Cloudflare Gateway 정책에 Traffic Destination 선택자 추가, 인터넷·Tunnel·WAN별 트래픽 분리 제어 지원

Cloudflare는 Gateway의 HTTP 정책과 Network 정책에서 트래픽의 출구 경로를 식별하는 Traffic Destination 선택자를 지원한다고 밝혔다. 이번 변경은 단순한 목적지 주소 기반 제어를 넘어, 같은 사용자·같은 애플리케이션이라도 공용 인터넷으로 나가는지, Cloudflare Tunnel을 통해 사설 오리진으로 가는지, Cloudflare WAN 경로를 타는지에 따라 별도 정책을 적용할 수 있게 한다는 점이 핵심이다.
HTTP·Network 정책에서 오프램프 유형 기준 분기 가능
새 선택자는 Gateway 정책에서 트래픽이 Cloudflare를 어떤 방식으로 빠져나가는지 식별하는 용도로 추가됐다. 원문 기준으로 HTTP 정책과 Network 정책 모두에서 사용되며, API 필드는 net.offramp.type이다.
적용 가능한 값으로는 public Internet을 뜻하는 internet, Cloudflare WAN 경로인 cloudflare_wan, Cloudflare Tunnel을 통한 사설 오리진 경로인 cloudflare_tunnel, Cloudflare One Client가 동작 중인 다른 디바이스로 향하는 device_client, Mesh 노드를 통한 mesh가 제시됐다.
정책 설계에서 달라지는 점
이 기능이 있으면 동일한 도메인·포트 조건만으로는 구분하기 어려웠던 트래픽을 출구 경로 기준으로 나눠 제어할 수 있다. 예를 들어 공용 인터넷으로 나가는 일반 웹 접근에는 기본 정책을 적용하고, Cloudflare Tunnel이나 WAN으로 연결되는 내부·전용 경로에는 별도 허용 규칙이나 더 엄격한 검사 규칙을 둘 수 있다.
특히 네트워크 보안 운영에서는 사설 애플리케이션 접근과 일반 인터넷 접근을 한 정책 집합에 섞어 두면 예외 규칙이 늘어나기 쉽다. 이번 선택자는 오프램프 방식 자체를 조건으로 삼을 수 있어 정책 우선순위 충돌이나 과도한 예외 허용을 줄이는 데 도움이 된다.
운영자가 확인할 점
Cloudflare One을 사용하는 조직은 현재 운용 중인 HTTP·Network 정책에서 인터넷 트래픽과 Tunnel·WAN·Mesh 경로 트래픽을 같은 규칙으로 처리하고 있는지 먼저 점검할 필요가 있다. 경로 성격이 다른 트래픽이 하나의 허용 또는 차단 규칙에 묶여 있다면, 이번 선택자 도입으로 정책을 분리할 여지가 생긴다.
API나 IaC 방식으로 정책을 관리하는 환경이라면 net.offramp.type 조건 사용 가능 여부를 검토하는 것이 실무적이다. 표준 정책 템플릿, 신규 테넌트 기본 규칙, 내부 접속 예외 정책에서 internet과 cloudflare_tunnel 같은 값을 분리해 적용할지 검토할 수 있다.
국내·일본 리전 운영 자체와 직접 연결된 발표는 아니지만, 여러 사설 연결 경로와 공용 인터넷 경로를 함께 다루는 기업 네트워크나 보안 게이트웨이 운영 환경에서는 정책 가독성과 예외 관리 측면의 영향이 있다. 서버호스팅이나 코로케이션 환경에서도 관리 단말의 인터넷 접근과 사설 관리망 접근을 Cloudflare One으로 함께 통제한다면 정책 분리 기준으로 활용할 수 있다.
핵심 포인트
- Gateway HTTP·Network 정책에 Traffic Destination 선택자가 추가됐다.
- 트래픽 출구 경로를 기준으로 정책을 분기할 수 있다.
- 지원 값은 internet, cloudflare_wan, cloudflare_tunnel, device_client, mesh다.
- API 필드는 net.offramp.type이며 정책 자동화 시 활용 가능하다.