使用 WARP 作为 Cloudflare WAN(前称 Magic WAN)的接入方式(on-ramp),并将流量从安装了 Cloudflare One Client 的用户设备路由到任何通过 Cloudflare Tunnel 或 IP 层隧道连接的网络(包括anycastGRE、IPsec 或 CNI)。利用 Cloudflare WAN 与 Cloudflare Network Firewall 的集成,在 Cloudflare 的全球网络上执行策略。
在开始使用 Cloudflare One Client 作为 Cloudflare WAN 的接入方式之前,您必须设置您的 Zero Trust 账户。
将设备连接到 Cloudflare WAN 时,您将获得来自 Cloudflare One Client 的虚拟 IP 地址,范围在 100.96.0.0/12 内。
从 anycast GRE 或其他类型隧道后端的服务将数据包路由回 Cloudflare One Client 设备。请在安装 WARP 之前完成此配置。否则,您的基础设施将无法正确地将数据包路由到 Cloudflare 全球网络,连接也将失败。
Cloudflare 将为您的设备分配来自虚拟 IP (VIP) 空间的 IP 地址。要查看您的虚拟 IP 地址,请转到 Cloudflare 仪表板 ↗,然后选择 Zero Trust > 我的团队 > 设备 (My Team > Devices)。
所有目的地 IP 位于 VIP 空间的数据包都需要通过隧道路由回去。例如,对于名为 gre1 的单个 GRE 隧道,在 Linux 中,以下命令将添加一条路由规则来路由此类数据包:
ip route add 100.96.0.0/12 dev gre1在您的 Zero Trust 账户中配置 Split Tunnels,以仅包含您想要访问的私有 IP 地址的流量。
或者,您可以配置 Split Tunnels 以包含用于连接公网 IP 地址的 IP 范围或域名。
请参阅部署 Cloudflare One Client 到您的组织,以获取关于选择手动部署还是托管部署的更多信息。
您现在可以访问 Split Tunnel 配置中指定的私有 IP 地址。
您必须使用至少一台设备退出并重新登录,以确保您设备上的配置得以更新。
当 Cloudflare One Client 用户从已设置 IPsec/GRE 隧道的物理位置(如办公室)进行连接时,Cloudflare One Client 流量会被双重封装——首先由 Cloudflare One Client 封装,然后由 Cloudflare WAN 封装。这是不必要的,因为每种接入方式都提供完整的 Zero Trust 保护。
由于 Cloudflare One Client 流量本身已受到保护,请设置 Cloudflare WAN 以排除 Cloudflare One Client 流量,使其通过常规连接发送到互联网。
要了解应排除哪些 IP 地址和 UDP 端口以实现此目的,请参阅WARP 入站 IP。
Cloudflare One Client 和 Cloudflare One Appliance
如果您的场所中部署了 Cloudflare One Appliance(前称 Magic WAN Connector)和 Cloudflare One Client,则 Cloudflare One Appliance 会自动将 Cloudflare One Client 流量路由到互联网,而不是 Cloudflare WAN IPsec 隧道。这可以防止流量被封装两次。
您可能需要配置防火墙以允许此新流量。确保允许以下 IP 和端口:
- Destination IPs(目的 IP):
162.159.193.0/24、162.159.197.0/24 - Destination ports(目的端口):
443、500、1701、2408、4443、4500、8095、8443
有关此主题的更多信息,请参阅带有防火墙的 Cloudflare One Client。
在测试之前,请在 Cloudflare One Client 设置中为服务器或服务配置域回退(domain fallback)。这是必需的,因为默认情况下 Cloudflare Zero Trust 会排除用于本地解析的常用顶级域,不将其发送到 Gateway 进行处理。
如果为账户启用 WARP 集成是在过去一天内,请在测试前在 Cloudflare One Client 中退出并重新登录。
要检查 Cloudflare One Client 是否作为接入方式正常工作,您可以对 Cloudflare WAN 中服务器或服务的完全限定域名 (FQDN) ↗ 进行解析测试。请让拥有设备的用户进行此测试。
例如:
nslookup <SERVER_BEHIND_CLOUDFLARE_WAN>此 DNS 查找应返回与您正在测试的服务器或服务关联的有效 IP 地址。
接下来,通过打开仅可在 WAN 上访问的网页,测试您是否能用浏览器连接到 WAN 上的服务。使用 DNS 查找中的同一台服务器或 WAN 中的另一台服务器。使用 IP 地址而不是域名进行连接应该也行得通。