借助 Cloudflare Gateway,您可以记录和过滤来自运行 Cloudflare One 客户端的设备的 DNS、网络和 HTTP 流量。这包括流向公共互联网的流量以及定向到您的私有网络的流量。由于 Cloudflare One 客户端会将 DNS 查询发送给 Cloudflare 的公共 DNS 解析器 1.1.1.1,因此默认会启用 DNS 过滤。要启用网络和 HTTP 过滤,您需要允许 Cloudflare Gateway 代理该流量。
- 转到 Traffic policies(流量策略)> Traffic settings(流量设置)。
- 在 **Proxy and inspection(代理和检查)**中,开启 Allow Secure Web Gateway to proxy traffic(允许 Secure Web Gateway 代理流量)。
- 选择 TCP。
- 选择 UDP(将流量代理到内部 DNS 解析器所必需)。
- (推荐)要代理
ping和traceroute等诊断工具的流量,请选择 ICMP。您可能还需要更新您的系统以允许 ICMP 流量通过cloudflared。
-
向您的
cloudflare_api_token↗ 添加以下权限:Zero Trust Write
-
使用
cloudflare_zero_trust_device_settings↗ 资源启用 TCP 和/或 UDP 代理:resource "cloudflare_zero_trust_device_settings "global_warp_settings" { account_id = var.cloudflare_account_id gateway_proxy_enabled = true gateway_udp_proxy_enabled = true }
Cloudflare 现在将代理来自注册设备的流量,但在您的 Split Tunnel 设置中排除的流量除外。有关 Gateway 如何转发流量的更多信息,请参阅 Gateway 代理。