Кратко
- Пример Cloudflare сохраняет широкий рабочий маршрут в сети по умолчанию и описывает доступ к рабочим адресам вне пересечения даже при выборе staging.
- Более новый обзор ограничивает описание возможного обращения к таблице по умолчанию маршрутами WAN. Это не доказательство универсального возврата всех несовпавших маршрутов Tunnel.
- Отбор трафика клиентом, контекст поиска маршрута и разрешение соединения относятся к разным решениям.
Адрес получает смысл внутри среды
При объединении компаний могут встретиться две сети, которые независимо используют один частный диапазон. Аналогичная ситуация возможна между тестовой и рабочей средой. Согласно RFC 1918, частные адреса имеют локальный смысл внутри предприятия или предприятий, согласующих их использование. Они не являются однозначными мировыми идентификаторами.
Само повторение поэтому не доказывает ошибку планирования. Проблема возникает, когда соединению нужно выбрать один из двух локальных смыслов. Документация виртуальных сетей Tunnel показывает, как связать пересекающиеся диапазоны с отдельными контекстами. Пользователь выбирает контекст через Cloudflare One Client. Числовой адрес становится лишь частью определения цели.
Для покупателя это альтернатива требованию сначала устранить все повторы. Здесь не измерялись экономия денег или сокращение сроков интеграции. Возможность сохранить адреса означает другую работу: поддерживать принадлежность маршрутов, объяснять выбор клиента и управлять оставшейся достижимостью. Работа меняет место, но не исчезает.
Важен маршрут, который не переместили
Учебный пример пересечения адресов начинает с рабочего диапазона 10.0.0.0/8 через Tunnel A и тестового 10.0.1.0/24 через Tunnel B. Оба сначала находятся в виртуальной сети по умолчанию. Более конкретный маршрут направляет пересекающуюся часть в тестовую среду, поэтому рабочую систему с тем же адресом отдельно выбрать нельзя.
Затем пример вводит контексты production и staging, распределяет пересекающиеся маршруты между ними и добавляет конкретный рабочий маршрут для 10.0.1.0/24. Но широкий рабочий диапазон 10.0.0.0/8 остаётся в сети по умолчанию.
Текст страницы прямо объясняет следствие: при выборе staging другие адреса широкого рабочего диапазона остаются достижимыми, а пересекающаяся часть ведёт к тестовой среде. Это не обещание полной недостижимости рабочих систем после выбора тестовой сети. Пример устраняет неоднозначность конкретного адресного участка и одновременно сохраняет более широкий охват за его пределами.
Приёмка, проверяющая лишь две одинаково адресованные системы, может пропустить этот остаток. Успешное различение целей отвечает на вопрос, какая среда стоит за адресом. Оно само по себе не отвечает на вопрос, какие другие рабочие цели доступны тому же пользователю.
Речь идёт об опубликованном примере, а не об обследовании клиентской сети. Никакая конфигурация не разворачивалась, соединения не проверялись, утечка, нарушение прав или остановка не наблюдались. Из описанной достижимости нельзя сделать доказанный случай сбоя изоляции.
Нельзя убрать оговорку о WAN
Учебная страница обновлена 23 апреля 2026 года. Обзор виртуальных сетей, обновлённый 25 августа, говорит об отдельных таблицах маршрутизации: записи одной сети не появляются в таблице другой. Описание возможного использования таблицы по умолчанию при отсутствии совпадения в выбранной таблице ограничено маршрутами WAN.
Тот же обзор сообщает, что подключения WAN через IPsec, GRE и CNI поддерживают только виртуальную сеть по умолчанию. Нельзя отбросить это ограничение и утверждать, что любой несовпавший трафик Tunnel обязательно возвращается к любому маршруту Tunnel из таблицы по умолчанию.
Раздельное хранение записей и поведение конкретного соединения — разные утверждения. Разница дат обновления тоже не доказывает сама по себе изменение функции. В доступных текстах различается область описания: конкретный учебный пример и более общий обзор не следует объединять в выдуманный единый алгоритм пересылки.
Покупателю стоит запросить объяснение именно для приобретаемого способа подключения. Какие маршруты по умолчанию сохраняются? При каких условиях они используются? Чем запрещаются недопустимые назначения? Такая конкретика полезнее, чем допущение, будто понятное название staging уже является полной границей безопасности.
До маршрута есть клиент, после него — решение
Трафику сначала нужно попасть в соответствующий клиентский путь. Руководство по подключению частных диапазонов CIDR поясняет, что Cloudflare One Client по умолчанию исключает диапазоны RFC 1918. Split Tunnels требуется настроить так, чтобы нужный частный трафик входил в путь. Руководство предупреждает, что слишком широкое включение может повлиять на доступ к локальным ресурсам устройства.
Создание ещё одного виртуального контекста не втягивает соединение, которое клиент оставил снаружи. Обратное тоже неверно: расширение входящего охвата не разрешает автоматически все дополнительные назначения. Команды клиента, маршрутизации и доступа должны понимать, какую часть результата доказывает их изменение.
Руководство также говорит, что зарегистрированные устройства по умолчанию могут подключаться к частной сети через Tunnel, и рекомендует общее блокирующее правило Gateway с более приоритетными разрешениями для приложений или IP-адресов. Это не означает доступ для любого пользователя интернета. Сетевая достижимость также не гарантирует успешную аутентификацию в приложении.
Документация сетевых политик описывает сочетание действия и логического условия. Условие может учитывать трафик, использующий определённую виртуальную сеть через Cloudflare One Client. Контекст пригоден для решения о доступе, но не принимает решение самостоятельно. Название staging не создаёт правило запрета рабочей среды.
Покупать объяснимый охват
Не каждой организации нужна полная взаимная недостижимость всех сред. Общие службы могут быть намеренной частью архитектуры. Более полезное требование к приёмке — возможность объяснить для нужного пользователя и устройства, какой трафик входит, какой смысл получает адрес и какие соединения разрешаются либо отклоняются.
Объяснение должно охватывать пересечение и широкие диапазоны, оставшиеся в таблице по умолчанию. Намеренная связь с рабочей средой требует определённого охвата и ответственного за разрешение. Запрещённая связь требует условия отказа и доказательства, а не только видимого выбора тестовой сети.
Cloudflare предлагает конкретный механизм различения локальных смыслов частного адреса. Спорный шаг — превратить эту способность в полное обещание о допустимых целях. Избежать его значит сохранить интеграционную гибкость, не возлагая на маршрутизацию отдельно подтверждаемую задачу управления правами.
Источники
Обзор для участников
Подробный контекст профиля
Войдите с подходящим уровнем подписки, чтобы открыть полный обзор и примечания к источникам.
Только для Стратегического сообщества
Стратегическое сообщество
Открыто всем читателям. Вступите и войдите, чтобы открыть обзоры профилей.
Вступить в Стратегическое сообществоТолько для Альянса лидеров
Альянс лидеров
Для проверенных владельцев IP-активов и руководителей. Войдите, чтобы открыть обзоры Альянса.
Вступить в Альянс лидеров

