跳转到内容
搜索文档

快速入门

最后更新 查看 MarkdownAgent 设置

设置 Cloudflare Mesh,以便您的设备和服务器可以通过私有 IP 相互访问。

前提条件

  • 一个 Cloudflare 账户

  • 一台作为客户端设备连接的笔记本电脑或手机

  • (可选)一台用于部署 Mesh 节点的 Linux 服务器

    Linux 服务器要求

    OS 版本 RHEL 9 1, RHEL 10, Debian 12, Debian 13, Fedora 43, Fedora 44, Ubuntu 22.04 LTS, Ubuntu 24.04 LTS, Ubuntu 26.04 LTS
    处理器 AMD64 / x86-64 或 ARM64 / AArch64
    硬盘空间 75 MB
    内存 35 MB
    网络接口类型 Wi-Fi 或 LAN
    MTU 建议 1381 字节 2

    Footnotes

    1. 在 RHEL 9 及更高版本上,请在安装 cloudflare-warp 之前启用 Extra Packages for Enterprise Linux (EPEL) 存储库(sudo dnf install epel-release)。EPEL 提供了客户端 UI 所需的依赖项。

    2. 启用 路径 MTU 发现 时最低 1281 字节

1. 运行设置向导

设置向导会为您的账户配置 Mesh 网络,并可选地引导您创建 Mesh 节点。这是一次性设置。

  1. 在 Cloudflare 仪表板中,前往 Networking(网络) > Mesh

    Go to Mesh ↗
  2. 选择 Add a node(添加节点)

  3. 输入节点的名称(例如,web-serverstaging-db)。

  4. 选择 Create node(创建节点)

  5. (可选)如果您有 Linux 服务器,请运行仪表板中显示的安装命令以使节点上线。如果您还没有准备好服务器,请选择 I'll connect later(我稍后再连接)——您可以随时从节点详情页面安装该节点。

    安装命令

    curl -fsSL https://pkg.cloudflareclient.com/pubkey.gpg | sudo gpg --yes --dearmor -o /usr/share/keyrings/cloudflare-warp-archive-keyring.gpg &&
    echo "deb [signed-by=/usr/share/keyrings/cloudflare-warp-archive-keyring.gpg] https://pkg.cloudflareclient.com/ $(. /etc/os-release && echo $VERSION_CODENAME) main" | sudo tee /etc/apt/sources.list.d/cloudflare-client.list &&
    sudo apt-get update -qq && sudo apt-get install -y -qq cloudflare-warp &&
    printf 'net.ipv4.ip_forward = 1\nnet.ipv6.conf.all.forwarding = 1\nnet.ipv6.conf.all.accept_ra = 2\n' | sudo tee /etc/sysctl.d/99-zzz-cloudflare-warp-connector.conf &&
    sudo sysctl --system
    sudo warp-cli connector new <TOKEN> && sudo warp-cli connect

    在 RHEL 9 及更高版本上,在安装 cloudflare-warp 之前启用 Extra Packages for Enterprise Linux (EPEL) 软件源。EPEL 提供了 Cloudflare One Client UI 所需的依赖项:

    sudo dnf install -y epel-release

    然后安装该包:

    curl -fsSl https://pkg.cloudflareclient.com/cloudflare-warp-ascii.repo | sudo tee /etc/yum.repos.d/cloudflare-warp.repo &&
    sudo yum install -y cloudflare-warp &&
    printf 'net.ipv4.ip_forward = 1\nnet.ipv6.conf.all.forwarding = 1\nnet.ipv6.conf.all.accept_ra = 2\n' | sudo tee /etc/sysctl.d/99-zzz-cloudflare-warp-connector.conf &&
    sudo sysctl --system
    sudo warp-cli connector new <TOKEN> && sudo warp-cli connect
  6. 选择 View node details(查看节点详情) 以完成设置向导。

如果您安装了该节点,它应该在 Mesh 概览页面上显示为 Online,并带有其分配的 Mesh IP。如果节点没有上线,请参阅故障排除

2. 连接客户端设备

将笔记本电脑或手机连接到您的 Mesh 网络:

Windows、macOS 和 Linux

要使用客户端 GUI 注册您的设备:

  1. 下载并安装 Cloudflare One 客户端。

  2. 启动 Cloudflare One 客户端。

  3. What would you like to use the Cloudflare One Client for?(您想将 Cloudflare One Client 用于什么?) 屏幕上,选择 Zero Trust security(Zero Trust 安全)

  4. 输入您的团队名称

  5. 完成您组织要求的身份验证步骤。

    验证通过后,您将看到一个 Success 页面和一个提示您打开 Cloudflare One 客户端的对话框。

  6. 选择 Open the Cloudflare One Client(打开 Cloudflare One Client) 以完成注册。

  1. 下载并安装 Cloudflare One 客户端。

  2. 启动 Cloudflare One 客户端。

  3. 选择菜单栏中的 Cloudflare 徽标。

  4. 选择齿轮图标。

  5. 转到 Preferences(偏好设置) > Account(账户)

  6. 选择 Login with Cloudflare Zero Trust(使用 Cloudflare Zero Trust 登录)

  7. 输入您的团队名称

  8. 完成您组织要求的身份验证步骤。

    验证通过后,您将看到一个 Success 页面和一个提示您打开 Cloudflare One 客户端的对话框。

  9. 选择 Open Cloudflare WARP.app(打开 Cloudflare WARP.app) 以完成注册。

iOS 和 Android

  1. 下载并安装 Cloudflare One Agent 应用程序。
  2. 启动 Cloudflare One Agent 应用程序。
  3. 选择 Next(下一步)
  4. 查看隐私政策并选择 Accept(接受)
  5. 输入您的团队名称
  6. 完成您组织要求的身份验证步骤。
  7. 身份验证后,选择 Install VPN Profile(安装 VPN 配置文件)
  8. Connection request(连接请求) 弹窗中,选择 OK(确定)
  9. 如果您没有启用自动连接,请手动将开关切换为 Connected(已连接)

一旦您看到 Connected(已连接) status,表示您的设备已在 mesh 上并获得了其专属的 Mesh IP。

3. 测试连接性

从您的客户端设备,验证您是否可以访问 Mesh 节点或另一个已注册的设备:

ping <MESH-IP>

<MESH-IP> 替换为节点或其他设备的 Mesh IP(在 Mesh 概览页面上可见)。您还可以进行 SSH、连接到数据库或调用 API——任何 TCP、UDP 或 ICMP 流量均可工作。

日志

来自 Mesh 节点的流量以身份 warp_connector@<your-team-name>.cloudflareaccess.com 出现在 Gateway 活动日志 中。客户端设备流量出现在已注册用户身份下的 Gateway 活动日志中。

向导配置的内容

当您创建第一个 Mesh 节点时,设置向导会自动配置多个 Cloudflare One 设置,以便您无需手动配置它们:

设置 作用
设备注册策略 允许设备使用基于电子邮件的一次性 PIN注册到您的 Cloudflare One 账户。仅在您的账户中尚无现有设备注册策略时创建。
设备配置文件 创建一个配置了处于包含模式分流隧道的配置文件,以便只有 Mesh 流量通过 Cloudflare 进行路由。这可以避免中断服务器上现有的网络连接。仅在您的账户中尚无活动 Mesh 节点(前称 WARP Connector)时创建。
允许所有 Cloudflare One 流量到达已注册的设备为每个设备分配唯一 IP 地址 为 Mesh 网络启用设备对设备连接。
Gateway 代理 为 Mesh 通信启用 TCP、UDP 和 ICMP 流量代理。

现有 Cloudflare One 账户

如果您的账户已经部署了 Cloudflare One,设置向导将不会覆盖您现有的配置。验证是否已启用以下设置以使 Mesh 正常工作:

  • 设备注册 — 必须存在至少一个注册规则,以便设备和节点可以注册到您的账户。
  • Mesh 节点的设备配置文件 — 您的 Mesh 节点需要一个使用包含模式并将 Mesh IP 范围(100.96.0.0/12)包含在内的设备配置文件。如果您的节点使用排除模式,请从排除列表中移除 100.64.0.0/10(默认 CGNAT 排除项)。
  • Mesh 连接性 — 在您的设备配置文件设置中,启用允许所有 Cloudflare One 流量到达已注册的设备
  • 唯一设备 IP — 启用为每个设备分配唯一 IP 地址,以便每个参与者都能获得一个可路由的 Mesh IP。
  • 客户端模式 — Mesh 节点必须在流量和 DNS 模式下运行。不支持仅 DNS 或仅代理模式。
  • 流量代理 — 为 TCP、UDP 和 ICMP 启用 Gateway 代理,以便 Mesh 流量可以在设备之间流动。

故障排除

  • 节点显示为 Offline — 在服务器上,运行 warp-cli status。如果输出未显示 Status update: Connected
    • 运行 warp-cli connect
    • 如果您的私有网络使用防火墙限制互联网流量,请确保它允许 WARP 端口和 IP
    • 查看您的 WARP 守护进程日志,了解有关连接失败原因的信息。
  • 客户端设备无法访问 Mesh IP — 验证您的分流隧道配置是否将 Mesh IP 范围(100.96.0.0/12)通过 Cloudflare 进行路由。有关详细信息,请参阅连接客户端设备
  • Windows 防火墙阻止 Mesh 流量 — Windows 防火墙默认阻止来自 100.96.0.0/12 的入站流量。添加一条防火墙规则,允许针对您所需的协议和端口来自此范围的传入请求。

对于一般的客户端问题,请参阅对 Cloudflare One Client 进行故障排除

后续步骤

  • 连接客户端设备 — 特定于平台的安装详细信息、分流隧道配置和防火墙注意事项。
  • 添加路由 — 使节点背后的整个子网可访问(数据库、打印机、其他服务器)。
  • 启用高可用性 — 运行多个副本以实现生产弹性。
  • 提示和最佳实践 — 云 VPC配置、更新客户端、与 cloudflared 并行运行。

这篇文档对您有帮助吗?