INTEGRITY Dokumentace

Možnosti konektivity

Cloudflare One nabízí několik možností konektivity pro vaše uživatele, zařízení a síťovou infrastrukturu. Každá z nich pokrývá jiný případ použití, od ochrany jednotlivých zařízení až po propojení celých datacenter.

Tato stránka vám pomůže zjistit, jaké možnosti připojení podle vašich požadavků použít a jak více možností kombinovat v rámci jednoho nasazení.

On-rampy a off-rampy Cloudflare One

Možnosti konektivity Cloudflare One vycházejí z konceptu on-rampů a off-rampů:

Některé možnosti připojení podporují obě strany (obousměrně), zatímco jiné podporují pouze jeden směr.

Porovnání možností konektivity

Následující tabulka poskytuje souhrnné srovnání všech možností připojení dostupných zákazníkům Cloudflare One.

Tabulka 1: Všechny možnosti připojení Cloudflare One

Možnost konektivity Protokol Směr Typický model nasazení Kdy použít
Cloudflare Tunnel HTTP/2, QUIC Pouze off-ramp Softwarový démon (cloudflared) na serveru Zpřístupnění privátních aplikací bez veřejné IP adresy
Cloudflare One Client MASQUE (výchozí), WireGuard Obousměrné Klientský software na zařízeních koncových uživatelů Zabezpečení zařízení vzdálených pracovníků
Cloudflare Mesh MASQUE Obousměrné Softwarový klient na hostiteli Linux Propojení poboček se zařízeními IoT nebo VoIP
Lokality DNS DNS (DoH, DoT, IPv4/IPv6) Pouze on-ramp Konfigurace DNS resolveru Filtrování DNS provozu bez agentů zařízení
Proxy endpoints HTTP/HTTPS Pouze on-ramp Konfigurace souboru PAC v prohlížeči Filtrování webového provozu bez agentů zařízení
Clientless Web Isolation HTTP/HTTPS Pouze on-ramp Prefixed URL with Access authentication Zabezpečení webového přístupu pro nespravovaná zařízení
Tunely GRE GRE Obousměrné Síťový tunel z routeru nebo firewallu Propojení poboček se stávajícím síťovým hardwarem
Tunely IPsec IPsec Obousměrné Síťový tunel z routeru nebo firewallu Šifrované připojení lokality přes internet
Cloudflare One Appliance IPsec Obousměrné Hardwarové nebo virtuální zařízení Bezobslužná nasazení poboček
Cloudflare Network Interconnect Direct, Partner, Cloud Obousměrné Fyzické nebo virtuální propojení (cross-connect) Obcházení veřejného internetu zcela
Multi-Cloud Networking IPsec (automaticky) Obousměrné Integrace VPN poskytovatele cloudu Propojení cloudových VPC s automatizovaným nastavením tunelu

Cloudflare Tunnel

Cloudflare Tunnel poskytuje zabezpečený způsob, jak připojit vaše prostředky ke Cloudflare bez nutnosti veřejně směrovatelné IP adresy. Tento cloudflared démon vytváří pouze odchozí připojení ke globální síti Cloudflare přes port 7844 (TCP/UDP) pomocí HTTP/2 nebo QUIC. Díky tomu můžete zpřístupnit webové servery, servery SSH, vzdálené plochy a další služby, aniž byste museli na firewallu otevírat příchozí porty.

Použijte Cloudflare Tunnel, pokud potřebujete zpřístupnit soukromé webové aplikace, chránit originové servery skrytím jejich adres IP nebo nasadit cloud-native ingress pro služby Kubernetes.

Podrobnou konfiguraci najdete v Dokumentace Cloudflare Tunnel.


Cloudflare One Client

Cloudflare One Client je agent pro zařízení, který bezpečně připojuje koncová zařízení uživatelů ke globální síti Cloudflare. Šifruje provoz ze zařízení pomocí MASQUE (s postkvantovou kryptografií) nebo WireGuard a směruje ho přes Cloudflare, kde zásady Gateway provoz filtrují a kontrolují.

Cloudflare One Client použijte k zabezpečení zařízení vzdálených pracovníků, nahrazení tradičních řešení VPN, vynucení filtrování DNS a zásad zabezpečení webu, implementaci kontrol stavu zařízení a k povolení Konektivita Mesh mezi zaregistrovanými zařízeními.

Podrobnou konfiguraci najdete v Dokumentace Cloudflare One Client.


Cloudflare Mesh (beta)

Cloudflare Mesh propojuje vaše služby a zařízení pomocí sítě s postkvantovým šifrováním. Každé zaregistrované zařízení a uzel mesh sítě získá soukromou Mesh IP a může komunikovat s libovolným jiným účastníkem přes TCP, UDP nebo ICMP, včetně komunikace mezi zařízeními bez jakékoli infrastruktury.

Uzly Mesh spouštějí Cloudflare One Client (warp-cli) v headless režimu na serverech Linux. Mohou inzerovat Trasy CIDR aby byly dostupné podsítě za nimi, což umožňuje připojení k zařízením, na kterých nelze spustit klienta (IoT, tiskárny, starší servery). Veškerý provoz si po celé cestě zachovává zdrojové IP adresy.

Použijte Cloudflare Mesh pro obousměrnou konektivitu (VoIP, SIP, aktualizace AD, SCCM, DevOps), propojení mezi pobočkami, konektivitu mezi zařízeními nebo v jakémkoli scénáři, kde je důležité zachování zdrojové adresy IP. Pro přístup pouze odchozím směrem k soukromým službám Cloudflare Tunnel (cloudflared) se snadněji nasazuje a funguje na všech platformách.

Podrobnou konfiguraci najdete v Dokumentace Cloudflare Mesh.


Lokality DNS

DNS lokality umožňují filtrovat DNS provoz ze sítí bez nutnosti nasadit Cloudflare One Client. Stačí nastavit DNS resolver vaší sítě tak, aby směřoval na Cloudflare Gateway, a Gateway pak uplatní zásady DNS na všechny dotazy z dané lokality.

DNS lokality podporují více typů endpointů:

Použijte DNS lokality, pokud potřebujete filtrovat provoz DNS pro celou pobočku nebo síť, pro jednotlivá zařízení bez instalace agentů, nebo integraci se stávající síťovou infrastrukturou.

Podrobnou konfiguraci najdete v Dokumentace k DNS lokalitám.


Proxy endpoints

Proxy endpoints umožňují uplatňovat zásady HTTP služby Cloudflare Gateway bez nutnosti instalovat klienta do zařízení. Nakonfigurováním souboru Proxy Auto-Configuration (PAC) na úrovni prohlížeče směrujete webový provoz přes Gateway, kde probíhá filtrování a prosazování zásad.

Cloudflare One podporuje dva typy proxy endpointů:

Proxy endpointy použijte, pokud potřebujete filtrovat webový provoz bez agentů na zařízeních, integrovat se s existující proxy infrastrukturou nebo nasadit Gateway vedle dalších bezpečnostních nástrojů.

Podrobnou konfiguraci najdete v Dokumentace k Proxy endpoints.


Clientless Web Isolation

Clientless Web Isolation umožňuje uživatelům bezpečně přistupovat k webovým aplikacím přes vzdálený prohlížeč bez nutnosti instalovat Cloudflare One Client. Uživatelé přejdou na URL adresu s prefixem (https://<team-name>.cloudflareaccess.com/browser/<URL>), ověří se přes Cloudflare Access a Cloudflare vykreslí webový obsah v izolovaném prohlížeči, přičemž streamuje pouze bezpečné kreslicí příkazy do zařízení uživatele a přitom vynucuje zásady izolace.

Použijte Clientless Web Isolation, pokud potřebujete zajistit bezpečný přístup k webu pro nespravovaná zařízení (dodavatelé, BYOD), umožnit přístup k citlivým aplikacím bez nutnosti softwaru na koncovém zařízení nebo připojit uživatele, kteří nemohou nainstalovat Cloudflare One Client.

Podrobnou konfiguraci najdete v Dokumentace ke Clientless Web Isolation.


Tunely GRE

Tunely Generic Routing Encapsulation (GRE) poskytují odlehčené a bezstavové síťové propojení mezi vaší infrastrukturou a Cloudflare. Tunely GRE se používají společně s Cloudflare WAN (dříve Magic WAN) a Magic Transit k propojení poboček, datových center a cloudových prostředí pomocí stávajících routerů a firewallů.

Použijte tunely GRE, pokud potřebujete propojit pobočky nebo datová centra s minimální konfigurační zátěží, integrovat ochranu před útoky DDoS pomocí Magic Transit nebo nasadit redundantní tunely společně s IPsec.

Podrobnou konfiguraci najdete v Dokumentace k tunelům GRE a IPsec.


Tunely IPsec

Tunely IPsec poskytují šifrované, stavové síťové propojení mezi vaší infrastrukturou a Cloudflare. Používají se společně s Cloudflare WAN a Magic Transit k zabezpečenému propojení typu site-to-site, přičemž k vyjednávání tunelu využívají IKEv2 a k šifrování AES-GCM nebo AES-CBC.

Použijte tunely IPsec, pokud potřebujete šifrovat provoz přes veřejný internet nebo splnit požadavky na dodržování předpisů pro šifrovaná připojení. Tunely IPsec jsou podporovány na obecných routerech a firewallových zařízeních i na branách cloudových prostředí (AWS, Azure, GCP).

Podrobnou konfiguraci najdete v Dokumentace k tunelům GRE a IPsec.


Cloudflare One Appliance

Cloudflare One Appliance (dříve Magic WAN Connector) je plug-and-play zařízení SD-WAN, které automatizuje připojení k síti Cloudflare. Automaticky navazuje tunely IPsec a řídí směrování provozu. Nasadit jej můžete jako hardwarové zařízení (Dell VEP1460) nebo jako virtuální zařízení (VMware ESXi, Proxmox).

Použijte Cloudflare One Appliance pro bezobslužné nasazení na pobočkách, náhradu okrajových routerů, dosažení vysoké propustnosti (1 Gbps a více) nebo správu více poboček prostřednictvím centralizovaného dashboardu.

Podrobnou konfiguraci najdete v Dokumentace ke Cloudflare One Appliance.


Cloudflare Network Interconnect (CNI)

Cloudflare Network Interconnect (CNI) umožňuje propojit vaši síťovou infrastrukturu přímo s Cloudflare prostřednictvím soukromých, vyhrazených připojení, která obcházejí veřejný Internet. CNI zajišťuje předvídatelnou latenci, stabilní propustnost a nižší vystavení útokům.

Použijte CNI, pokud potřebujete splnit bezpečnostní požadavky, které zakazují provoz přes veřejný internet, snížit náklady na odchozí provoz z cloudu nebo nasadit řešení ve vysoce regulovaných odvětvích (finanční služby, zdravotnictví).

Typy připojení CNI

Následující tabulka popisuje typy připojení Cloudflare Network Interconnect (CNI).

Tabulka 2: Typy připojení CNI v Cloudflare One

Typ Popis Vhodné pro
Direct Interconnect Fyzické optické propojení (cross-connect) ve sdíleném datovém centru Zákazníci umístění společně s Cloudflare, kteří vyžadují maximální kontrolu a výkon
Partner Interconnect Virtuální připojení prostřednictvím partnerů pro konektivitu (Megaport, Equinix Fabric, PacketFabric) Zákazníci, kteří nejsou umístěni společně s Cloudflare, nebo kteří preferují spravovanou konektivitu
Cloud Interconnect Privátní připojení od poskytovatelů cloudu (AWS, GCP, Azure) Zákazníci s úlohami ve veřejných cloudech vyžadujícími soukromou konektivitu

Podrobnou konfiguraci najdete v Dokumentace ke Cloudflare Network Interconnect.


Multi-Cloud Networking

Multi-Cloud Networking (dříve Magic Cloud Networking) je automatizační vrstva, která zjednodušuje připojení cloudových prostředí ke Cloudflare WAN. Místo ruční konfigurace tunelů IPsec Multi-Cloud Networking automaticky rozpozná vaše cloudové prostředky a na obou stranách (u poskytovatele cloudu i v Cloudflare WAN) vytvoří potřebné tunely VPN a trasy.

Multi-Cloud Networking není samostatný typ tunelu: řídí nativní VPN funkce vašeho poskytovatele cloudu (AWS VPN Gateway, Azure VPN, GCP Cloud VPN), aby navázal IPsec připojení ke Cloudflare WAN.

Případy použití

Typy on-ramp pro Multi-Cloud v Cloudflare One

Následující tabulka popisuje typy on-rampů funkce Multi-Cloud Networking.

Tabulka 3: Typy on-ramp funkce Multi-Cloud Networking v Cloudflare One

Typ Popis Kdy použít
Single VPC Propojuje jednu VPC přímo se sítí Cloudflare WAN prostřednictvím tunelu VPN Máte jednu síť VPC, kterou chcete připojit
Hub Propojuje více VPC prostřednictvím cloudového uzlu (například AWS Transit Gateway) Potřebujete propojit více sítí VPC pomocí komunikace mezi VPC

Podporovaní poskytovatelé cloudu

Poznámky k nasazení

Podrobnou konfiguraci najdete v Dokumentace Multi-Cloud Networking.


Zvolte správnou možnost připojení Cloudflare One

Následující tabulka přiřazuje běžné požadavky k doporučeným možnostem připojení Cloudflare One. Nejde o vyčerpávající seznam doporučení.

Tabulka 4. Doporučené možnosti připojení Cloudflare One pro běžné požadavky

Požadavek Doporučená možnost
Zpřístupnění privátní webové aplikace bez veřejné IP adresy Cloudflare Tunnel
Zabezpečení zařízení koncových uživatelů Cloudflare One Client
Nahraďte tradiční VPN pro vzdálený přístup Cloudflare Tunnel (primární) + Cloudflare Mesh (pro obousměrné potřeby)
Připojení pobočky se zařízeními IoT nebo systémy VoIP GRE nebo Tunely IPsec (ze stávajícího routeru/firewallu), Cloudflare One Appliance (bezobslužné nasazení), nebo Cloudflare Mesh (vyžaduje hostitele s Linuxem)
Připojení pobočky pomocí stávajících routerů GRE nebo Tunely IPsec
Šifrujte provoz po veřejném internetu Tunely IPsec
Bezobslužné nasazení pobočky Cloudflare One Appliance
Připojení cloudových VPC (AWS, Azure, GCP) s minimální konfigurací Multi-Cloud Networking
Obejít veřejný internet zcela Cloudflare Network Interconnect
Podniková konektivita s vysokou propustností Cloudflare One Appliance nebo CNI

Doporučení Cloudflare One podle týmu

Tým, který váš projekt konektivity Cloudflare One vede, ovlivňuje, která možnost nabízí nejplynulejší cestu k zavedení. Následující tabulka uvádí příklady.

Tabulka 5. Doporučení pro připojení Cloudflare One pro týmy

Primární tým Doporučený výchozí bod Zdůvodnění
Security / InfoSec Cloudflare Tunnel + Cloudflare One Client Postačí minimální změny síťové infrastruktury, bezpečnostní kontroly se spravují v dashboardu Cloudflare One.
Network Operations Cloudflare WAN (IPsec/GRE) nebo Cloudflare One Appliance Známé směrování a konfigurace tunelu. Integruje se s existujícím síťovým vybavením a pracovními postupy.
DevOps / platformové inženýrství Cloudflare Mesh nebo Cloudflare Tunnel Softwarově definované nasazení. Skriptovatelné přes API. Žádné závislosti na hardwaru.
Provoz budov / IT poboček Cloudflare One Appliance Bezobslužné nasazení s centralizovanou správou. Nevyžaduje žádné síťové odborné znalosti na místě.

Porovnání Cloudflare Mesh a Cloudflare One Appliance

Cloudflare Mesh a Cloudflare One Appliance poskytují konektivitu na úrovni pobočky, ale slouží pro odlišné scénáře nasazení.

Aspekt Cloudflare Mesh Cloudflare One Appliance
Protokol MASQUE IPsec
Model nasazení Software na hostiteli Linux (může běžet společně s dalšími úlohami) Vyhrazené hardwarové zařízení nebo virtuální počítač
Vhodné pro Cloud VPC, vývojová prostředí, menší nasazení s dostupným linuxovým hostitelem Podnikové pobočky, datová centra a lokality vyžadující vysokou propustnost (1 Gb/s a vyšší)
Podpora platforem Pouze Linux (x86_64, ARM64). Aktuálně v beta verzi. Hardwarové zařízení (Dell VEP1460) nebo virtuální (VMware ESXi, Proxmox)
Vysoká dostupnost Active-passive repliky pro uzly s trasami Podporováno prostřednictvím více konektorů na pobočku
Správa Nakonfigurováno jako zařízení v nastavení Cloudflare One Client Centralizováno prostřednictvím dashboardu Cloudflare WAN s bezobslužným zřízením

Použijte Cloudflare Mesh, pokud potřebujete odlehčenou softwarovou konektivitu pro cloudové úlohy nebo pobočky, kde je k dispozici hostitel Linux. Použijte Cloudflare One Appliance, pokud potřebujete propustnost na podnikové úrovni, vysokou dostupnost nebo integraci se stávající síťovou infrastrukturou.


Kombinace možností připojení Cloudflare One

Většina podnikových nasazení Cloudflare One kombinuje více možností připojení současně. Tato část se zabývá otázkami kompatibility a běžnými vzory nasazení.

Matice kompatibility konektivity Cloudflare One

Ne všechny možnosti připojení Cloudflare One lze v rámci jednoho účtu kombinovat. Před návrhem nasazení si projděte následující informace o kompatibilitě.

Tabulka 7. Kompatibilita připojení Cloudflare One

Kombinace Compatible Poznámky
Cloudflare Mesh + Cloudflare WAN Podmíněný Vyžaduje Jednotné směrování v Cloudflare One. Účty v režimu Legacy routing nemohou používat obojí.
Cloudflare One Client + Cloudflare WAN Ano Uživatelé Cloudflare One Client mají přístup k pobočkám připojeným přes Cloudflare WAN. Pobočky Cloudflare WAN mohou také samy navazovat spojení se zařízeními Cloudflare One Client pomocí jejich virtuálních IP adres.
Cloudflare Tunnel + Cloudflare WAN Ano Vyhněte se překrývajícím se trasám IP. Pokud je pro obě strany nakonfigurován stejný rozsah CIDR, má přednost Cloudflare Tunnel.
GRE + IPsec Ano Použijte pro scénáře redundance nebo migrace.
CNI + GRE nebo IPsec Ano Jako záložní konektivitu k CNI použijte tunely GRE nebo IPsec přes internet.
Cloudflare One Client + Cloudflare Tunnel + Cloudflare Mesh Ano Častý vzor pro vzdálený přístup k privátním aplikacím. Všechny tři prvky fungují společně.
CNI + Cloudflare Tunnel Podmíněný cloudflared se připojuje k více regionům Cloudflare kvůli redundanci. Pokud CNI inzeruje pouze jeden region, tunel funguje se sníženou redundancí. Zvažte, zda je Cloudflare Tunnel vůbec potřeba, když CNI již poskytuje privátní konektivitu.

Úvahy o směrování v Cloudflare One

Pokud používáte více možností připojení Cloudflare One, dodržujte tyto pokyny, abyste předešli konfliktům směrování:

Plánování MTU pro Cloudflare One

Při vrstvení tunelů Cloudflare One nebo použití více metod zapouzdření počítejte s režijní zátěží, abyste předešli fragmentaci.

Tabulka 8. Efektivní hodnoty MTU pro typy tunelů Cloudflare One

Scénář Efektivní MTU omezování MSS
Tunel GRE 1,476 bajtů 1,436 bajtů nebo méně
Tunel IPsec 1,400-1,436 bajtů (liší se podle šifrování) 1,360-1,396 bajtů
Cloudflare One Client za Cloudflare WAN (dvojitá enkapsulace) ~1 300 bajtů Nakonfigurujte na základě testování
Cloudflare Mesh do Cloudflare One Client ~1 280 bajtů Nakonfigurujte na základě testování. Provoz je zapouzdřen dvakrát: nejprve pomocí Cloudflare Mesh a poté znovu Cloudflare, než je doručen do Cloudflare One Client.

Nakonfigurujte MSS clamping na svých edge zařízeních, aby provoz TCP nevyžadoval fragmentaci.

Zachování zdrojové IP adresy v Cloudflare One

Možnosti konektivity Cloudflare One pracují se zdrojovými IP adresami odlišně. Následující tabulka ukazuje, jak se zdrojovými IP adresami zachází každá jednotlivá možnost konektivity Cloudflare One.

Tabulka 9. Chování zdrojové IP adresy v Cloudflare One

Možnost konektivity Chování zdrojové IP
Cloudflare Tunnel Origin vidí cloudflared IP adresu procesu. Použijte CF-Connecting-IP hlavička pro provoz HTTP.
Cloudflare Mesh Zachovává původní zdrojovou IP adresu od začátku do konce.
Tunely GRE a IPsec Zachovává původní zdrojovou IP adresu v rámci tunelu.
Cloudflare One Appliance Zachovává původní zdrojovou IP adresu v rámci tunelu.

Zachování zdrojové IP je vyžadováno pro:

Možnosti směrování provozu v Cloudflare One

Následující tabulka ukazuje podporu směru provozu pro jednotlivé možnosti připojení Cloudflare One.

Tabulka 10. Podpora směru provozu připojení Cloudflare One

Možnost konektivity Provoz iniciovaný klientem Provoz iniciovaný serverem
Cloudflare Tunnel Ano Ne
Cloudflare One Client Ano Ano
Cloudflare Mesh Ano Ano
Tunely GRE a IPsec Ano Ano
Cloudflare One Appliance Ano Ano
CNI Ano Ano

Pokud vaše aplikace vyžaduje spojení iniciovaná serverem (například zpětná volání VoIP nebo replikaci databáze), použijte obousměrnou možnost připojení, jako je Cloudflare One Client, Cloudflare Mesh, Cloudflare WAN (IPsec/GRE) nebo CNI. Cloudflare Tunnel provoz iniciovaný serverem nepodporuje.


Časté vzory nasazení Cloudflare One

Následující vzory znázorňují, jak organizace kombinují možnosti připojení Cloudflare One pro různé scénáře.

Enterprise se vzdálenými pracovníky a pobočkami

Tento vzor je určen organizacím s rozptýlenými pracovníky na více fyzických pobočkách.

Komponenty:

Tok provozu:

  1. Vzdálení zaměstnanci se připojují přes Cloudflare One Client, který jejich provoz přivádí (on-ramp) do Cloudflare.
  2. Zásady Gateway kontrolují a filtrují provoz na základě identity uživatele a stavu zařízení.
  3. Provoz směřující ke zdrojům pobočky se směruje přes tunely IPsec do lokalit připojených ke Cloudflare WAN.
  4. Provoz směřující ke konkrétním aplikacím se směruje přes Cloudflare Tunnel na origin servery.

Organizace upřednostňující cloud

Tento vzor je určen organizacím, jejichž infrastruktura je převážně cloudová a mají jen minimum lokálního vybavení.

Komponenty:

Tok provozu:

  1. Multi-Cloud Networking automaticky vytváří tunely IPsec mezi cloudovými VPC a Cloudflare WAN.
  2. Cloudflare Tunnel poskytuje vstupní bod (ingress) pro veřejně dostupné aplikace.
  3. Zaměstnanci přistupují ke cloudovým prostředkům prostřednictvím Cloudflare One Client.

Alternativa: Organizacím, které nepoužívají Cloudflare WAN, může Cloudflare Mesh poskytnout obousměrnou konektivitu pro cloudové VPC. Účty v režimu směrování Legacy nemohou Cloudflare Mesh a Cloudflare WAN používat současně.

Přísně regulovaný podnik

Tento vzor je určen organizacím s přísnými požadavky na dodržování předpisů, které nedovolují, aby provoz procházel veřejným internetem.

Komponenty:

Tok provozu:

  1. Provoz datového centra je směrován přes CNI a nikdy se nedostane na veřejný internet.
  2. Tunely IPsec poskytují záložní připojení pro případ, že dojde k problémům s CNI.
  3. Vzdálení zaměstnanci se připojují přes Cloudflare One Client přes veřejný internet (šifrovaně).
  4. Zásady Gateway vynucují pravidla dodržování předpisů u veškerého provozu bez ohledu na způsob připojení.

Pokyny k implementaci pro kombinování možností konektivity Cloudflare One najdete v Referenční architektura SASE.