← Cloudflare One / cloudflare-one / networks
Možnosti konektivity
Cloudflare One nabízí několik možností konektivity pro vaše uživatele, zařízení a síťovou infrastrukturu. Každá z nich pokrývá jiný případ použití, od ochrany jednotlivých zařízení až po propojení celých datacenter.
Tato stránka vám pomůže zjistit, jaké možnosti připojení podle vašich požadavků použít a jak více možností kombinovat v rámci jednoho nasazení.
On-rampy a off-rampy Cloudflare One
Možnosti konektivity Cloudflare One vycházejí z konceptu on-rampů a off-rampů:
- On-rampy odesílají provoz do sítě Cloudflare. Zařízení uživatele s nainstalovaným Cloudflare One Client například přivádí svůj provoz na Cloudflare přes on-ramp ke kontrole a vynucení zásad.
- Off-rampy odesílají provoz ze sítě Cloudflare do vaší infrastruktury. Cloudflare Tunnel provoz například směruje přes off-ramp do vašich privátních aplikací, aniž by je vystavil veřejnému internetu.
Některé možnosti připojení podporují obě strany (obousměrně), zatímco jiné podporují pouze jeden směr.
Porovnání možností konektivity
Následující tabulka poskytuje souhrnné srovnání všech možností připojení dostupných zákazníkům Cloudflare One.
Tabulka 1: Všechny možnosti připojení Cloudflare One
| Možnost konektivity | Protokol | Směr | Typický model nasazení | Kdy použít |
|---|---|---|---|---|
| Cloudflare Tunnel | HTTP/2, QUIC | Pouze off-ramp | Softwarový démon (cloudflared) na serveru |
Zpřístupnění privátních aplikací bez veřejné IP adresy |
| Cloudflare One Client | MASQUE (výchozí), WireGuard | Obousměrné | Klientský software na zařízeních koncových uživatelů | Zabezpečení zařízení vzdálených pracovníků |
| Cloudflare Mesh | MASQUE | Obousměrné | Softwarový klient na hostiteli Linux | Propojení poboček se zařízeními IoT nebo VoIP |
| Lokality DNS | DNS (DoH, DoT, IPv4/IPv6) | Pouze on-ramp | Konfigurace DNS resolveru | Filtrování DNS provozu bez agentů zařízení |
| Proxy endpoints | HTTP/HTTPS | Pouze on-ramp | Konfigurace souboru PAC v prohlížeči | Filtrování webového provozu bez agentů zařízení |
| Clientless Web Isolation | HTTP/HTTPS | Pouze on-ramp | Prefixed URL with Access authentication | Zabezpečení webového přístupu pro nespravovaná zařízení |
| Tunely GRE | GRE | Obousměrné | Síťový tunel z routeru nebo firewallu | Propojení poboček se stávajícím síťovým hardwarem |
| Tunely IPsec | IPsec | Obousměrné | Síťový tunel z routeru nebo firewallu | Šifrované připojení lokality přes internet |
| Cloudflare One Appliance | IPsec | Obousměrné | Hardwarové nebo virtuální zařízení | Bezobslužná nasazení poboček |
| Cloudflare Network Interconnect | Direct, Partner, Cloud | Obousměrné | Fyzické nebo virtuální propojení (cross-connect) | Obcházení veřejného internetu zcela |
| Multi-Cloud Networking | IPsec (automaticky) | Obousměrné | Integrace VPN poskytovatele cloudu | Propojení cloudových VPC s automatizovaným nastavením tunelu |
Cloudflare Tunnel
Cloudflare Tunnel poskytuje zabezpečený způsob, jak připojit vaše prostředky ke Cloudflare bez nutnosti veřejně směrovatelné IP adresy. Tento cloudflared démon vytváří pouze odchozí připojení ke globální síti Cloudflare přes port 7844 (TCP/UDP) pomocí HTTP/2 nebo QUIC. Díky tomu můžete zpřístupnit webové servery, servery SSH, vzdálené plochy a další služby, aniž byste museli na firewallu otevírat příchozí porty.
Použijte Cloudflare Tunnel, pokud potřebujete zpřístupnit soukromé webové aplikace, chránit originové servery skrytím jejich adres IP nebo nasadit cloud-native ingress pro služby Kubernetes.
Podrobnou konfiguraci najdete v Dokumentace Cloudflare Tunnel.
Cloudflare One Client
Cloudflare One Client je agent pro zařízení, který bezpečně připojuje koncová zařízení uživatelů ke globální síti Cloudflare. Šifruje provoz ze zařízení pomocí MASQUE (s postkvantovou kryptografií) nebo WireGuard a směruje ho přes Cloudflare, kde zásady Gateway provoz filtrují a kontrolují.
Cloudflare One Client použijte k zabezpečení zařízení vzdálených pracovníků, nahrazení tradičních řešení VPN, vynucení filtrování DNS a zásad zabezpečení webu, implementaci kontrol stavu zařízení a k povolení Konektivita Mesh mezi zaregistrovanými zařízeními.
Podrobnou konfiguraci najdete v Dokumentace Cloudflare One Client.
Cloudflare Mesh (beta)
Cloudflare Mesh propojuje vaše služby a zařízení pomocí sítě s postkvantovým šifrováním. Každé zaregistrované zařízení a uzel mesh sítě získá soukromou Mesh IP a může komunikovat s libovolným jiným účastníkem přes TCP, UDP nebo ICMP, včetně komunikace mezi zařízeními bez jakékoli infrastruktury.
Uzly Mesh spouštějí Cloudflare One Client (warp-cli) v headless režimu na serverech Linux. Mohou inzerovat Trasy CIDR aby byly dostupné podsítě za nimi, což umožňuje připojení k zařízením, na kterých nelze spustit klienta (IoT, tiskárny, starší servery). Veškerý provoz si po celé cestě zachovává zdrojové IP adresy.
Použijte Cloudflare Mesh pro obousměrnou konektivitu (VoIP, SIP, aktualizace AD, SCCM, DevOps), propojení mezi pobočkami, konektivitu mezi zařízeními nebo v jakémkoli scénáři, kde je důležité zachování zdrojové adresy IP. Pro přístup pouze odchozím směrem k soukromým službám Cloudflare Tunnel (cloudflared) se snadněji nasazuje a funguje na všech platformách.
Podrobnou konfiguraci najdete v Dokumentace Cloudflare Mesh.
Lokality DNS
DNS lokality umožňují filtrovat DNS provoz ze sítí bez nutnosti nasadit Cloudflare One Client. Stačí nastavit DNS resolver vaší sítě tak, aby směřoval na Cloudflare Gateway, a Gateway pak uplatní zásady DNS na všechny dotazy z dané lokality.
DNS lokality podporují více typů endpointů:
- IPv4/IPv6: Standardní překlad DNS pomocí IP adres resolveru Cloudflare
- DNS over HTTPS (DoH): Šifrované dotazy DNS přes HTTPS
- DNS over TLS (DoT): Šifrované dotazy DNS přes TLS
Použijte DNS lokality, pokud potřebujete filtrovat provoz DNS pro celou pobočku nebo síť, pro jednotlivá zařízení bez instalace agentů, nebo integraci se stávající síťovou infrastrukturou.
Podrobnou konfiguraci najdete v Dokumentace k DNS lokalitám.
Proxy endpoints
Proxy endpoints umožňují uplatňovat zásady HTTP služby Cloudflare Gateway bez nutnosti instalovat klienta do zařízení. Nakonfigurováním souboru Proxy Auto-Configuration (PAC) na úrovni prohlížeče směrujete webový provoz přes Gateway, kde probíhá filtrování a prosazování zásad.
Cloudflare One podporuje dva typy proxy endpointů:
- Autorizační endpointy: Použijte Cloudflare Access pro ověřování založené na identitě
- Zdrojové IP endpointy: Autorizujte provoz na základě zdrojové IP adresy (pouze Enterprise)
Proxy endpointy použijte, pokud potřebujete filtrovat webový provoz bez agentů na zařízeních, integrovat se s existující proxy infrastrukturou nebo nasadit Gateway vedle dalších bezpečnostních nástrojů.
Podrobnou konfiguraci najdete v Dokumentace k Proxy endpoints.
Clientless Web Isolation
Clientless Web Isolation umožňuje uživatelům bezpečně přistupovat k webovým aplikacím přes vzdálený prohlížeč bez nutnosti instalovat Cloudflare One Client. Uživatelé přejdou na URL adresu s prefixem (https://<team-name>.cloudflareaccess.com/browser/<URL>), ověří se přes Cloudflare Access a Cloudflare vykreslí webový obsah v izolovaném prohlížeči, přičemž streamuje pouze bezpečné kreslicí příkazy ↗ do zařízení uživatele a přitom vynucuje zásady izolace.
Použijte Clientless Web Isolation, pokud potřebujete zajistit bezpečný přístup k webu pro nespravovaná zařízení (dodavatelé, BYOD), umožnit přístup k citlivým aplikacím bez nutnosti softwaru na koncovém zařízení nebo připojit uživatele, kteří nemohou nainstalovat Cloudflare One Client.
Podrobnou konfiguraci najdete v Dokumentace ke Clientless Web Isolation.
Tunely GRE
Tunely Generic Routing Encapsulation (GRE) poskytují odlehčené a bezstavové síťové propojení mezi vaší infrastrukturou a Cloudflare. Tunely GRE se používají společně s Cloudflare WAN (dříve Magic WAN) a Magic Transit k propojení poboček, datových center a cloudových prostředí pomocí stávajících routerů a firewallů.
Použijte tunely GRE, pokud potřebujete propojit pobočky nebo datová centra s minimální konfigurační zátěží, integrovat ochranu před útoky DDoS pomocí Magic Transit nebo nasadit redundantní tunely společně s IPsec.
Podrobnou konfiguraci najdete v Dokumentace k tunelům GRE a IPsec.
Tunely IPsec
Tunely IPsec poskytují šifrované, stavové síťové propojení mezi vaší infrastrukturou a Cloudflare. Používají se společně s Cloudflare WAN a Magic Transit k zabezpečenému propojení typu site-to-site, přičemž k vyjednávání tunelu využívají IKEv2 a k šifrování AES-GCM nebo AES-CBC.
Použijte tunely IPsec, pokud potřebujete šifrovat provoz přes veřejný internet nebo splnit požadavky na dodržování předpisů pro šifrovaná připojení. Tunely IPsec jsou podporovány na obecných routerech a firewallových zařízeních i na branách cloudových prostředí (AWS, Azure, GCP).
Podrobnou konfiguraci najdete v Dokumentace k tunelům GRE a IPsec.
Cloudflare One Appliance
Cloudflare One Appliance (dříve Magic WAN Connector) je plug-and-play zařízení SD-WAN, které automatizuje připojení k síti Cloudflare. Automaticky navazuje tunely IPsec a řídí směrování provozu. Nasadit jej můžete jako hardwarové zařízení (Dell VEP1460) nebo jako virtuální zařízení (VMware ESXi, Proxmox).
Použijte Cloudflare One Appliance pro bezobslužné nasazení na pobočkách, náhradu okrajových routerů, dosažení vysoké propustnosti (1 Gbps a více) nebo správu více poboček prostřednictvím centralizovaného dashboardu.
Podrobnou konfiguraci najdete v Dokumentace ke Cloudflare One Appliance.
Cloudflare Network Interconnect (CNI)
Cloudflare Network Interconnect (CNI) umožňuje propojit vaši síťovou infrastrukturu přímo s Cloudflare prostřednictvím soukromých, vyhrazených připojení, která obcházejí veřejný Internet. CNI zajišťuje předvídatelnou latenci, stabilní propustnost a nižší vystavení útokům.
Použijte CNI, pokud potřebujete splnit bezpečnostní požadavky, které zakazují provoz přes veřejný internet, snížit náklady na odchozí provoz z cloudu nebo nasadit řešení ve vysoce regulovaných odvětvích (finanční služby, zdravotnictví).
Typy připojení CNI
Následující tabulka popisuje typy připojení Cloudflare Network Interconnect (CNI).
Tabulka 2: Typy připojení CNI v Cloudflare One
| Typ | Popis | Vhodné pro |
|---|---|---|
| Direct Interconnect | Fyzické optické propojení (cross-connect) ve sdíleném datovém centru | Zákazníci umístění společně s Cloudflare, kteří vyžadují maximální kontrolu a výkon |
| Partner Interconnect | Virtuální připojení prostřednictvím partnerů pro konektivitu (Megaport, Equinix Fabric, PacketFabric) | Zákazníci, kteří nejsou umístěni společně s Cloudflare, nebo kteří preferují spravovanou konektivitu |
| Cloud Interconnect | Privátní připojení od poskytovatelů cloudu (AWS, GCP, Azure) | Zákazníci s úlohami ve veřejných cloudech vyžadujícími soukromou konektivitu |
Podrobnou konfiguraci najdete v Dokumentace ke Cloudflare Network Interconnect.
Multi-Cloud Networking
Multi-Cloud Networking (dříve Magic Cloud Networking) je automatizační vrstva, která zjednodušuje připojení cloudových prostředí ke Cloudflare WAN. Místo ruční konfigurace tunelů IPsec Multi-Cloud Networking automaticky rozpozná vaše cloudové prostředky a na obou stranách (u poskytovatele cloudu i v Cloudflare WAN) vytvoří potřebné tunely VPN a trasy.
Multi-Cloud Networking není samostatný typ tunelu: řídí nativní VPN funkce vašeho poskytovatele cloudu (AWS VPN Gateway, Azure VPN, GCP Cloud VPN), aby navázal IPsec připojení ke Cloudflare WAN.
Případy použití
- Připojení VPC AWS, Azure nebo GCP ke Cloudflare WAN s minimální konfigurací
- Automatizujte vytváření tunelů a tras místo ruční konfigurace IPsec
- Připojení více VPC prostřednictvím hubové architektury (AWS Transit Gateway)
- Zjednodušení síťového propojení mezi cloudy různých poskytovatelů
Typy on-ramp pro Multi-Cloud v Cloudflare One
Následující tabulka popisuje typy on-rampů funkce Multi-Cloud Networking.
Tabulka 3: Typy on-ramp funkce Multi-Cloud Networking v Cloudflare One
| Typ | Popis | Kdy použít |
|---|---|---|
| Single VPC | Propojuje jednu VPC přímo se sítí Cloudflare WAN prostřednictvím tunelu VPN | Máte jednu síť VPC, kterou chcete připojit |
| Hub | Propojuje více VPC prostřednictvím cloudového uzlu (například AWS Transit Gateway) | Potřebujete propojit více sítí VPC pomocí komunikace mezi VPC |
Podporovaní poskytovatelé cloudu
- AWS (jedna VPC a huby)
- Azure (jedna VPC)
- GCP (jedna VPC)
Poznámky k nasazení
- Velikost Azure VNet: Multi-Cloud Networking vytvoří GatewaySubnet (
/27) ve vaší síti VNet pro Azure VPN Gateway. Ujistěte se, že vaše síť VNet má dostatečný adresní prostor./20nebo větší VNet se doporučuje, aby nedošlo k vyčerpání adres. - Náklady poskytovatele cloudu: Multi-Cloud Networking využívá nativní služby VPN vašeho poskytovatele cloudu. Kromě nákladů na Cloudflare WAN se účtují také standardní náklady na VPN gateway a přenos dat od vašeho poskytovatele cloudu.
- Čas vytvoření tunelu: Zřízení VPN bran poskytovatele cloudu může trvat 15 až 45 minut. S tímto zpožděním počítejte při onboardingu nových VPC.
Podrobnou konfiguraci najdete v Dokumentace Multi-Cloud Networking.
Zvolte správnou možnost připojení Cloudflare One
Následující tabulka přiřazuje běžné požadavky k doporučeným možnostem připojení Cloudflare One. Nejde o vyčerpávající seznam doporučení.
Tabulka 4. Doporučené možnosti připojení Cloudflare One pro běžné požadavky
| Požadavek | Doporučená možnost |
|---|---|
| Zpřístupnění privátní webové aplikace bez veřejné IP adresy | Cloudflare Tunnel |
| Zabezpečení zařízení koncových uživatelů | Cloudflare One Client |
| Nahraďte tradiční VPN pro vzdálený přístup | Cloudflare Tunnel (primární) + Cloudflare Mesh (pro obousměrné potřeby) |
| Připojení pobočky se zařízeními IoT nebo systémy VoIP | GRE nebo Tunely IPsec (ze stávajícího routeru/firewallu), Cloudflare One Appliance (bezobslužné nasazení), nebo Cloudflare Mesh (vyžaduje hostitele s Linuxem) |
| Připojení pobočky pomocí stávajících routerů | GRE nebo Tunely IPsec |
| Šifrujte provoz po veřejném internetu | Tunely IPsec |
| Bezobslužné nasazení pobočky | Cloudflare One Appliance |
| Připojení cloudových VPC (AWS, Azure, GCP) s minimální konfigurací | Multi-Cloud Networking |
| Obejít veřejný internet zcela | Cloudflare Network Interconnect |
| Podniková konektivita s vysokou propustností | Cloudflare One Appliance nebo CNI |
Doporučení Cloudflare One podle týmu
Tým, který váš projekt konektivity Cloudflare One vede, ovlivňuje, která možnost nabízí nejplynulejší cestu k zavedení. Následující tabulka uvádí příklady.
Tabulka 5. Doporučení pro připojení Cloudflare One pro týmy
| Primární tým | Doporučený výchozí bod | Zdůvodnění |
|---|---|---|
| Security / InfoSec | Cloudflare Tunnel + Cloudflare One Client | Postačí minimální změny síťové infrastruktury, bezpečnostní kontroly se spravují v dashboardu Cloudflare One. |
| Network Operations | Cloudflare WAN (IPsec/GRE) nebo Cloudflare One Appliance | Známé směrování a konfigurace tunelu. Integruje se s existujícím síťovým vybavením a pracovními postupy. |
| DevOps / platformové inženýrství | Cloudflare Mesh nebo Cloudflare Tunnel | Softwarově definované nasazení. Skriptovatelné přes API. Žádné závislosti na hardwaru. |
| Provoz budov / IT poboček | Cloudflare One Appliance | Bezobslužné nasazení s centralizovanou správou. Nevyžaduje žádné síťové odborné znalosti na místě. |
Porovnání Cloudflare Mesh a Cloudflare One Appliance
Cloudflare Mesh a Cloudflare One Appliance poskytují konektivitu na úrovni pobočky, ale slouží pro odlišné scénáře nasazení.
| Aspekt | Cloudflare Mesh | Cloudflare One Appliance |
|---|---|---|
| Protokol | MASQUE | IPsec |
| Model nasazení | Software na hostiteli Linux (může běžet společně s dalšími úlohami) | Vyhrazené hardwarové zařízení nebo virtuální počítač |
| Vhodné pro | Cloud VPC, vývojová prostředí, menší nasazení s dostupným linuxovým hostitelem | Podnikové pobočky, datová centra a lokality vyžadující vysokou propustnost (1 Gb/s a vyšší) |
| Podpora platforem | Pouze Linux (x86_64, ARM64). Aktuálně v beta verzi. | Hardwarové zařízení (Dell VEP1460) nebo virtuální (VMware ESXi, Proxmox) |
| Vysoká dostupnost | Active-passive repliky pro uzly s trasami | Podporováno prostřednictvím více konektorů na pobočku |
| Správa | Nakonfigurováno jako zařízení v nastavení Cloudflare One Client | Centralizováno prostřednictvím dashboardu Cloudflare WAN s bezobslužným zřízením |
Použijte Cloudflare Mesh, pokud potřebujete odlehčenou softwarovou konektivitu pro cloudové úlohy nebo pobočky, kde je k dispozici hostitel Linux. Použijte Cloudflare One Appliance, pokud potřebujete propustnost na podnikové úrovni, vysokou dostupnost nebo integraci se stávající síťovou infrastrukturou.
Kombinace možností připojení Cloudflare One
Většina podnikových nasazení Cloudflare One kombinuje více možností připojení současně. Tato část se zabývá otázkami kompatibility a běžnými vzory nasazení.
Matice kompatibility konektivity Cloudflare One
Ne všechny možnosti připojení Cloudflare One lze v rámci jednoho účtu kombinovat. Před návrhem nasazení si projděte následující informace o kompatibilitě.
Tabulka 7. Kompatibilita připojení Cloudflare One
| Kombinace | Compatible | Poznámky |
|---|---|---|
| Cloudflare Mesh + Cloudflare WAN | Podmíněný | Vyžaduje Jednotné směrování v Cloudflare One. Účty v režimu Legacy routing nemohou používat obojí. |
| Cloudflare One Client + Cloudflare WAN | Ano | Uživatelé Cloudflare One Client mají přístup k pobočkám připojeným přes Cloudflare WAN. Pobočky Cloudflare WAN mohou také samy navazovat spojení se zařízeními Cloudflare One Client pomocí jejich virtuálních IP adres. |
| Cloudflare Tunnel + Cloudflare WAN | Ano | Vyhněte se překrývajícím se trasám IP. Pokud je pro obě strany nakonfigurován stejný rozsah CIDR, má přednost Cloudflare Tunnel. |
| GRE + IPsec | Ano | Použijte pro scénáře redundance nebo migrace. |
| CNI + GRE nebo IPsec | Ano | Jako záložní konektivitu k CNI použijte tunely GRE nebo IPsec přes internet. |
| Cloudflare One Client + Cloudflare Tunnel + Cloudflare Mesh | Ano | Častý vzor pro vzdálený přístup k privátním aplikacím. Všechny tři prvky fungují společně. |
| CNI + Cloudflare Tunnel | Podmíněný | cloudflared se připojuje k více regionům Cloudflare kvůli redundanci. Pokud CNI inzeruje pouze jeden region, tunel funguje se sníženou redundancí. Zvažte, zda je Cloudflare Tunnel vůbec potřeba, když CNI již poskytuje privátní konektivitu. |
Úvahy o směrování v Cloudflare One
Pokud používáte více možností připojení Cloudflare One, dodržujte tyto pokyny, abyste předešli konfliktům směrování:
- Vyhněte se překrývajícím se rozsahům CIDR: Nekonfigurujte stejný rozsah IP adres pro více typů tunelů. Pokud dojde k překryvu, má Cloudflare Tunnel přednost před trasami Cloudflare WAN.
- Žádný automatický failover: Cloudflare automaticky nepřepíná provoz mezi jednotlivými možnostmi připojení. Směrování naplánujte tak, aby zvládlo výpadky v rámci každého typu tunelu.
- Virtuální sítě: Použijte Virtuální sítě pro zpracování překrývajících se rozsahů privátních IP adres z různých prostředí (například více cloudových VPC, které používají
10.0.0.0/8).
Plánování MTU pro Cloudflare One
Při vrstvení tunelů Cloudflare One nebo použití více metod zapouzdření počítejte s režijní zátěží, abyste předešli fragmentaci.
Tabulka 8. Efektivní hodnoty MTU pro typy tunelů Cloudflare One
| Scénář | Efektivní MTU | omezování MSS |
|---|---|---|
| Tunel GRE | 1,476 bajtů | 1,436 bajtů nebo méně |
| Tunel IPsec | 1,400-1,436 bajtů (liší se podle šifrování) | 1,360-1,396 bajtů |
| Cloudflare One Client za Cloudflare WAN (dvojitá enkapsulace) | ~1 300 bajtů | Nakonfigurujte na základě testování |
| Cloudflare Mesh do Cloudflare One Client | ~1 280 bajtů | Nakonfigurujte na základě testování. Provoz je zapouzdřen dvakrát: nejprve pomocí Cloudflare Mesh a poté znovu Cloudflare, než je doručen do Cloudflare One Client. |
Nakonfigurujte MSS clamping na svých edge zařízeních, aby provoz TCP nevyžadoval fragmentaci.
Zachování zdrojové IP adresy v Cloudflare One
Možnosti konektivity Cloudflare One pracují se zdrojovými IP adresami odlišně. Následující tabulka ukazuje, jak se zdrojovými IP adresami zachází každá jednotlivá možnost konektivity Cloudflare One.
Tabulka 9. Chování zdrojové IP adresy v Cloudflare One
| Možnost konektivity | Chování zdrojové IP |
|---|---|
| Cloudflare Tunnel | Origin vidí cloudflared IP adresu procesu. Použijte CF-Connecting-IP hlavička pro provoz HTTP. |
| Cloudflare Mesh | Zachovává původní zdrojovou IP adresu od začátku do konce. |
| Tunely GRE a IPsec | Zachovává původní zdrojovou IP adresu v rámci tunelu. |
| Cloudflare One Appliance | Zachovává původní zdrojovou IP adresu v rámci tunelu. |
Zachování zdrojové IP je vyžadováno pro:
- Protokoly VoIP a SIP, které vkládají IP adresy do signalizace
- Auditní protokolování vyžadující viditelnost IP adresy klienta
- Aplikace, které o autorizaci rozhodují na základě zdrojové IP adresy
Možnosti směrování provozu v Cloudflare One
Následující tabulka ukazuje podporu směru provozu pro jednotlivé možnosti připojení Cloudflare One.
Tabulka 10. Podpora směru provozu připojení Cloudflare One
| Možnost konektivity | Provoz iniciovaný klientem | Provoz iniciovaný serverem |
|---|---|---|
| Cloudflare Tunnel | Ano | Ne |
| Cloudflare One Client | Ano | Ano |
| Cloudflare Mesh | Ano | Ano |
| Tunely GRE a IPsec | Ano | Ano |
| Cloudflare One Appliance | Ano | Ano |
| CNI | Ano | Ano |
Pokud vaše aplikace vyžaduje spojení iniciovaná serverem (například zpětná volání VoIP nebo replikaci databáze), použijte obousměrnou možnost připojení, jako je Cloudflare One Client, Cloudflare Mesh, Cloudflare WAN (IPsec/GRE) nebo CNI. Cloudflare Tunnel provoz iniciovaný serverem nepodporuje.
Časté vzory nasazení Cloudflare One
Následující vzory znázorňují, jak organizace kombinují možnosti připojení Cloudflare One pro různé scénáře.
Enterprise se vzdálenými pracovníky a pobočkami
Tento vzor je určen organizacím s rozptýlenými pracovníky na více fyzických pobočkách.
Komponenty:
- Cloudflare One Client pro vzdálené zaměstnance, což zajišťuje zabezpečený přístup z libovolného místa
- Tunely IPsec (přes Cloudflare WAN) pro pobočky s existující síťovou infrastrukturou
- Cloudflare Tunnel pro konkrétní interní aplikace, které vyžadují bezklientský přístup z prohlížeče
Tok provozu:
- Vzdálení zaměstnanci se připojují přes Cloudflare One Client, který jejich provoz přivádí (on-ramp) do Cloudflare.
- Zásady Gateway kontrolují a filtrují provoz na základě identity uživatele a stavu zařízení.
- Provoz směřující ke zdrojům pobočky se směruje přes tunely IPsec do lokalit připojených ke Cloudflare WAN.
- Provoz směřující ke konkrétním aplikacím se směruje přes Cloudflare Tunnel na origin servery.
Organizace upřednostňující cloud
Tento vzor je určen organizacím, jejichž infrastruktura je převážně cloudová a mají jen minimum lokálního vybavení.
Komponenty:
- Multi-Cloud Networking pro cloudové VPC (AWS, GCP, Azure) a automatizuje vytváření tunelů IPsec do sítě Cloudflare WAN
- Cloudflare Tunnel pro služby Kubernetes a kontejnerizované aplikace
- Cloudflare One Client pro zařízení zaměstnanců
Tok provozu:
- Multi-Cloud Networking automaticky vytváří tunely IPsec mezi cloudovými VPC a Cloudflare WAN.
- Cloudflare Tunnel poskytuje vstupní bod (ingress) pro veřejně dostupné aplikace.
- Zaměstnanci přistupují ke cloudovým prostředkům prostřednictvím Cloudflare One Client.
Alternativa: Organizacím, které nepoužívají Cloudflare WAN, může Cloudflare Mesh poskytnout obousměrnou konektivitu pro cloudové VPC. Účty v režimu směrování Legacy nemohou Cloudflare Mesh a Cloudflare WAN používat současně.
Přísně regulovaný podnik
Tento vzor je určen organizacím s přísnými požadavky na dodržování předpisů, které nedovolují, aby provoz procházel veřejným internetem.
Komponenty:
- Cloudflare Network Interconnect (CNI) pro primární připojení z datových center
- Tunely IPsec jako záložní připojení v případě problémů s CNI
- Cloudflare One Client pro vzdálené zaměstnance
Tok provozu:
- Provoz datového centra je směrován přes CNI a nikdy se nedostane na veřejný internet.
- Tunely IPsec poskytují záložní připojení pro případ, že dojde k problémům s CNI.
- Vzdálení zaměstnanci se připojují přes Cloudflare One Client přes veřejný internet (šifrovaně).
- Zásady Gateway vynucují pravidla dodržování předpisů u veškerého provozu bez ohledu na způsob připojení.
Související zdroje
- Referenční architektura SASE: Průvodce nasazením Cloudflare One
- Transformace WAN: Naplánujte migraci ze starší sítě WAN na Cloudflare One
- Cloudflare Tunnel
- Cloudflare One Client
- Cloudflare Mesh
- Cloudflare WAN
- On-ramps WAN Connectors: Úplný seznam podporovaných možností připojení (on-ramp)
- Multi-Cloud Networking: Automatizujte připojení cloudové VPC
- Magic Transit
- Cloudflare One Appliance
- Cloudflare Network Interconnect
- Virtuální sítě
- Lokality DNS: Filtrujte DNS provoz bez agentů na zařízení
- Proxy endpoints: Filtrujte webový provoz pomocí souborů PAC
- Clientless Web Isolation: Zabezpečte přístup na web bez agentů na zařízení
Pokyny k implementaci pro kombinování možností konektivity Cloudflare One najdete v Referenční architektura SASE.