Cloudflare, yeni beta özelliğiyle açık internet ana makine adlarını mevcut tüneller üzerinden özel IP kaynaklara yönlendiriyor; ek konektör gerekmiyor.
Ne oldu?
Cloudflare, "Application Services for Private Origins" özelliğini kapalı beta olarak duyurdu. Bu yeni yetenek, onaylı Enterprise müşterilerin herkese açık DNS kayıtlarını (A/AAAA) doğrudan özel ağdaki IP adreslerine yönlendirmesine olanak tanıyor. Yani `app.ornek.com` gibi bir genel ana makine adı, 10.0.0.50 gibi RFC 1918 kapsamındaki bir özel IP'yi hedefleyebiliyor. Trafiğin son hop'u, mevcut IPsec, GRE, CNI ya da Cloudflare Mesh bağlantıları üzerinden özel ağa ulaşıyor; böylece ek konektör yazılımı veya açık internet IP'si gerekmiyor. DNS kaydında "Use private network routing" seçeneği açıldığında Cloudflare'in WAF, hız sınırlama, bot yönetimi, önbellekleme ve transform kuralları her zamanki gibi devreye giriyor; tek fark, kaynağa ulaşmanın herkese açık internet yerine mevcut özel ağ tünelinden yapılması.
Neden önemli?
Bu gelişme, şirketlerin iç ağlarında çalışan uygulamalarla kamuya açık hizmetleri aynı platformda birleştirmesine yardımcı oluyor. Daha önce özel ağdaki bir uygulamaya Cloudflare'in kenar hizmetleriyle (CDN, WAF, DDoS koruması, bot yönetimi) korumak için genellikle farklı mimariler, açık internet IP'leri veya ekstra ağ geçitleri gerekiyordu. Yeni yaklaşım sayesinde aynı güvenlik ve performans politikaları hem kamuya açık hem de özel kökenli uygulamalara uygulanabiliyor; bu da operasyonel yükü azaltırken saldırı yüzeyini küçültüyor. Ayrıca Zero Trust ilkelerini güçlendirmek isteyen kurumlar, tüm trafiği Cloudflare ağı üzerinden geçirerek iç kaynaklara erişimi merkezi bir şekilde denetleyebilir.
Özelliğin kapalı beta sınırlamaları ve yalnızca belirli Enterprise müşterilere açık olması nedeniyle fiyatlandırma ile genel kullanıma sunulma tarihi henüz net değil. Yine de, mevcut IPsec/GRE/CNI/Mesh yatırımlarını değiştirmeden özel kökenleri Cloudflare uygulama katmanına bağlamak, hibrit ve çok bulut altyapıları için önemli bir esneklik sunuyor.
Kim veya ne etkileniyor?
Doğrudan etkilenen kesim, özel veri merkezi, hibrit bulut veya çok bulut ortamlarında uygulama barındıran büyük kurumlar. Özellikle Cloudflare One, Magic WAN veya Cloudflare Mesh kullanan; SASE ve Zero Trust mimarisine geçiş yapan şirketlerin güvenlik, ağ ve platform ekipleri bu özellikten faydalanabilir. Ayrıca dış kullanıcılara genel bir alan adı üzerinden hizmet vermesi gereken ancak uygulamanın kendisini kamuya açık IP'ye taşımak istemeyen DevOps ve BT ekipleri de hedef kitle içinde. Küçük ölçekli veya tamamen kamuya açık bulut hizmetlerini kullanan projeler için bu özellik henüz anlamlı olmayabilir.
Ne yapılmalı?
Bu özelliği değerlendirmek isteyen ekipler öncelikle hangi iç uygulamaların genel ana makine adıyla erişilmesi gerektiğini belirlemeli ve mevcut IPsec, GRE, CNI veya Cloudflare Mesh bağlantılarının sağlıklı çalıştığından emin olmalı. Cloudflare gösterge panelinde ilgili A/AAAA kaydını düzenleyerek "Use private network routing" seçeneğini açabilir; API kullananlar `use_private_routing: true` değerini ekleyebilir; dokümanlarda bu bayrağın adı `use_private_routing` ya da `private_routing` olarak geçtiğinden kesin adı güncel dokümantasyondan doğrulanmalıdır. RFC 1918, RFC 6598 ve RFC 4193 kapsamındaki özel IP aralıkları için bu ayar otomatik devreye girer; kamuya açık IP'ler ise yalnızca özel ağ üzerinden erişilebiliyorsa manuel olarak işaretlenmelidir. Son olarak, dönüş rotaları ve Cloudflare Source IP ayarlarının özel ağ aralığına göre yapılandırıldığından emin olunmalı; aksi takdirde istekler zaman aşımına uğrayabilir. Kapalı beta olduğundan, üretim ortamında geniş çaplı değişiklik yapmadan önce erişim başvurusu ve pilot test sonuçları doğrulanmalıdır.