Zurück zum Blog
dns Veröffentlicht: AEU DNS Newsroom

Cloudflare Beta leitet öffentlichen Verkehr über DNS und private Netzwerke an private Apps weiter

Cloudflare Beta leitet öffentlichen Verkehr über DNS und private Netzwerke an private Apps weiter

Cloudflare führt eine geschlossene Beta ein, die es ermöglicht, Internetverkehr über DNS-Einträge und bestehende private Netzwerkpfade an private Anwendungen weiterzuleiten, ohne dass eine öffentliche IP erforderlich ist; die allgemeine Verfügbarkeit ist für das vierte Quartal 2026 geplant.

Cloudflare hat eine neue Funktion angekündigt, mit der Organisationen öffentlichen Internetverkehr an Anwendungen leiten können, die auf privaten, nicht öffentlichen IP-Adressen laufen, ohne diese Anwendungen direkt freizugeben. Die Funktion namens Public-to-Private-Routing befindet sich jetzt in der geschlossenen Beta für berechtigte Enterprise-Kunden, mit einer allgemeinen Verfügbarkeit (GA) im vierten Quartal 2026. Der Ansatz nutzt das Domain Name System (DNS), das Adressbuch des Internets, um Anfragen weiterzuleiten, kombiniert mit Cloudflares privater Netzwerkkonnektivität.

Im Zentrum des Systems steht eine Änderung, wie Cloudflares Proxy-Plattform, der Vermittler zwischen Benutzern und den Servern des Kunden, entscheidet, wohin jede Anfrage gesendet wird. Wenn eine Anfrage für einen Hostnamen wie app.example.com eintrifft, fragt Cloudflare seine interne Origin-API ab. Die Antwort enthält Metadaten mit einem Flag namens use_private_routing. Wenn dieses Flag auf true gesetzt ist, versucht der Proxy nicht, über das öffentliche Internet eine Verbindung zur privaten IP-Adresse herzustellen. Stattdessen übergibt er die Anfrage an die private Netzwerkebene von Cloudflare, die sie über die bestehende private Netzwerkverbindung des Kunden sendet. Unterstützte Pfade umfassen IPsec, eine Reihe von Protokollen zur Verschlüsselung des Netzwerkverkehrs zwischen Standorten; GRE, ein Tunneling-Protokoll; Cloudflare Tunnel, ein sicherer ausgehender Connector; CNI, Cloudflare Network Interconnect; und Cloudflare Mesh.

Das gleiche Routing-Modell erstreckt sich nun über den gewöhnlichen Webverkehr hinaus. Ein Origin muss nicht mehr ein Webserver sein; es kann eine TCP-Datenbank, ein UDP-Logging-Endpunkt oder eine private API sein, die direkt von Cloudflare Workers, der serverlosen Code-Plattform des Unternehmens, aufgerufen wird. Spectrum, Cloudflares Layer-4-Proxy für Nicht-Web-Protokolle, kann jetzt vor TCP- und UDP-Diensten sitzen, die auf privaten IPs laufen. Anstatt einen Load-Balancer-Pool als Vermittler zu erstellen, kann eine Spectrum-Anwendung eine virtual_network_id direkt in ihrer Origin-Konfiguration angeben. Beispielsweise kann ein SSH-Dienst (das sichere Remote-Login-Protokoll) mit einer privaten IP und einer virtuellen Netzwerk-ID definiert werden. Cloudflare überprüft, ob die IP-Adresse mit einer Route im Cloudflare Tunnel des Kunden übereinstimmt, bevor die Konfiguration gespeichert wird; wenn keine Übereinstimmung vorliegt, lehnt die API die Anfrage ab. In dieser ersten Version werden Spectrum-Private-Origins nur über Cloudflare Tunnel unterstützt, aber die Unterstützung für weitere private Netzwerkverbindungsoptionen wird später folgen.

Cloudflare Workers VPC schließt den Kreis für Code, der auf Cloudflare läuft. Eine Bindung, eine Verbindungseinstellung, weist die Workers-Laufzeit an, über denselben privaten Pfad wie DNS-Einträge zu leiten. Dadurch können Browser, mobile Apps, Workers und KI-Agenten alle über Cloudflare auf private Origins zugreifen. Für Internetverkehr definieren DNS-Einträge das Routing; für Workers übernehmen Bindungen dieselbe Aufgabe. Der Hauptvorteil besteht darin, dass Dienste privat bleiben: keine öffentliche IP-Adresse, keine Connector-Software und kein Load Balancer erforderlich.

In Zukunft plant Cloudflare, über Public-to-Private-Flows hinaus zu Private-to-Private-Verkehr zu gehen: Benutzer, Dienste und KI-Agenten in privaten Netzwerken erreichen sicher Anwendungen in anderen privaten Netzwerken, mit Cloudflares Anwendungsdiensten in der Mitte. Das Unternehmen beschreibt einen Endzustand, in dem dieselbe Cloudflare-Infrastruktur den Verkehr sichert, unabhängig davon, ob der Benutzer oder der Origin öffentlich ist. Beispielsweise würde ein Mitarbeiter, der Cloudflare One Client verwendet, um auf wiki.company.internal zuzugreifen, denselben Web Application Firewall (WAF), Rate Limiting und Bot-Management-Schutz erhalten wie ein Kunde, der auf eine öffentliche API zugreift. Ebenso würde ein KI-Agent, der eine proprietäre interne API konsumiert, über denselben Sicherheitsstapel laufen wie ein Browser, und Service-to-Service-Verkehr über Clouds und Rechenzentren würde dieselben Kontrollen erhalten wie Internetverkehr, selbst wenn keiner der Endpunkte im öffentlichen Internet liegt.

Der Zugang zur geschlossenen Beta ist heute für berechtigte Enterprise-Kunden verfügbar. Interessierte Teams sollten sich an ihr Cloudflare-Kontoteam wenden, um Zugang zu beantragen. Nach der Aktivierung ist der Einrichtungsprozess in der Entwicklerdokumentation von Cloudflare dokumentiert. Kunden benötigen Cloudflare One-Konnektivität über eine der unterstützten Optionen (IPsec, GRE, CNI oder Cloudflare Mesh) und müssen eine Rückroute in ihrem privaten Netzwerk für Cloudflares Quell-IP-Bereich 100.64.0.0/12 konfigurieren. Für Organisationen, die eigene Domains und private Anwendungen betreiben, ist der Schutz der DNS-Einträge, die auf diese Dienste verweisen, genauso wichtig wie die Sicherung des Netzwerkpfads; die Verwendung eines verschlüsselten DNS-Dienstes wie AEU DNS kann helfen, DNS-Spoofing und Hijacking-Versuche zu verhindern, die Benutzer von Ihrer privaten Anwendung wegleiten könnten.

Begriffe erklärt

DNS
Das Domain Name System, das Adressbuch des Internets, das benutzerfreundliche Namen wie example.com in numerische IP-Adressen umwandelt.
Proxy
Ein Server, der zwischen einem Benutzer und einem Ziel sitzt und Anfragen und Antworten weiterleitet, sodass keine direkten Verbindungen hergestellt werden.
Origin
Der ursprüngliche Server, auf dem der Inhalt oder die Daten einer Anwendung gespeichert sind, oft auch als Origin-Server bezeichnet.
IPsec
Eine Reihe von Protokollen, die den Netzwerkverkehr zwischen zwei Punkten verschlüsseln und authentifizieren, häufig für sichere Site-to-Site-Verbindungen verwendet.
Cloudflare Tunnel
Ein sicherer ausgehender Connector, der ein privates Netzwerk oder einen Server mit Cloudflare verbindet, ohne eingehende Firewall-Ports zu öffnen.
Spectrum
Cloudflares Layer-4-Proxy-Dienst, der Nicht-Web-Protokolle wie SSH, TCP und UDP unterstützt.
TCP and UDP
Transmission Control Protocol und User Datagram Protocol, zwei gängige Methoden zum Senden von Daten über das Internet; TCP gewährleistet zuverlässige Zustellung, UDP ist schneller, garantiert jedoch keine Zustellung.
virtual network ID
Eine eindeutige Kennung, die Cloudflare mitteilt, welches private virtuelle Netzwerk beim Routing von Verkehr zu einem privaten Origin verwendet werden soll.

So schützen Sie sich

  1. Wenn Sie eine Website oder App auf einem privaten Server betreiben, fragen Sie Ihren Hosting- oder IT-Anbieter, ob Sie einen privaten Netzwerktunnel anstelle einer öffentlichen IP-Adresse verwenden können; dies reduziert die Angriffsfläche.
  2. Überprüfen Sie regelmäßig Ihre DNS-Einträge im Dashboard Ihres Hosting- oder DNS-Anbieters und entfernen Sie alle alten oder unbekannten Einträge, die Besucher an die falsche Stelle leiten könnten.
  3. Aktivieren Sie verschlüsseltes DNS (oft als DNS über HTTPS oder DNS über TLS bezeichnet) auf Ihren Geräten und Browsern, um zu verhindern, dass Angreifer Ihren Internetverkehr stillschweigend auf gefälschte Websites umleiten.
  4. Aktivieren Sie die Zwei-Faktor-Authentifizierung für jedes Konto, das Ihre DNS-, Hosting- oder Cloudflare-Einstellungen verwaltet, damit ein gestohlenes Passwort allein einem Angreifer keine Kontrolle gibt.
  5. Wenn Sie Cloudflare für privates Routing verwenden, stellen Sie sicher, dass Ihre Rückroute für den Bereich 100.64.0.0/12 korrekt konfiguriert ist und beschränken Sie den Zugriff nur auf die internen Dienste, die ihn benötigen.

Quelle: blog.cloudflare.com

Holen Sie sich privates, verschlüsseltes DNS