将远程设备连接到私有网络,以便您的用户可以从任何地方安全地访问内部应用程序和服务,而无需传统 VPN 的安全风险和性能瓶颈。
要探索其他连接方案,请参阅替代您的 VPN。
本指南与 Cloudflare One 仪表板 ↗中的 **Get Started(入门)**新手入门向导步骤相同。
Cloudflare Tunnel 是一种网络连接器,可在您的私有网络和 Cloudflare 之间创建仅出站的连接。不需要开放入站端口,也不需要更改防火墙。
Cloudflare One Client 是您安装在每个用户设备上的应用程序。它将流量路由通过 Cloudflare 进入隧道,以便用户可以从任何地方访问内部资源。
- 具有 Zero Trust 组织的 Cloudflare 账户。如果您尚未进行此设置,请参阅快速入门。
- 您的私有网络中运行隧道的 Linux、Windows 或 macOS 设备。
- 用于安装 Cloudflare One Client 的 Linux、Windows 或 macOS 设备。
Cloudflare Tunnel 在您的资源与 Cloudflare 之间建立出站连接。这就是新设备可以访问您私有网络的方式。您可以在当前私有网络中的任何 Windows、Mac 或 Linux 设备上安装 Tunnel。
- 在 Cloudflare One ↗ 中,选择 **Get Started(入门)**选项卡。
- 对于 Replace my client-based or site-to-site VPN(替代我基于客户端或站点到站点的 VPN),选择 Get started(开始)。
- 对于 Device to network(设备到网络),选择 Continue(继续)。
- 在 **Connect a remote device to a private network(将远程设备连接到私有网络)**屏幕上,选择 Continue(继续)。
- 在 **Assign a Tunnel(分配隧道)**屏幕上,使用下拉菜单选择现有隧道或创建新隧道。
- 选择 Continue(继续)。
将您的私有网络的 IP 范围添加到隧道中。这定义了远程用户可以访问的内部资源。您的隧道接受来自加入您的 Zero Trust 组织的设备向该范围发送的流量。
- 输入您的 IP 范围(例如,
10.0.1.0/24)。 - 选择 Continue(继续)。
在您私有网络中的设备上安装 cloudflared 连接器并运行隧道。该服务会在您的网络和 Cloudflare 之间创建安全连接。
-
选择您设备的操作系统和架构。
-
复制安装命令并在您的设备上运行。对于 Windows,请以管理员身份打开命令提示符。对于所有其他操作系统,请使用终端窗口。
对于 macOS,该命令类似于:
brew install cloudflared && sudo cloudflared service install <YOUR_TUNNEL_TOKEN>对于 Windows 和 Linux,仪表板为您选择的架构提供下载链接和安装命令。有关更多下载选项,请参阅下载。
-
在
cloudflared连接后,仪表板会确认隧道处于活动状态。 -
选择 Continue(继续)。
设备注册控制哪些用户可以通过 Cloudflare 将其设备连接到您的私有网络。在这一步中,您通过提供电子邮件地址并安装 Cloudflare One Client 来注册您的第一个设备。
- 输入您要用于注册第一个设备的电子邮件。
- 选择您设备的操作系统。
- 选择 **Download to continue(下载以继续)**来下载 Cloudflare One Client,或者复制下载链接以发送到其他设备。
- 选择 Continue(继续)。
在 your 设备上,完成 Cloudflare One 客户端安装向导。然后将 Cloudflare One 客户端连接到您的 Zero Trust 组织。有关全面的针对特定操作系统的说明,请参阅手动部署。
-
打开 Cloudflare One 客户端。在 macOS 上,选择状态栏中的 Cloudflare 图标。在 Windows 上,选择系统托盘中的 Cloudflare 图标。
-
转到 Preferences(偏好设置) > Account(账户) > Login to Cloudflare Zero Trust。
-
出现提示时,输入您的团队名称。您的团队名称是您的 Zero Trust 组织的唯一标识符,是在创建组织时设置的。仪表板在此屏幕上显示您的团队名称,以便于参考。
-
完成身份验证步骤。
-
Cloudflare One 客户端应显示为 Connected(已连接)。
-
在仪表板中选择 Continue(继续)。
仪表板确认您已安全连接。您现在可以在您的设备与您的私有网络资源之间进行远程访问。
要验证连接,请尝试访问您私有网络上的资源(例如,http://10.0.1.100 或 ssh 10.0.1.50)。
验证连接后,请考虑使用策略和访问控制来保护您的私有网络:
- 设置 Gateway 策略:默认情况下,所有注册的设备都可以访问您的整个私有网络。Gateway 策略允许您在您的设备与您的私有网络之间扫描、过滤和记录流量。有关更多信息,请参阅 DNS 策略、网络策略和 HTTP 策略。
- 创建 Access 应用程序:使用基于身份的规则限制对您私有网络上特定应用程序或主机名的访问。有关更多信息,请参阅保护私有 IP 或主机名。
- 使用 Zero Trust 探索更多:在 Cloudflare One 仪表板 ↗中检查您的隧道、策略和连接的设备。
有关策略设计和设备安全状况检查的深入指导,请参阅替代您的 VPN 学习路径。
如果连接出现问题,请参阅以下资源:
- 排查 WARP 故障:解决 Cloudflare One Client 连接和注册问题。
- 排查隧道故障:诊断隧道连接和路由问题。