SevenIDC

News

NEWS

네트워크

Cloudflare Hostname Routing 정식 출시, 초기 확인 IP 기본 대역을 공인 주소로 변경

게재일 2026. 08. 25.· 원문 공개 2026. 08. 11.조회 0
Cloudflare, Hostname routing, Cloudflare Tunnel 관련 기술 이미지
SevenIDC 기술 요약 이미지

Cloudflare는 Cloudflare Tunnel, Cloudflare Mesh, Gateway, Cloudflare One 환경에서 hostname 기준으로 트래픽을 연결하는 Hostname routing을 정식 기능으로 전환했다. 이번 변경의 실무상 핵심은 기능 출시 자체보다도, 초기 확인 IP(initial resolved IP, token IP) 기본 대역이 CGNAT 주소에서 Cloudflare 소유 공인 주소로 바뀐 점이다. Chromium 기반 브라우저의 Local Network Access 제한과 직접 연결되는 변경이어서, 사내 웹 접근 제어·프록시·터널 경유 정책을 운영하는 조직은 네트워크 정책과 표준 설정을 함께 점검해야 한다.

정적 IP 목록 대신 hostname 기준 라우팅 지원

이번 발표에 따르면 Hostname routing은 정적 IP 목록과 개별 라우트를 관리하는 대신 hostname 기준으로 트래픽을 보낼 수 있게 한다. Cloudflare Tunnel에서는 사설 hostname을 터널 뒤 애플리케이션으로 연결하거나, 공용 hostname 트래픽을 특정 터널로 내보내 전용 종료 지점에 고정할 수 있다.

Cloudflare Mesh에서도 사설·공용 hostname의 트래픽을 특정 Mesh 노드로 유도할 수 있다. 여러 커넥터 환경에서 이름 기반으로 경로를 제어하려는 운영팀에는 IP 변경 추적 부담을 줄이는 방향의 기능으로 볼 수 있다.

초기 확인 IP 기본 대역 변경이 중요한 이유

Cloudflare는 초기 확인 IP의 기본 IPv4 대역을 기존 100.80.0.0/16에서 공인 Cloudflare 주소 공간으로 전환했다. 새 기본값으로 제시된 대역은 IPv4 172.64.128.0/20, IPv6 2606:4700:0cf1:4000::/64다.

배경은 Chrome 142부터 적용되는 Local Network Access 제한이다. 기존 기본값은 CGNAT 대역에 포함돼 Chromium 엔진 기반 브라우저에서 백그라운드 요청 차단 대상이 될 수 있었고, 그 결과 hostname 기반 Gateway 기능이 조용히 실패할 수 있었다. 이번 변경은 브라우저 정책 우회에 기대지 않고 기본 동작을 유지하려는 조치로 해석할 수 있다.

운영자가 확인할 네트워크·보안 정책 포인트

사내망, IDC 상면, 서버호스팅 환경에서 Cloudflare One 계열 기능을 쓰는 경우 먼저 초기 확인 IP 관련 내부 정책을 확인할 필요가 있다. 기존에 100.80.0.0/16 또는 더 넓은 100.64.0.0/10 대역을 전제로 허용·차단·예외 정책을 구성했다면, 새 기본 공인 대역이 방화벽·프록시·로그 분류·모니터링 룰에서 어떻게 처리되는지 재점검해야 한다.

Cloudflare는 IPv4의 경우 기존 네트워크와 충돌하면 사용자 지정 초기 확인 IP 대역을 설정할 수 있다고 밝혔다. 따라서 사설망 주소 설계, NAT 정책, 보안 장비 객체 그룹, 내부 DNS 연계 정책과 충돌하지 않는지 확인한 뒤 기본값 유지 또는 사용자 지정 여부를 결정하는 것이 안전하다.

브라우저 표준 이미지 관리 관점에서는 Chromium 계열 브라우저에 대해 Chrome Enterprise 정책 우회 설정을 별도로 유지해 왔는지도 점검 대상이다. 새 기본 대역으로 전환한 뒤에도 과거 예외 정책이 남아 있으면 운영 복잡도만 높아질 수 있다.

변경 적용 전 체크리스트

1) Hostname routing, Gateway, Tunnel, Mesh 중 초기 확인 IP를 사용하는 기능이 실제로 배포돼 있는지 확인한다. 2) 현재 환경에서 100.80.0.0/16 또는 100.64.0.0/10을 기준으로 한 허용·차단·예외 규칙이 있는지 찾는다.

3) 새 기본값인 172.64.128.0/20 및 IPv6 2606:4700:0cf1:4000::/64가 방화벽, 프록시, egress 제어, 네트워크 가시성 도구에서 정상 분류되는지 검토한다. 4) 기존 네트워크와 충돌 우려가 있으면 Cloudflare가 제공하는 사용자 지정 초기 확인 IPv4 대역 설정 가능 여부를 적용 계획에 반영한다.

5) 표준 브라우저 정책이나 엔터프라이즈 예외 설정에 LNA 우회 목적의 잔존 구성이 있는지 확인하고, 변경 이후 불필요해진 항목은 정리 여부를 검토한다.

핵심 포인트

  • Cloudflare Hostname routing이 정식 출시됐다.
  • 초기 확인 IP 기본 IPv4 대역이 CGNAT에서 Cloudflare 공인 주소 172.64.128.0/20으로 변경됐다.
  • 배경은 Chrome 142부터의 LNA 제한이며, 영향 범위는 Chromium 기반 브라우저 전반이다.
  • 운영자는 방화벽·프록시·브라우저 정책·주소 충돌 여부를 함께 점검해야 한다.