Cloudflare 通过为本地网络、虚拟云网络以及对 SaaS 应用程序的访问提供安全、高性能的连接,帮助组织转型其网络。随着应用程序向云端迁移,Cloudflare 的 SASE ↗ 平台使企业能够替换传统的本地解决方案,确保跨分布式环境的安全访问、低延迟和自动化可扩展性。这种方式减少了对旧版硬件的依赖,简化了 IT 管理,并改善了基于云服务的用户体验。
Cloudflare One Appliance(前身为 Magic WAN Connector)是一种物理或虚拟设备(部署为虚拟机管理程序上的虚拟机),它使用零接触配置 ↗,自动将本地网络的流量引导至 Cloudflare,并替换现有的难以管理的边缘硬件。
每个组织和网络都不尽相同,因此 Cloudflare One Appliance 的部署方式并不存在放之四海而皆准的单一方案。本文档旨在对适用于大多数环境的部署选项提供高层次的说明,同时描述对少数高级用例的支持。
Cloudflare One Appliance 部署的首要决策是其在网络中的位置,这与组织是否希望保留现有的客户驻地设备(CPE,即站点边缘路由器或防火墙)以及保留原因有关。实践经验表明,此决策通常导致三种不同的拓扑:
-
Connector 替换 CPE(图 1a):当链路为互联网连接且组织没有实际使用现有设备的需求时,因为 Connector 支持所有必需的网络功能,如 DHCP、DNS、NAT、Trunking(801.1Q)、IP 访问控制列表、分流等。示例可能包括:
- 从 MPLS 向基于互联网的连接过渡,此时 MPLS 路由器在部署中可能不再具有价值。
- 面向互联网的 CPE 已接近或已超过使用寿命。
- 面向互联网的 CPE 与 Cloudflare One Appliance 功能重叠,可为简化起见将其移除。
-
Connector 位于 CPE 北侧(图 1b):当现有 CPE 是防火墙,且组织希望保留它时,可能倾向于此选项,原因是:
- 作为纵深防御方式的额外 LAN 保护。
- 高级分段要求,例如基于 L3 至 L7 规则对分段间流量进行允许/拦截,因为 Cloudflare One Appliance 仅支持 OSI 模型第 3 层和第 4 层的分段。
-
Connector 位于 CPE 南侧(图 1c):在现有面向互联网的 CPE 南侧安装 Cloudflare One Appliance 的原因可能是:
- CPE 无法替换,因为它连接到 Cloudflare One Appliance 不支持的介绍方式(例如 RJ-11)或协议(例如 PPPoE)的宽带服务。
- CPE 无法替换,因为它是只能与特定硬件配合使用的光纤服务的一部分,例如 ISP 提供的 ONT(光网络终端)。
- CPE 暂时无法替换,因为它是活跃的受管服务的一部分。
- CPE 无法替换,因为它是组织出于其他原因(技术或合同)希望保留的防火墙。
注意:此图像中的标签可能反映以前的产品名称。
在广域网(WAN)环境中,远程办公室、数据中心和云服务相互连接,任何停机都可能导致关键应用程序访问中断、通信中断和生产力损失。为避免此类停机,WAN 网络大多以高可用性(HA)原则设计。部署冗余硬件和上行链路,以及故障切换机制,确保当一个组件发生故障时,另一个可以立即接管。这种弹性对于在分布式网络中保持无缝连接、可靠性和服务连续性至关重要。
Cloudflare One Appliance 可以使用两个或更多 WAN 端口作为上行链路,因此可以连接到多个不同的 ISP 以实现链路弹性。实现基本高可用性的一个选项是使用具有两条上行链路的单个 Cloudflare One Appliance,同时可以在两者之间进行流量负载均衡(下图 2)。这种方式可用于非关键分支机构、小型办公室和其他类似位置,或作为走向完整 HA 部署的中间步骤。
在这种设置中,冗余设备被配置为在主设备发生故障时接管,实现无缝流量切换,确保对应用程序、数据和服务的不间断访问。这种方式增强了网络弹性,提高了服务可靠性,并通过降低单点故障风险来帮助维持生产力。
下图 3 展示了 Cloudflare One Appliance 支持完整高可用性的部署拓扑。通过选举过程,一台设备成为活跃设备,另一台成为被动设备。为实现这一点,两台 Connector 必须通过同一 Layer 2 域(如 VLAN)连接到 LAN 交换机,以便在它们之间发送心跳消息。主动/被动模式意味着在任何时间点只有活跃 Connector 传播流量。
每台 Cloudflare One Appliance 使用双上行链路连接到相同的两个 ISP,并为每个 WAN 端口自动创建一条 IPsec 隧道。这要求每个 ISP 在其现场网络终端单元(或其 CPE,若有)上支持多个端口。在这种高可用性部署中,共有四条隧道,每台 Connector 两条,同时可以在活跃设备上的两条隧道之间对流量进行负载均衡。当活跃 Connector 或其 IPsec 隧道停止运行时,另一台 Connector 接管并传播流量,保持活跃角色直到发生故障(不使用抢占以避免不必要的故障切换延迟)。
本节描述了 Cloudflare One Appliance 如何部署以支持少数高级用例,即超出 Connector 作为简单 CPE 将流量引导至 Cloudflare 进行站点间或站点到互联网连接和保护的典型场景的用例。
此类部署的主要用例基于这样一个事实:许多组织今天需要本地互联网出口来提高云和 SaaS 应用程序的性能,同时可能继续使用其私有 MPLS 连接用于自托管应用程序或站点间连接,直到决定在后期阶段进一步现代化其架构。做出此决定的原因可能包括:
- MPLS 服务仍在合同期内,但计划在合同到期时在所有地方替换为互联网连接
- 自托管应用程序可能需要具有约定 SLA 的低延迟,因此可能需要混合 MPLS/互联网架构
这种混合架构要求 MPLS 客户边缘路由器(CE)或 LAN 中的其他 L3 设备根据目标通过不同接口路由流量。在此场景中,流量流向如下:
- 本地网络上的设备将 MPLS CE(或其他本地 L3 设备)用作其默认网关
- 私有流量发送至 MPLS 网络。例如,MPLS CE 知道如何路由这些流量,因为它通过 BGP 从 MPLS 网络接收 RFC1918 范围。
- 来自 LAN 网络的互联网流量被转发至 Cloudflare One Appliance(MPLS CE/L3 网关将静态默认路由指向 Connector)
所有流向内部位置和自托管应用程序的流量走 MPLS 路径,而流向基于云和 SaaS 应用程序的流量走本地互联网出口路径,受 Cloudflare 安全服务保护。
在某些部署中,客户可能希望仅对特定协议使用 Cloudflare 安全服务(如我们的安全 Web 网关)进行保护,而其余流量则通过现有边缘设备(路由器或防火墙)路由。图 5 展示了此类用例。
在此示例中,组织希望 Cloudflare 保护所有互联网 Web 流量(HTTP/HTTPS),而其余流量通过现有防火墙流出。后者可能是流向现有 VPN 的流量,或从站点流出但受本地防火墙保护的非 Web 流量。此方法可以利用本地设备基于策略的路由(PBR)功能,例如:
- 本地设备将本地防火墙用作其默认网关
- 防火墙使用 PBR 将适当的流量引导至正确的目标
- Web 流量(TCP 80/443)通过 Cloudflare One Appliance 发送至 Cloudflare
- 所有其他流量通过本地防火墙流出
只要本地存在 PBR 功能,且 ISP 为组织提供至少两个公共 IP 地址,将流量分流至 Cloudflare One Appliance 的可能性就是无穷的,真正取决于每个组织独特的环境和用例。
Cloudflare One Appliance 可以支持的另一组高级用例是本地分段以及对特定本地网络的保护。为实现这一目标,根据组织当前的架构、业务线、安全策略和合规要求,Cloudflare One Appliance 可以安装在站点边缘设备南侧的任何位置,以提供更精细的网络安全,如图 6 所示并在以下段落中描述。
在此示例中,Cloudflare One Appliance 将通过本地防火墙和本地互联网连接创建一条到 Cloudflare 的 IPsec 隧道。子网 A 和 B 都连接到 Cloudflare One Appliance,但彼此之间没有直接连接。这将支持以下几个用例:
- 互联网安全:分段 1 遵守 Cloudflare 安全策略,绕过本地防火墙策略。
- 站点间连接:分段 1 可以根据组织策略连接到其他位置的本地分段(或整个站点,例如站点 2)。
该示例还展示了 Cloudflare One Appliance 如何用于提供两种类型的本地网络分段:
- 段内:同一 Connector 上 LAN 端口之间的流量默认被阻止,因此分段 1 中的子网 A 和子网 B 不能相互通信。管理员必须使用类似 IP 访问控制列表的配置逻辑显式允许此流量。这种通过 Connector LAN 端口本地发卡流量的能力,避免了流量通过 Cloudflare 平台迂回(即通过 IPsec/GRE 隧道出去再回来),这可能导致在互联网线路中断时这些分段失去彼此的连接。因此,此功能允许不一定需要互联网访问才能运行的本地节点(例如打印机、文件服务器、网络附加存储(NAS)节点和各种物联网(IoT)设备)在互联网中断期间继续被不同分段的本地主机访问。
- 段间:Cloudflare One Appliance 不允许在其 WAN 端口上接受任何入站流量。因此,分段 1 和分段 2 不能相互通信。
总结而言,Cloudflare One Appliance 是一款零接触配置(ZTP)设备,组织可以用它连接到 Cloudflare 并使用高级安全和连接服务,同时保持较低的运营成本。