Cloudflare 新增源网段流量策略:代理出口与直连旁路需要重新验证

丝网印刷风互联网网络把三个源网段分流到受控代理和直连通道

Cloudflare 于 2026 年 9 月 2 日宣布,Cloudflare One Appliance 用户现在可以直接在控制台中为 breakout 和 prioritized traffic 定义自定义应用。匹配条件可使用主机名、目标 IP 网段,以及新增的源网段字段。现有应用也能在同一界面编辑或删除,API 与 Terraform 工作流仍然可用。

对于获授权的网页采集、数据收集、市场研究、广告验证和区域代理测试团队,源网段匹配很重要。即使多个工作池访问同一目标,它也能按来源进行不同分流;如果规则范围、DNS 行为或优先级理解错误,也可能在没有明显告警的情况下绕过显式代理直接访问互联网。

这次更新提供的是配置便利,并不能证明真实流量使用了预期出口。任何规则变更后,都应从工作节点到目标站完整验证路径。

更新内容

Cloudflare 的更新带来三项控制台能力:

  • 使用主机名、目标 IP 网段和/或源网段定义自定义应用;
  • 将自定义应用分配到 breakout 或 prioritized traffic;
  • 无需调用 API 即可编辑或删除现有应用定义。

源网段匹配补充了原有的源 LAN 接口条件。当多个逻辑工作池共享一个接口、但必须遵守不同出口策略时,这种粒度更有用。

该更新不会改变住宅代理产品,也不保证公共出口位置。它改变的是企业网络在流量到达上游代理网关或公共互联网之前如何分类与分流。

为什么代理团队需要关注

数据采集工作节点可能存在多种出口路径:

  1. 应用直接连接显式 HTTP 或 SOCKS 代理;
  2. 先经过企业检查层,再连接商业代理;
  3. 从本地 Appliance 直接 breakout 到互联网;
  4. 先通过私有链路进入其他区域,再从代理出口;
  5. 因主机名、网段或来源匹配产生非预期旁路。

新源网段规则把工作池送入 breakout 时,应用级代理设置可能仍然生效,也可能被系统路由、PAC、服务网格或回退路径绕过。应以可观察结果为准,不能只看架构图。

修改规则前盘点来源身份

为每个获授权工作组建立清单:

工作池别名
源网段
源接口
工作负载用途
获批目标
必需代理网关
是否允许直连
必需区域
地址族
策略负责人
策略版本

使用别名,不要使用会暴露客户、用户或内部项目的主机名。网络策略备注中禁止保存代理凭据、Cookie、Token 或个人数据。

还要确认动态工作平台不会让不同信任级别复用同一源网段。只有成员关系可控、可观察时,源网段才是可靠的策略边界。

明确测试规则优先级

一个流量可能同时命中主机名、目标网段和源网段规则。必须写清哪个规则优先,并用获授权的受控请求证明。

来源目标预期动作必须验证的证据
采集工作池获批公共目标显式代理网关与出口标记
验证工作池区域测试目标区域代理请求与观察市场一致
内部服务私有应用优先私有路径私有路由标记
未匹配来源公共目标安全失败或获批默认策略决策记录

测试应包含主机名与 IP 规则重叠、IPv4 与 IPv6 目标,以及测试期间 DNS 结果发生变化的请求。

重新检查依赖 DNS 的行为

Cloudflare 的 breakout 文档说明,DNS 缓存可能使应用识别延迟生效,直到缓存过期并且客户端发起 Appliance 可见的新 DNS 请求。也就是说,控制台规则可能已经正确,但存量工作节点仍沿用旧路径。

记录解析器身份、缓存状态、A 与 AAAA 结果、策略启用时间,以及首次使用新决策的请求。不要为了加快测试而清空共享生产 DNS 缓存,应使用受控工作节点或等待既定缓存生命周期。

主机名和字面 IP 目标要分开测试。应用如果提前解析并通过其他层连接地址,主机名策略可能无法覆盖它。

端到端证明代理路径

使用受控目标和无敏感信息的标记。每次请求记录:

任务ID
工作池别名
源网段别名
目标别名
解析地址族
Appliance策略版本
所选动作
代理网关别名
观察到的出口区域
是否发现直连路径
是否为有效结果

HTTP 成功不等于通过。通过条件必须包含正确网关、允许的出口区域、预期目标响应,并确认没有直连回退。

条件允许时,应在测试环境阻断直连出口。明确失败比静默绕过获批代理更安全,也更容易诊断。

区分优先级与权限

优先流量获得的是调度优先级,并不会得到新的目标访问授权。breakout 描述的是网络路径,也不代表可以绕过目标条款、身份验证、robots 指引、速率限制或隐私要求。

应用授权和网络分类必须是两个独立控制。源网段不能成为该网段中所有进程的无限授权。

使用受控小流量上线

先把新自定义应用应用到一个命名明确的小型工作池。固定策略版本、目标集合和代理配置,并定义严格回退条件。

测量:

  • 使用必需代理网关的请求比例;
  • 发现直连路径的次数;
  • 请求区域与观察区域一致率;
  • 代理认证与隧道成功率;
  • DNS 缓存切换时间;
  • p50 与 p95 连接时间;
  • 首次尝试有效结果率;
  • 重试量与每个有效结果成本。

IPv4 与 IPv6 都通过后再扩大范围。如果规则意外改变出口,应停止受影响工作池,而不是轮换出口或提高重试次数。

验证清单

  • [ ] 每个源网段都有负责人和工作负载用途。
  • [ ] 工作节点成员不会静默跨越信任边界。
  • [ ] 主机名、目标网段和源网段优先级已记录。
  • [ ] 显式代理、私有路径和 breakout 预期互相独立。
  • [ ] DNS 缓存行为已纳入变更窗口。
  • [ ] A 与 AAAA 目标分别测试。
  • [ ] 直连出口已阻断或可检测。
  • [ ] 代理网关和观察出口分别验证。
  • [ ] 路由身份变化时重建粘性会话。
  • [ ] 重试预算不能掩盖错误路径。
  • [ ] 日志使用别名且不含凭据或 Cookie。
  • [ ] 已记录策略版本和回退条件。

相关 98IP 内容包括 NO_PROXY 路由测试SOCKS5 远程 DNS 验证多区域代理路由验收

常见问题

源网段流量策略会替代应用代理设置吗?

不会。它们位于不同网络层。应用、操作系统、PAC、服务网格和 Appliance 都可能独立决策,因此必须测试交互结果。

新主机名规则会立即影响现有连接吗?

不一定。DNS 缓存和已建立连接可能保留旧决策。应测试新的受控流量并记录切换过程。

breakout 可以作为代理故障转移吗?

只有直连出口已经明确获批并验证时才可以。对于必须使用代理的工作负载,直连通常应安全失败,不能作为不可见备用路径。

407 或 429 是否应该改变 Appliance 规则?

不应该自动改变。407 指向代理认证或配置,429 是目标站的节奏信号。修改路由前先定位故障层。

合规说明

流量策略和代理基础设施只能用于获授权系统与合法工作负载。遵守目标条款、访问控制、速率限制、隐私义务和区域数据规则。不得使用源网段策略、breakout 或代理轮换规避控制。最小化日志,并把网络拓扑视为敏感运营数据。

来源说明:Cloudflare,《Define custom applications for breakout and prioritized traffic from the Cloudflare One Appliance dashboard》,发布于 2026 年 9 月 2 日。