Cloudflare WAN(前称 Magic WAN)可与 Cloudflare Tunnel 协同工作,提供您的网络和应用程序之间的便捷访问。
默认情况下,Cloudflare Gateway 会对通过 IPsec/GRE 隧道路由并流向 Cloudflare Tunnel 后端路由的 TCP、UDP 和 ICMP 流量进行代理和过滤。
Cloudflare 使用最长前缀匹配(longest-prefix-match)来评估私有网络路由。前缀结合了基础 IP 地址与前缀长度,前缀长度指示定义网络部分的位数(例如,192.168.0.0/24)。当多条路由都可以匹配目的 IP 时,Cloudflare 将选择具有最长前缀的路由(最具体的匹配)。
例如,如果您同时拥有 10.0.0.0/16 和 10.0.1.0/24 的路由,则目的地为 10.0.1.50 的流量将匹配 /24 路由,因为该路由更具体。
在一个虚拟网络内,每个前缀在 Zero Trust 路由表中只能出现一次。您不能在同一个虚拟网络中创建两个具有相同前缀且指向不同隧道的 Zero Trust 路由。
若要将相同的前缀路由到不同的目的地,请使用独立的虚拟网络。
Cloudflare 为 Zero Trust 服务保留了以下 IP 范围:
| IP 范围 | 用途 |
|---|---|
100.64.0.0/12 |
Cloudflare 源 IP |
100.96.0.0/12 |
设备 IP |
100.80.0.0/16 |
初始解析的 IP |
100.112.0.0/16 |
私有负载均衡器 |
请勿配置与这些保留范围重叠的路由。
如果您的账户还使用 WAN 连接(IPsec、GRE 和 CNI),则路由选择行为取决于您的路由模式。
有关更多信息,请参阅使用 Zero Trust 连接进行路由评估。
最长前缀匹配路由是默认的路由选择方法。其他机制可以绕过或增强路由评估。
自动返回路由 (ARR) 绕过了针对返回流量的路由查找。
当启用 ARR 时:
- 在建立流量流时,Cloudflare 会使用源连接(隧道或互连)标记每个流量流。
- 对于返回流量,Cloudflare 会直接将数据包路由回标记的源连接,绕过路由表。
- 这使得多个站点可以使用相同的私有 IP 范围,而无需进行 NAT 或 VRF 配置。
ARR 需要统一路由(Unified Routing)模式。有关更多信息,请参阅自动返回路由。
基于主机名的路由使用 Gateway DNS 将主机名解析为初始解析的 IP,然后将这些 IP 映射到特定的下一跳。
当启用主机名路由时:
- Gateway DNS 将主机名解析为初始解析的 IP(来自
100.80.0.0/16)。 - 客户端将流量发送到初始解析的 IP。
- Cloudflare 查找初始解析的 IP,以确定实际的目的 IP 以及分配的下一跳(特定隧道或互连)。
- 流量被转发到分配的下一跳,绕过了用于下一跳选择的路由评估。
这为非 HTTP 流量启用了基于主机名的策略,而无需您提前知道目的 IP。
要验证 cloudflared 隧道是否与您的 Cloudflare WAN 连接正常工作:
- 从客户前置设备(CPE)后端的物理主机上打开浏览器。
- 浏览至可通过 Cloudflare Tunnel 私有网络路由访问 we 访问的 IP 地址或主机名,例如示例目的地
10.1.2.3。 - 确认应用程序能够按预期加载。如果加载成功,则说明 Cloudflare Tunnel 正在按配置处理流量。