跳转到内容
搜索文档

Cloudflare Mesh

最后更新 查看 MarkdownAgent 设置

Cloudflare Mesh 使用后量子加密网络连接您的服务和设备。在服务器、笔记本电脑和手机之间以私有方式路由流量,无需 VPN 或堡垒机。

每个已注册的设备和节点都会获得一个私有 IP 地址(Mesh IP),并可以通过 IP 在 TCP、UDP 或 ICMP 上访问任何其他参与者,流量通过 Cloudflare 的网络进行路由。

Mesh 节点是运行无头(headless)模式的 Cloudflare One Client (warp-cli) 的 Linux 服务器。客户端设备是运行带有 UI 的相同客户端的笔记本电脑和手机。

Cloudflare 仪表板中的 Mesh 网络地图,显示通过 Cloudflare 连接的节点和设备

工作原理

Mesh 有两种类型的参与者:

Mesh 节点 客户端设备
运行于 Linux 服务器、VM、容器 笔记本电脑、手机、台式机
客户端 无头模式的 Cloudflare One Client (warp-cli) 带有 UI 的 Cloudflare One Client (warp-cli)
Mesh IP 注册时分配 注册时分配
子网路由 可以宣告 CIDR 路由 否 — 客户端通过节点访问子网
高可用性 支持主备副本 不适用

任何参与者都可以通过 Mesh IP 访问任何其他参与者。客户端到客户端的连接无需部署任何 Mesh 节点即可工作。

flowchart LR
  subgraph nodes["Mesh 节点"]
    A["web-server <br> 100.96.0.1"]
    B["db-replica <br> 100.96.0.2"]
  end
  subgraph devices["客户端设备"]
    C["MacBook <br> 100.96.0.10"]
    D["iPhone <br> 100.96.0.11"]
  end
  A <--> CF((Cloudflare 网络))
  B <--> CF
  CF <--> C
  CF <--> D

所有流量都通过 Cloudflare,因此 Gateway 网络策略设备状态检查 和访问规则适用于每个连接。

Mesh IP

每个参与者都会从 100.96.0.0/12 范围中分配到一个私有 IP。在 Cloudflare One 文档的其他部分中,这些地址被称为 设备 IP

此范围使用 CGNAT 地址空间,以避免与 RFC 1918 私有范围(10.x172.16.x192.168.x)发生冲突。如果默认范围与您的网络冲突,您可以 配置自定义子网

Mesh 概览页面或仪表板中的节点详情页面上查看设备的 Mesh IP。

有关保留范围的详细信息,请参阅保留 IP 地址

Mesh 与 Tunnel 对比

Cloudflare Mesh 和 Cloudflare Tunnel 都可以将私有基础设施连接到 Cloudflare,但它们解决的问题不同:

Cloudflare Mesh Cloudflare Tunnel
流量方向 双向——任何参与者均可发起 到源站的入站——客户端连接到发布的服务
寻址 每个参与者都会获得一个 Mesh IP 仅限服务器端,无 Mesh IP
使用场景 设备和服务器之间的私有 IP 连接 发布特定的应用程序、主机名或 IP 路由
连接器 warp-cli cloudflared
协议 TCP、UDP、ICMP HTTP/S、TCP、SSH、RDP、SMB(通过 WebSocket 代理)

当设备需要通过私有 IP 相互访问时,或者当您的工作负载需要稳定、长寿命的 TCP 连接(SAP、数据库复制、ERP 系统、RDP 会话)时,请使用 Mesh。Mesh 在 L3/L4 层运行并端到端保留连接,使其成为对连接中断敏感的任何流量的推荐软件上路方式。当您想要通过主机名发布服务或通过 cloudflared 将流量代理到特定 IP 范围时,请使用 Tunnel。

来自其他 mesh 网络产品?

如果您使用过 Tailscale、WireGuard 或类似产品,以下是概念到 Cloudflare Mesh 的映射方式:

其他产品 Cloudflare Mesh
Tailnet / mesh 网络 您的 Cloudflare 账户的 Mesh 网络
节点 / 对等端 Mesh 节点(服务器)或客户端设备(笔记本电脑/手机)
子网路由器 带有 CIDR 路由 的 Mesh 节点
MagicDNS / 自定义 DNS 本地域回退 + Gateway 解析器策略
ACL / 访问规则 Gateway 网络策略 + 设备状态
出口节点 将公共 CIDR 附加到 Mesh 节点,流向这些 IP 的流量将通过该节点流出。对于更广泛的互联网过滤,请使用 Gateway 出口策略
管理控制台 Networking(网络) > Mesh 下的 Cloudflare 仪表板

关键差异:

  • 您完全通过 Cloudflare 仪表板或 API 管理配置——不需要命令行管理。
  • Gateway 策略、设备状态和身份检查已内置在平台中。
  • 流量通过最近的 Cloudflare 数据中心进行路由,而不是直接在设备之间进行路由。

后续步骤

  1. 创建您的第一个 Mesh 节点 — 仪表板向导会处理配置。只需两条命令即可在 Linux 服务器上安装客户端。
  2. 连接客户端设备 — 在笔记本电脑和手机上安装 Cloudflare One Client。它们可以通过 Mesh IP 相互访问以及访问任何 Mesh 节点。
  3. 添加路由(可选)— 使 Mesh 节点背后的子网可从任何设备访问。
  4. 启用高可用性(可选)— 运行节点的多个副本以实现故障转移。
  5. 从 Workers 连接(可选)— 使用 VPC 网络绑定(binding)从 Cloudflare Workers 访问私有服务。
  6. 委托访问(可选)— 将成员权限范围限制到特定的 Mesh 节点,而不是授予账户范围内的控制权。

这篇文档对您有帮助吗?