您可以通过在运行 Cloudflare One Client 的设备上路由 ↗网络流量,来加密从路由器发送到 Cloudflare 的网络流量数据。然后,加密的网络流量将从 Cloudflare One Client 设备转发到 Cloudflare 的网络流量端点。
要了解关于 Cloudflare One Client 的更多信息,并将其安装在 Linux、macOS 或 Windows 上,请参阅 Cloudflare One Client 文档。
按照 Network Flow(前称 Magic Network Monitoring)API 中的说明来配置您的设备。
账户级别的 warp_devices 数组是您可以通过其发送加密流量的 WARP 设备列表。每个 WARP 设备必须具有:
- Cloudflare One Client UUID。您可以在 UI 中或通过以下命令获取 UUID:
warp-cli registration show - 名称。
- 属于您配置的路由器 IP 地址之一的
router_ip。
例如:
Required API token permissions
At least one of the following token permissions is required:Magic Network Monitoring AdminMagic Network Monitoring Config Write
curl "https://api.cloudflare.com/client/v4/accounts/$ACCOUNT_ID/mnm/config" \
--request PATCH \
--header "X-Auth-Email: $CLOUDFLARE_EMAIL" \
--header "X-Auth-Key: $CLOUDFLARE_API_KEY" \
--json '{
"warp_devices": [
{
"id": "<YOUR_WARP_DEVICE_UNIQUE_IDENTIFIER>",
"name": "<NAME_OF_WARP_DEVICE>",
"router_ip": "YOUR_ROUTER_IP"
}
]
}'取决于您安装 Cloudflare One Client 的位置,您可能需要配置子网上的其他设备,以通过 Cloudflare One Client 路由流量。如果您可以访问您的路由器,且其运行的操作系统/版本受 Cloudflare One Client 支持,Cloudflare 推荐选项 1。如果您使用基于软件的流量导出器(例如 softflowd)而不是物理路由器来收集和导出流量,这也同样适用。
如果您在路由器或机器收集器(收集流量信息的计算机、虚拟机或服务器)上安装了 Cloudflare One Client,则无需进行额外配置。所有流量都将路由器用作默认网关。将您的流量导出配置为发送数据到 IP 地址 162.159.65.1 和端口 2055(适用于 NetFlow),或发送到 162.159.65.1 和端口 6343(适用于 sFlow)。
如果您可以访问路由器,但将 Cloudflare One Client 安装在另一台机器上,您可以配置路由器将流量数据导出到运行 Cloudflare One Client 的机器。步骤如下:
- 在路由器上将该机器的 IP 地址设置为导出目的地。
- 配置路由器上的导出端口,使其与 Cloudflare One Client 机器上的监听端口相匹配。
- 将到达运行 Cloudflare One Client 的机器的流量重定向到以下 Cloudflare 目标 IP 和端口:
- 对于 NetFlow:IP 地址
162.159.65.1,端口2055。 - 对于 sFlow:IP
162.159.65.1,端口6343。
例如,如果 WARP 运行在您网络中 IP 为10.10.10.10的机器上,并且您配置其在端口2055或6343上接收流量,您需要配置支持流量导出的路由器,将数据发送到10.10.10.10且端口为2055或6343。
- 对于 NetFlow:IP 地址
在运行 Cloudflare One Client 的机器上,您可以使用自己选择的代理或重定向工具将此流量重定向到 Cloudflare。选项包括:
- 使用
socat,在所需端口上监听 UDP 流量。然后,将该流量代理到 Network Flow 的目的地和端口。socat UDP-LISTEN:2055,reuseaddr,fork UDP:162.159.65.1:2055socat UDP-LISTEN:6343,reuseaddr,fork UDP:162.159.65.1:6343
- 使用任何其他代理或端口转发工具,例如
netcat、uredir或iptables。
如果您不希望设备上的所有流量都通过 Cloudflare One Client 路由,可以配置分流隧道/代理模式,以仅允许流向 162.159.65.1 的 Network Flow 流量,或者排除其他所有流量。