客户端设备(笔记本电脑、手机和台式机)通过安装 Cloudflare One Client 并进行注册来加入您的 Mesh 网络。每个设备都会获得一个 Mesh IP,并可以立即与每个其他已注册的设备和 Mesh 节点进行通信。
将笔记本电脑或手机连接到您的 Mesh 网络:
要使用客户端 GUI 注册您的设备:
-
下载并安装 Cloudflare One 客户端。
-
启动 Cloudflare One 客户端。
-
在 What would you like to use the Cloudflare One Client for?(您想将 Cloudflare One Client 用于什么?) 屏幕上,选择 Zero Trust security(Zero Trust 安全)。
输入您的团队名称。
-
完成您组织要求的身份验证步骤。
验证通过后,您将看到一个 Success 页面和一个提示您打开 Cloudflare One 客户端的对话框。
-
选择 Open the Cloudflare One Client(打开 Cloudflare One Client) 以完成注册。
-
下载并安装 Cloudflare One 客户端。
-
启动 Cloudflare One 客户端。
-
选择菜单栏中的 Cloudflare 徽标。
-
选择齿轮图标。
-
转到 Preferences(偏好设置) > Account(账户)。
-
选择 Login with Cloudflare Zero Trust(使用 Cloudflare Zero Trust 登录)。
输入您的团队名称。
-
完成您组织要求的身份验证步骤。
验证通过后,您将看到一个 Success 页面和一个提示您打开 Cloudflare One 客户端的对话框。
-
选择 Open Cloudflare WARP.app(打开 Cloudflare WARP.app) 以完成注册。
- 下载并安装 Cloudflare One Agent 应用程序。
- 启动 Cloudflare One Agent 应用程序。
- 选择 Next(下一步)。
- 查看隐私政策并选择 Accept(接受)。
- 输入您的团队名称。
- 完成您组织要求的身份验证步骤。
- 身份验证后,选择 Install VPN Profile(安装 VPN 配置文件)。
- 在 Connection request(连接请求) 弹窗中,选择 OK(确定)。
- 如果您没有启用自动连接,请手动将开关切换为 Connected(已连接)。
注册后,设备将获得一个 Mesh IP 并连接到您的 Mesh 网络。
测试设备是否可以访问 Mesh 节点或另一个客户端设备:
ping <MESH-IP>将 <MESH-IP> 替换为节点(在 Mesh 概览页面 ↗ 上可见)或另一个已注册设备的 Mesh IP。任何 TCP、UDP 或 ICMP 流量均可工作——您可以通过 Mesh IP 进行 SSH、连接到数据库、调用 API 或运行任何协议。
连接后,客户端设备可以:
- 其他客户端设备 — 通过其 Mesh IP 访问任何已注册的设备。不涉及 Mesh 节点。
- Mesh 节点 — 通过其 Mesh IP 访问任何在线节点。SSH、数据库连接、API 调用均可正常工作。
- 节点背后的子网 — 访问节点通过 CIDR 路由 宣告的私有网络上的主机(例如,无法运行客户端的打印机、数据库或服务器)。
所有流量都受您的 Gateway 网络策略 的约束,因此您可以控制哪些用户和设备可以访问特定资源。
为了让客户端设备能够访问 Mesh IP,Mesh IP 范围必须通过 Cloudflare 进行路由。具体配置方式取决于您的 分流隧道模式。
在排除(Exclude)模式下,CGNAT 范围(100.64.0.0/10)默认被排除在 Cloudflare 之外。从排除列表中移除 CGNAT 范围,以便 Mesh IP 流量通过 Cloudflare 进行路由。
如果您使用了 Mesh 设置向导,该向导会为 Mesh 节点创建一个处于包含模式的设备配置文件。但是,您的客户端设备可能仍在使用处于排除模式的默认配置文件。验证 100.96.0.0/12(或您的自定义设备 IP 范围)是否不在排除列表中。
根据您的 Cloudflare 网络配置,您可能需要从排除列表中移除其他 IP。有关要检查的 IP 列表,请参阅 保留 IP 地址。
在包含(Include)模式下,将以下内容添加到包含列表中:
100.96.0.0/12— Mesh IP(设备 IP)100.80.0.0/16和2606:4700:0cf1:4000::/64— 主机名路由(如果使用)- 您为 Mesh 节点配置的任何 CIDR 路由
某些操作系统默认会阻止来自 Mesh IP 范围的入站流量:
- Windows — Windows 防火墙会阻止来自
100.96.0.0/12的入站流量。添加一条防火墙规则,允许针对您所需的协议和端口来自100.96.0.0/12的传入请求。 - macOS / Linux — 大多数配置默认允许此流量。如果您有自定义防火墙规则,请确保允许
100.96.0.0/12。