Virtual Appliance 是基于硬件的 Cloudflare One Appliance 的虚拟设备替代方案。除此之外,这两个版本的 Cloudflare One Appliance 是完全相同的。
目前,您可以在 VMWare ESXi 和 Proxmox Virtual Environment 上设置 Virtual Appliance。对 Proxmox 的支持目前处于 Beta 阶段。
在本页面中,您将找到关于如何配置 Cloudflare One Appliance 的说明。本指南提供了 Cloudflare One Appliance 初始设置的逐步指南。您可以在设置好 Cloudflare One Appliance 后返回此处,或者参阅维护 (Maintenance) 部分,其中包含如何更新您的设置的说明。
在安装 ${props.productNameVirtual} 之前,您需要一个启用了 Cloudflare WAN 的企业账户。此外,您需要有一个具有足够计算、内存和存储资源的 VMware 或 Proxmox 主机,以运行装有 ${props.productNameVirtual} 的虚拟机。这包括:
- Intel x86 CPU 架构
- ESXi 管理程序 7.0U1 或更高版本
- 每个虚拟设备 4 个虚拟 CPU(我们建议按 1:1 的虚拟 CPU 与物理内核分配进行部署,以避免 CPU 过度争用,否则会导致数据包丢失。)
- 每个虚拟设备 8 GB 的内存
- 每个虚拟设备 8 GB 的磁盘
- 一个可以访问互联网的 vSwitch 端口组或 VLAN(例如,通过 WAN)
- 一个或多个将作为内部 LAN 的 vSwitch 端口组或 VLAN
有关安装 ESXi 和配置虚拟机的详细信息,请参阅 VMware 文档。
有关安装虚拟环境和配置虚拟机的详细信息,请参阅 Proxmox 文档。
在安装 Virtual Appliance 时,您需要做出几项决定。请查阅以下主题以了解更多信息。
您可以在每个站点安装最多两个 Virtual Appliance 实例以实现冗余。如果其中一台设备发生故障,流量将故障转移到另一台,以确保您永远不会失去与该站点的连接。
在这种类型的高可用性(HA)配置中,您将选择一个可靠的 LAN 接口作为 HA 链路,该链路将用于监控对端连接器的健康状况。HA 链路可以是专用链路,也可以与其它 LAN 流量共享。
您必须从一开始就决定您的站点所需的配置类型:无冗余或有冗余。您无法在完成仪表板设置的配置后添加冗余。如果以后您决定启用冗余,您将需要在 Cloudflare 仪表板中删除您的 Virtual Appliance 设备,然后重新开始。
您需要高可用性配置吗?
如果您的场所需要高可用性配置,请参阅 关于高可用性配置 了解详细信息, 并学习如何在此模式下配置您的 Virtual Appliance 设备。
-
如果您的场所不需要高可用性配置,请在继续进行 设置 Cloudflare 仪表板 之前,检查您是否需要 DHCP 还是静态 IP 设置。
Virtual Appliance 在首次启动时使用 DHCP 连接来下载您的设置并进行激活过程。但是,如果您需要在 Virtual Appliance 中使用静态 IP,并且这是全新安装:
- 将安装了 ${props.productNameVirtual} 虚拟机的机器连接到可以访问互联网的 DHCP 端口。
- 按照 设置流程 并激活您的 ${props.productNameVirtual} 设备。
- 参阅 具有静态 IP 地址的 WAN。
选择相应的选项卡以在 VMWare ESXi 或 Proxmox Virtual Environment 上配置 Virtual Appliance。
1. 获取 VMWare 映像
联系您的 Cloudflare 账户团队以获取 ${props.productNameVirtual} OVA 包和许可密钥。OVA 映像包含使用适当设置安装和配置 ${props.productNameVirtual} 虚拟机 (VM) 所需的文件。有关详细信息,请参阅 VMWare 虚拟机文档。
可以多次部署该映像,以在不同位置或在同一 ESXi 主机上创建 ${props.productNameVirtual} 的多个实例。
创建的每个实例将消耗一个许可密钥。例如,如果您要部署 10 个 ${props.productNameVirtual},您应该请求 10 个许可密钥,您的账户团队将在您的 Cloudflare 仪表板中创建 10 个 ${props.productNameVirtual} 实例。
2. 在 VMware 上部署 ${props.productNameVirtual}
以下说明假定您已安装了具有足够资源的 VMware ESXi 管理程序。有关详细信息,请参阅 前提条件。
- 设置 VMware ESXi 时,您需要为 ${props.productNameVirtual} 创建端口组。转到 Networking(网络) > Port groups,并为您所需的网络拓扑准备 vSwitch 端口组和/或 VLAN。例如,一个简单的部署通常具有:
- A WAN 端口组,${props.productNameVirtual} 将在此处获取一个可以访问互联网的 IP 地址(静态或 DHCP)。
- A LAN 端口组,${props.productNameVirtual} 将在此处充当默认路由器,并且可能是 DHCP 服务器。
- 一个空(null)或未使用的端口组,用于在 ${props.productNameVirtual} 中分配未使用的虚拟接口。例如,您可以创建一个名为
Null port group且 VLAN ID(VLAN 标识) 为999的空端口组。
- 解压您的 Cloudflare 账户团队提供的 OVA 映像中的文件。例如:
tar -xvf mconn-2024-1-3.ova请注意您解压文件所在的文件夹,因为在创建虚拟机时您需要引用该文件夹。
转到 Virtual Machines(虚拟机) > Create/Register VM(创建/注册虚拟机) 向导以开始部署 ${props.productNameVirtual}。
选择 Deploy a virtual machine from an OVF or OVA file(从 OVF 或 OVA 文件部署虚拟机) > Next(下一步)。
为您的虚拟机选择一个描述性的名称。
上传您从 OVA 映像中解压的文件。这些文件包括
mconn.ovf、mconn.nvram和mconn.vmdk。选择您要保存从 OVA 映像中解压的文件的位置 > Next(下一步)。
在 Networking mappings(网络映射) 中,根据您之前设置的端口组,为您所需的拓扑选择分配:
- 例如,将
eno1端口映射到VM Network以创建您的 WAN,并将eno2映射到LAN0以用作您的 LAN 端口。 - 将任何未使用的端口分配给
null端口组。 - 请注意您的配置。您将需要此信息在 Cloudflare 仪表板中配置您的网络。
- 例如,将
在 Disk provisioning(磁盘置备) 中,选择 Thin(精简)。
在完成部署向导之前,禁用 Power on automatically(自动开机)。这很重要,以便您可以在启动前配置许可密钥。
使用您的账户团队为您提供的许可密钥配置虚拟机:
- 选择 ${props.productNameVirtual} 虚拟机 > Settings(设置)。
- 转到 VM Options(虚拟机选项) > Advanced(高级) > Edit Configuration(编辑配置)。
- 选择 Add parameter(添加参数) 以添加您的许可密钥。滚动到最后一项(这是 VMware 添加新参数的位置),并添加以下两项新内容:
- Key(键):
guestinfo.cloudflare.identity - Value(值)
<YOUR_LICENSE_KEY>
- Key(键):
- 选择 Save(保存) 完成配置您的 ${props.productNameVirtual}。
- 在您的 Cloudflare 仪表板中继续设置。
1. 获取 ${props.productNameVirtual} 脚本
联系您的 Cloudflare 账户团队以获取您的许可密钥以及适用于 Proxmox 的 ${props.productNameVirtual} 脚本。该脚本将设置和配置一个具有适用于 ${props.productNameVirtual} 的适当设置的 Proxmox 虚拟机。有关系统要求的详细信息,请参阅 前提条件。
该脚本可以多次部署,以在不同位置或在同一 Proxmox 主机上创建 ${props.productNameVirtual} 的多个实例。创建的每个实例将消耗一个许可密钥。例如,如果您要部署 10 个 ${props.productNameVirtual},您应该请求 10 个许可密钥,您的账户团队将在您的 Cloudflare 仪表板中创建 10 个 ${props.productNameVirtual} 实例。
2. 在 Proxmox 上部署 ${props.productNameVirtual}
以下说明假定您已安装了具有足够资源的 Proxmox Virtual Environment。有关详细信息,请参阅 前提条件。
- 在 Proxmox 服务器的终端提示符中,加载您的账户团队提供的脚本。例如:
bash YOUR_SCRIPT。您需要提升的权限来运行该脚本。 - 系统将提示您创建一个新的 ${props.productNameVirtual}。选择 yes(是) 继续。
- 设置您的虚拟设备名称。
- 输入您的许可密钥。
- 选择您要与 ${props.productNameVirtual} 一起使用的网络接口卡 (NIC)。
- 选择与您的主机上的物理网络接口卡 (NIC) 相对应的网桥。此网桥允许虚拟机中的网络适配器通过主机中的 NIC 进行通信,就好像它直接连接到物理网络一样。
- (可选)如果需要,配置您的 VLAN 设置。
- 完成您的配置。
- 脚本将应用您的设置并配置适用于 ${props.productNameVirtual} 的虚拟机模板。
- 在新虚拟机的 Hardware settings 中,确保硬件设置符合运行 ${props.productNameVirtual} 的最低要求。如果需要,对内存 (RAM) 和 CPU 进行更改。
- 在您的 Cloudflare 仪表板中继续设置。
在将您的设备连接到互联网之前,您需要为它创建一个配置文件。
要创建配置文件:
- 登录 Cloudflare One,然后转到 Networks。
- 转到 Connectors > Appliances > Create a profile。
- 在 Name(名称) 中,为您的 Virtual Appliance 输入一个描述性的名称。此外,您还可以为其添加描述。
- 您需要决定是否要为 Virtual Appliance 开启高可用性。有关详细信息,请参阅关于高可用性配置。
- 选择 Create and continue(创建并继续)。
- 选择 Add Appliance(添加设备)。这将显示与您的账户关联的设备列表。 要显示 Virtual Appliance,您需要:
- VMWare:如果您在 VMWare 上安装,已获取您的 OVA 包和许可密钥。
- Proxmox:如果您在 Proxmox 上安装,已获取您的 Virtual Appliance 脚本和许可密钥。
- 如果您有多个 Virtual Appliance,请选择与您正在创建的接入方式相对应的那一个。Virtual Appliance 设备通过序列号(也称为服务标签)来标识。使用此信息来选择正确的 Virtual Appliance。
准备好继续时,选择 Add Appliance(添加设备)。 - Virtual Appliance 将添加到您的账户,且已定义 Interrupt window(中断窗口)。中断窗口是 Virtual Appliance 软件可以更新的时间段,这可能会导致现有连接中断。您稍后可以更改此设置。参阅中断窗口以了解关于如何定义 Virtual Appliance 何时可以更新其系统的更多详细信息。
- 选择 Continue(继续) 以继续创建您的 WAN 和 LAN 网络。
当您的账户中配置了多个 anycast IP 时(在您的 Cloudflare WAN(前称 Magic WAN)接入过程中设置),Virtual Appliance 将自动为每个 WAN 端口创建最多两个隧道。这提高了可靠性和性能,且无需您进行任何其他配置。
在 WAN configuration(WAN 配置) 中,选择 Create(创建)。您可以创建一个或多个广域网 (WAN) ↗。配置多个 WAN 将创建多个 IPsec 隧道(每个 WAN 端口一个 IPsec 隧道)。这允许 Virtual Appliance 在相同优先级的 WAN 之间对流量进行负载均衡。它还允许 Virtual Appliance 根据电路的健康状况在电路之间进行故障转移。参阅WAN 设置以了解更多详细信息。
-
在 Interface name(接口名称) 中,为您的 WAN 输入一个描述性的名称。
接口编号 需要对应您在 VMware 中设置的 Virtual Appliance 实例上的虚拟网络接口。按照我们前一步骤的示例,您需要选择端口
1,因为这对应于我们在 VMware 中设置的eno1端口。在 VLAN ID(VLAN 标识) 中,输入
0到4094之间的数字以指定 VLAN ID。在 Priority(优先级) 中,选择您的 WAN 的优先级。数字越小,优先级越高。有关 Cloudflare 如何计算优先级的详细信息,请参阅流量引导。
在 Health check rate(健康检查频率) 中,配置您站点的健康检查频率。选项包括
low、mid和high。有关详细信息,请参阅更新隧道健康检查频率。Addressing(寻址):选择 DHCP。首次设置 Virtual Appliance 时需要执行此操作,以便成功将所有设置下载到设备中并激活它。如果您在网络环境中需要静态 IP 地址:
- 继续设置流程以激活您的 Virtual Appliance。
- 参阅 具有静态 IP 地址的 WAN。如果您选择静态 IP,您还需要指定静态 IP 和网关地址。
-
完成后选择 Save(保存)。
使用 API 发送 POST 请求来创建 WAN。
static_addressing 对象是可选的。如果使用 DHCP,请忽略它。如果使用静态寻址,当您的站点处于高可用性 (HA) 模式时,请添加 secondary_address 参数。
示例:
curl https://api.cloudflare.com/client/v4/accounts/{account_id}/magic/sites/{site_id}/wans \
--header "X-Auth-Email: <EMAIL>" \
--header "X-Auth-Key: <API_KEY>" \
--header "Content-Type: application/json" \
--data '{
"name": "<YOUR_WAN_NAME>",
"physport": 1,
"priority": 0,
"vlan_tag": 0
}'- 在 LAN configuration(LAN 配置) 中,选择 Create(创建)。
- 在 Interface name(接口名称) 中为您的 LAN 输入一个描述性的名称。
- 接口编号 需要对应您在 VMware 中设置的 Virtual Appliance 实例上的虚拟 LAN 接口。按照我们前一步骤的示例,您需要选择端口
2,因为这对应于我们在 VMware 中设置的eno2端口。 - 在 VLAN ID(VLAN 标识) 中,指定 VLAN ID 以创建虚拟 LAN。
- 在 Static addressing > Static address(静态地址) 中,为您的 Virtual Appliance 的 LAN 接口指定其 IP 地址。如果适合您的用例,您还可以启用以下选项:
- (可选)在 Directly attached subnet > Static NAT prefix(静态 NAT 前缀) 中,输入一个 CIDR 前缀以启用 NAT(网络地址转换)。您在此处输入的前缀应该与在 Static addressing 中输入的前缀大小相同。例如,两个网络的子网掩码都为
/24:192.168.100.0/24和10.10.100.0/24。 - (可选)如果您的 LAN 在 3 层路由器后面包含额外的子网,请在 Routed subnets(路由子网) 下选择 Add routed subnet(添加路由子网) 以添加它们:
- Prefix(前缀):3 层路由器后面的子网的 CIDR 前缀。
- Next hop(下一跳):Virtual Appliance 应将此子网的数据包转发至的 3 层路由器的地址。
- Static NAT prefix(静态 NAT 前缀):可选设置。如果您想为路由子网启用 NAT,请为 NAT 的覆盖面(overlay-facing side)提供一个“外部”前缀。它必须与 Prefix(前缀) 具有相同的大小。
有关详细信息,请参阅路由子网。
- 选择 Save(保存)。
- 选择 Done(完成) 完成您的配置。一旦您的 Virtual Appliance 启动,系统将自动为其创建隧道和静态路由。
使用 API 发送 POST 请求来创建 LAN。
示例:
curl https://api.cloudflare.com/client/v4/accounts/{account_id}/magic/sites/{site_id}/lans \
--header "X-Auth-Email: <EMAIL>" \
--header "X-Auth-Key: <API_KEY>" \
--header "Content-Type: application/json" \
--data '{
"name": "<YOUR_LAN_NAME>",
"physport": 2,
"static_addressing": {
"address": "172.16.14.0/24"
},
"vlan_tag": 0
}'在设置您的 LAN 之后,您可以配置您的 Virtual Appliance,以允许它们之间进行通信而无需流量离开您的场所。有关详细信息,请参阅网络分段。
Virtual Appliance 支持不同类型的 DHCP 配置。Virtual Appliance 可以:
- 连接到 DHCP 服务器,或者使用静态 IP 地址而不是连接到 DHCP 服务器。
- 充当 DHCP 服务器。
- 使用 DHCP 中继连接到您的 Virtual Appliance 所在位置之外的 DHCP 服务器。
- 为您网络上的特定设备保留 IP 地址。
在完成您的 Virtual Appliance 配置之后,您需要将其添加到站点。
站点(Sites)代表数据中心、办公室或其他物理位置的本地网络,并结合了那里可用的所有 on-ramp。站点还允许您一目了然地检查 on-ramp 的状态并设置健康警报设置,以便 Cloudflare 在站点的 on-ramp 出现问题时通知您。
有关更多信息,请参阅 设置站点。
安装后,Virtual Appliance 会处于停用状态,并且只有在激活后才会与 Cloudflare 网络建立连接。Cloudflare 建议在您完成在仪表板中设置之前,使其保持未激活状态。
首次激活 Virtual Appliance 时,其中一个端口必须通过支持 DHCP 的设备连接到互联网。这是必需的,以便 Virtual Appliance 能够访问 Cloudflare 全球网络并下载您设置的所需配置。
当您准备好将 Virtual Appliance 连接到 Cloudflare 网络时:
- 登录 Cloudflare One,然后转到 Networks(网络)。
- 转到 Connectors(连接器) > Appliances(设备)。
- 找到您要激活的 ${ props.magicWord === "virtual" ? props.productNameVirtual : props.productName },选择其旁边的三个点 > Edit(编辑)。确保您核对序列号,以选择正确的您要激活的 ${ props.magicWord === "virtual" ? props.productNameVirtual : props.productName }。
- 在新窗口中,Status 下拉菜单将显示为 Deactivated。选择它以将状态更改为 Activated。
- Interrupt window(中断窗口) 是 ${ props.magicWord === "virtual" ? props.productNameVirtual : props.productName } 软件可以更新的时间段,这可能会导致现有连接中断。选择一个时间段以尽量减少对您站点的中断。有关定义 ${ props.magicWord === "virtual" ? props.productNameVirtual : props.productName } 何时可以更新其系统的详细信息,请参阅 中断窗口。
- 选择 Update(更新)。
您的虚拟设备的默认密码是您许可密钥的最后七个字符(全部大写),外加一个 !(感叹号)。
例如,如果您的许可密钥为 mconn-abcdefghijklmnopqrstuvwxyz,您的默认密码将为 TUVWXYZ!。
激活设备后,您可以在网络配置中使用它,并将 WAN 接口设置为静态 IP 地址 - 即不是由 DHCP 自动设置的互联网配置。要在具有静态 IP 的网络配置上使用您的 Virtual Appliance,请按照以下步骤操作:
- 将您安装了装有 ${props.productNameVirtual} 虚拟机的机器连接到可以访问互联网的 DHCP 端口。
- 在仪表板中 #create-a-new-profile。
- 创建 DHCP WAN。
- 激活并启动您的 ${props.productNameVirtual}。
- 等待 60 秒。
- 在仪表板中将 WAN 设置更改为静态 IP 设置。
- 再次等待 60 秒。
- 根据需要修改您的 端口组,以更改 WAN 端口获取其 IP 地址的来源。
- 重新启动您的虚拟机。
您需要安装两个 Virtual Appliance,然后才能设置高可用性站点。 当您在高可用性中设置站点时,您的 Virtual Appliance 中的 WAN 和 LAN 具有相同的配置,但是在两个节点上进行了复制。如果其中一个设备发生故障,另一个设备将成为活动节点,接管 LAN 网关 IP 的配置,并允许流量继续而不会中断。
由于高可用性配置中的 Virtual Appliance 共享单个站点,您需要设置:
- Static address(静态地址):您站点中主节点的 IP。
- Secondary static address(辅助静态地址):您站点中备用节点的 IP。
- Virtual static address(虚拟静态地址):Virtual Appliance 设备南向的 LAN 将流量转发到的 IP,即该 LAN 的网关 IP。
确保所有 IP 都属于同一子网。
有关高可用性配置预期行为的详细信息,请参阅高可用性配置参考页面。
您无法为现有站点启用高可用性。要在 Cloudflare 仪表板中向现有站点添加高可用性,您需要删除该站点并重新开始。
要设置高可用性配置:
- 按照创建新配置文件中的步骤操作,直到步骤 4。
- 命名您的站点后,选择 Turn on high availability(开启高可用性)。
- 选择 Create and continue(创建并继续)。
- 选择 Add Appliance(添加设备)。
- 从列表中,选择您的第一个 Virtual Appliance > Add Appliance(添加设备)。
- 返回上一个屏幕,选择 Add secondary appliance(添加辅助设备)。
- 从列表中,选择您的第二个 Virtual Appliance > Add Appliance(添加设备)。
- 选择 Continue(继续) 以创建 WAN。如果您正在配置静态 IP,请将主节点的 IP配置为静态地址,将备用节点的 IP配置为备用静态地址。
- 要创建 LAN,按照创建 LAN中的步骤操作,直到步骤 4。
- 在 Static address(静态地址) 中,输入您站点中主节点的 IP。例如
192.168.10.1/24。 - 在 Secondary static address(辅助静态地址) 中,输入您站点中备用节点的 IP。例如
192.168.10.2/24。 - 在 Virtual static address(虚拟静态地址) 中,输入 Virtual Appliance 设备南向的 LAN 将流量转发到的 IP。例如
192.168.10.3/24。 - 选择 Save(保存)。
- 从 High availability probing link 下拉菜单中,选择用于监控节点健康状况的端口。Cloudflare 建议您选择一个可靠的接口作为 HA 探测链路。主节点和备用节点的探测链路应通过交换机连接,不能直接连接。
- 按照激活设备中的说明完成设备的设置。
Virtual Appliance 会自动为您创建IPsec 隧道和静态路由。您无法手动配置这些。
要检查由您的 Virtual Appliance 创建的 IPsec 隧道和静态路由:
- 登录 Cloudflare One,并转到 Connectors(连接器)。
- 在 Cloudflare WAN 中,您可以检查由您的 ${props.magicWord === "virtual" ? props.productNameVirtual : props.productName } 创建的 IPsec 隧道。
- 在 Routes(路由) 中,您可以检查由您的 ${props.magicWord === "virtual" ? props.productNameVirtual : props.productName } 创建的静态路由。