Cloudflare Beta Drejton Trafikun Publik te Aplikacionet Private përmes DNS dhe Rrjeteve Private
Cloudflare po nis një beta të mbyllur që lejon trafikun e internetit të arrijë aplikacione private përmes regjistrave DNS dhe rrugëve ekzistuese të rrjetit privat, pa kërkuar IP publik; disponueshmëria e përgjithshme është planifikuar për tremujorin e katërt 2026.
Cloudflare ka njoftuar një aftësi të re që u mundëson organizatave të drejtojnë trafikun publik të internetit te aplikacionet që funksionojnë në adresa private, jo-publike IP, pa i ekspozuar ato aplikacione drejtpërdrejt. Veçoria, e quajtur rrugëzim publik-privat, tani është në beta të mbyllur për klientët e kualifikuar Enterprise, me disponueshmërinë e përgjithshme (GA) të synuar për tremujorin e katërt të 2026. Qasja përdor Sistemin e Emrave të Domenit (DNS), librin e adresave të internetit, për të drejtuar kërkesat, të kombinuar me lidhjen e rrjetit privat të Cloudflare.
Në zemër të sistemit është një ndryshim në mënyrën se si platforma proxy e Cloudflare, ndërmjetësi që qëndron midis përdoruesve dhe serverëve të klientit, vendos se ku të dërgojë çdo kërkesë. Kur një kërkesë arrin për një emër hosti si app.example.com, Cloudflare pyet API-në e tij të brendshme Origin. Përgjigja përfshin metadatë me një flamur të quajtur use_private_routing. Nëse ai flamur është vendosur në true, proxy nuk përpiqet të lidhet me adresën private IP përmes internetit publik. Në vend të kësaj, ai e kalon kërkesën te shtresa e rrjetit privat të Cloudflare, e cila e dërgon atë përmes lidhjes ekzistuese të rrjetit privat të klientit. Rrugët e mbështetura përfshijnë IPsec, një grup protokollesh për enkriptimin e trafikut të rrjetit midis vendeve; GRE, një protokoll tunelizimi; Cloudflare Tunnel, një lidhës i sigurt dalës; CNI, Cloudflare Network Interconnect; dhe Cloudflare Mesh.
I njëjti model rrugëzimi tani shtrihet përtej trafikut të zakonshëm në ueb. Një origin nuk duhet më të jetë një server ueb; mund të jetë një bazë të dhënash TCP, një pikë fundore UDP për regjistrim, ose një API private e thirrur drejtpërdrejt nga Cloudflare Workers, platforma e kodit serverless të kompanisë. Spectrum, proxy i shtresës 4 i Cloudflare për protokolle jo-ueb, tani mund të qëndrojë përpara shërbimeve TCP dhe UDP që funksionojnë në IP private. Në vend të krijimit të një grupi balancuesi ngarkese si ndërmjetës, një aplikacion Spectrum mund të specifikojë një virtual_network_id drejtpërdrejt në konfigurimin e origin. Për shembull, një shërbim SSH (protokolli i sigurt i hyrjes në distancë) mund të përcaktohet me një IP privat dhe një ID të rrjetit virtual. Cloudflare verifikon që adresa IP përputhet me një rrugë në Cloudflare Tunnel të klientit përpara se të ruajë konfigurimin; nëse nuk ka përputhje, API refuzon kërkesën. Në këtë version fillestar, originet private të Spectrum mbështeten vetëm përmes Cloudflare Tunnel, por mbështetja për opsione shtesë të lidhjes së rrjetit privat do të vijë më vonë.
Cloudflare Workers VPC mbyll ciklin për kodin që funksionon në Cloudflare. Një lidhje (binding), një cilësim lidhjeje, i thotë runtime-it të Workers të rrugëzojë përmes të njëjtës rrugë private si regjistrat DNS. Si rezultat, shfletuesit, aplikacionet mobile, Workers dhe agjentët AI mund të arrijnë të gjithë originet private përmes Cloudflare. Për trafikun në internet, regjistrat DNS përcaktojnë rrugëzimin; për Workers, lidhjet bëjnë të njëjtën punë. Përfitimi kryesor është se shërbimet mbeten private: asnjë adresë IP publike, asnjë softuer lidhës dhe asnjë balancues ngarkese nuk kërkohet.
Duke parë përpara, Cloudflare planifikon të kalojë përtej flukseve publik-privat në trafik privat-privat: përdoruesit, shërbimet dhe agjentët AI në rrjete private që arrijnë në mënyrë të sigurt aplikacione në rrjete të tjera private, me shërbimet e aplikacioneve të Cloudflare në mes. Kompania përshkruan një gjendje përfundimtare ku i njëjti infrastrukturë Cloudflare siguron trafikun pavarësisht nëse përdoruesi ose origjina është publike. Për shembull, një punonjës që përdor Cloudflare One Client për të hyrë në wiki.company.internal do të merrte të njëjtat mbrojtje të murit të zjarrit të aplikacionit në ueb (WAF), kufizim të shkallës dhe menaxhim të bot-ve si një klient që hyn në një API publike. Në mënyrë të ngjashme, një agjent AI që konsumon një API të brendshme pronësore do të kalonte nëpër të njëjtën pirg sigurie si një shfletues, dhe trafiku shërbim-për-shërbim nëpër re dhe qendra të dhënash do të merrte të njëjtat kontrolle si trafiku në internet, edhe kur asnjë pikë fundore nuk ndodhet në internetin publik.
Qasja në beta të mbyllur është e disponueshme sot për klientët e kualifikuar Enterprise. Ekipet e interesuara duhet të kontaktojnë ekipin e tyre të llogarisë Cloudflare për të kërkuar qasje. Pasi të aktivizohet, procesi i konfigurimit është i dokumentuar në dokumentacionin e zhvilluesve të Cloudflare. Klientët do të kenë nevojë për lidhje Cloudflare One përmes një prej opsioneve të mbështetura (IPsec, GRE, CNI, ose Cloudflare Mesh) dhe duhet të konfigurojnë një rrugë kthimi në rrjetin e tyre privat për gamën e IP-ve burimore të Cloudflare 100.64.0.0/12. Për organizatat që drejtojnë domenet e tyre dhe aplikacionet private, mbrojtja e regjistrave DNS që tregojnë ato shërbime është po aq e rëndësishme sa sigurimi i rrugës së rrjetit; përdorimi i një shërbimi DNS të enkriptuar si AEU DNS mund të ndihmojë në parandalimin e sulmeve të spoofing-ut dhe rrëmbimit të DNS që mund të ridrejtojnë përdoruesit larg nga aplikacioni juaj privat.
Termat e shpjeguar
- DNS
- Sistemi i Emrave të Domenit, libri i adresave i internetit që i kthen emrat e njohur si example.com në adresa numerike IP.
- Proxy
- Një server që qëndron midis një përdoruesi dhe një destinacioni, duke përcjellë kërkesat dhe përgjigjet në mënyrë që lidhjet direkte të mos bëhen.
- Origin
- Serveri origjinal ku ndodhet përmbajtja ose të dhënat e një aplikacioni, shpesh i quajtur serveri origjinë.
- IPsec
- Një grup protokollesh që enkripton dhe vërteton trafikun e rrjetit midis dy pikave, i përdorur zakonisht për lidhje të sigurta site-to-site.
- Cloudflare Tunnel
- Një lidhës i sigurt dalës që lidh një rrjet privat ose server me Cloudflare pa hapur porte hyrëse në murin e zjarrit.
- Spectrum
- Shërbimi i proxy i shtresës 4 i Cloudflare që trajton protokolle jo-ueb si SSH, TCP dhe UDP.
- TCP and UDP
- Protokolli i Kontrollit të Transmetimit dhe Protokolli i Datagramit të Përdoruesit, dy mënyra të zakonshme për të dërguar të dhëna në internet; TCP siguron dërgim të besueshëm, UDP është më i shpejtë por nuk garanton dërgim.
- virtual network ID
- Një identifikues unik që i tregon Cloudflare se cilin rrjet virtual privat të përdorë kur drejton trafikun te një origin privat.
Si të mbroheni
- Nëse drejtoni një faqe interneti ose aplikacion në një server privat, pyesni ofruesin tuaj të hosting-ut ose IT nëse mund të përdorni një tunel rrjeti privat në vend që të ekspozoni një adresë IP publike; kjo zvogëlon sipërfaqen e sulmit.
- Rishikoni rregullisht regjistrat tuaj DNS në panelin e ofruesit tuaj të hosting-ut ose DNS dhe hiqni çdo hyrje të vjetër ose të panjohur që mund të drejtojë vizitorët në vendin e gabuar.
- Aktivizoni DNS të enkriptuar (shpesh i quajtur DNS over HTTPS ose DNS over TLS) në pajisjet dhe shfletuesit tuaj për të ndaluar sulmuesit që të ridrejtojnë në heshtje trafikun tuaj në internet në faqe të rreme.
- Aktivizoni vërtetimin me dy faktorë në çdo llogari që menaxhon DNS, hosting ose cilësimet tuaja të Cloudflare, në mënyrë që një fjalëkalim i vjedhur vetëm të mos i japë sulmuesit kontroll.
- Nëse përdorni Cloudflare për rrugëzim privat, mbajeni rrugën tuaj të kthimit për gamën 100.64.0.0/12 të konfiguruar saktë dhe kufizoni qasjen vetëm në shërbimet e brendshme që kanë nevojë për të.
Burimi: blog.cloudflare.com
