN 介面條件。當多個邏輯工作池共用一個介面、但必須遵守不同出口策略時,這種粒度更有用。

此更新不會改變住宅代理產品,也不保證公開出口位置。它改變的是企業網路在流量到達上游代理閘道或公共網際網路前如何分類與分流。

為何代理團隊需要關注

資料採集工作節點可能有多種出口路徑:

  1. 應用直接連接明確 HTTP 或 SOCKS 代理;
  2. 先經企業檢查層,再連接商業代理;
  3. 從本地 Appliance 直接 breakout 到網際網路;
  4. 先透過私有鏈路進入其他區域,再從代理出口;
  5. 因主機名稱、網段或來源比對產生非預期旁路。

新來源網段規則把工作池送入 breakout 時,應用層代理設定可能仍然生效,也可能被系統路由、PAC、服務網格或回退路徑繞過。應以可觀察結果為準,不能只看架構圖。

修改規則前盤點來源身分

為每個獲授權工作群組建立清單:

工作池別名
來源網段
來源介面
工作負載用途
核准目的地
必要代理閘道
是否允許直連
必要區域
位址族
策略負責人
策略版本

使用別名,不要使用會暴露客戶、使用者或內部專案的主機名稱。網路策略備註中禁止保存代理憑證、Cookie、Token 或個人資料。

也要確認動態工作平台不會讓不同信任等級共用同一來源網段。只有成員關係可控、可觀察時,來源網段才是可靠策略邊界。

明確測試規則優先順序

一個流量可能同時命中主機名稱、目的網段與來源網段規則。必須寫清楚哪個規則優先,並用獲授權的受控請求證明。

來源目的地預期動作必須驗證的證據
採集工作池核准公共目的地明確代理閘道與出口標記
驗證工作池區域測試目的地區域代理請求與觀察市場一致
內部服務私有應用優先私有路徑私有路由標記
未比對來源公共目的地安全失敗或核准預設策略決策紀錄

測試應包含主機名稱與 IP 規則重疊、IPv4 與 IPv6 目的地,以及測試期間 DNS 結果改變的請求。

重新檢查依賴 DNS 的行為

Cloudflare 的 breakout 文件指出,DNS 快取可能讓應用識別延後生效,直到快取過期且用戶端發出 Appliance 可見的新 DNS 請求。也就是說,控制台規則可能正確,但既有工作節點仍沿用舊路徑。

記錄解析器身分、快取狀態、A 與 AAAA 結果、策略啟用時間,以及首次使用新決策的請求。不要為了加速測試而清空共享正式環境 DNS 快取,應使用受控工作節點或等待既定快取生命週期。

主機名稱與字面 IP 目的地要分開測試。應用若提前解析並透過其他層連接位址,主機名稱策略可能無法涵蓋它。

端到端證明代理路徑

使用受控目的地與無敏感資訊的標記。每次請求記錄:

任務ID
工作池別名
來源網段別名
目的地別名
解析位址族
Appliance策略版本
所選動作
代理閘道別名
觀察到的出口區域
是否發現直連路徑
是否為有效結果

HTTP 成功不等於通過。通過條件必須包含正確閘道、允許的出口區域、預期目的地回應,並確認沒有直連回退。

條件允許時,應在測試環境阻擋直連出口。明確失敗比靜默繞過核准代理更安全,也更容易診斷。

區分優先順序與權限

優先流量取得的是排程優先順序,不會取得新的目的地存取授權。breakout 描述的是網路路徑,也不表示可以繞過目的地條款、身分驗證、robots 指引、速率限制或隱私要求。

應用授權與網路分類必須是兩個獨立控制。來源網段不能成為該網段中所有程序的無限授權。

使用受控小流量上線

先把新自訂應用套用到一個命名明確的小型工作池。固定策略版本、目的地集合與代理設定,並定義嚴格回退條件。

測量:

  • 使用必要代理閘道的請求比例;
  • 發現直連路徑的次數;
  • 請求區域與觀察區域一致率;
  • 代理驗證與隧道成功率;
  • DNS 快取切換時間;
  • p50 與 p95 連線時間;
  • 首次嘗試有效結果率;
  • 重試量與每個有效結果成本。

IPv4 與 IPv6 都通過後再擴大範圍。若規則意外改變出口,應停止受影響工作池,而不是輪換出口或提高重試次數。

驗證清單

  • [ ] 每個來源網段都有負責人與工作負載用途。
  • [ ] 工作節點成員不會靜默跨越信任邊界。
  • [ ] 主機名稱、目的網段與來源網段優先順序已記錄。
  • [ ] 明確代理、私有路徑與 breakout 預期彼此獨立。
  • [ ] DNS 快取行為已納入變更時段。
  • [ ] A 與 AAAA 目的地分別測試。
  • [ ] 直連出口已阻擋或可偵測。
  • [ ] 代理閘道與觀察出口分別驗證。
  • [ ] 路由身分改變時重建黏性工作階段。
  • [ ] 重試預算不能掩蓋錯誤路徑。
  • [ ] 日誌使用別名且不含憑證或 Cookie。
  • [ ] 已記錄策略版本與回退條件。

相關 98IP 內容包括 NO_PROXY 路由測試SOCKS5 遠端 DNS 驗證多區域代理路由驗收

常見問題

來源網段流量策略會取代應用代理設定嗎?

不會。它們位於不同網路層。應用、作業系統、PAC、服務網格與 Appliance 都可能獨立決策,因此必須測試互動結果。

新主機名稱規則會立即影響既有連線嗎?

不一定。DNS 快取與已建立連線可能保留舊決策。應測試新的受控流量並記錄切換過程。

breakout 可以當成代理故障轉移嗎?

只有直連出口已明確核准並驗證時才可以。對必須使用代理的工作負載,直連通常應安全失敗,不能作為不可見備援路徑。

407 或 429 是否應改變 Appliance 規則?

不應自動改變。407 指向代理驗證或設定,429 是目的地的節奏訊號。修改路由前先定位故障層。

合規說明

流量策略與代理基礎設施只能用於獲授權系統與合法工作負載。遵守目的地條款、存取控制、速率限制、隱私義務與區域資料規則。不得使用來源網段策略、breakout 或代理輪換規避控制。最小化日誌,並把網路拓撲視為敏感營運資料。

來源說明:Cloudflare,《Define custom applications for breakout and prioritized traffic from the Cloudflare One Appliance dashboard》,發布於 2026 年 9 月 2 日。