← Cloudflare One / cloudflare-one / networks / connectors
Cloudflare Mesh
Cloudflare Mesh propojuje vaše služby a zařízení pomocí sítě s postkvantovým šifrováním. Provoz mezi servery, notebooky a telefony směruje soukromě, bez VPN nebo bastion hostů.
Každé zaregistrované zařízení a uzel získá soukromou IP adresu (Mesh IP) a může přes IP adresu dosáhnout libovolného jiného účastníka pomocí TCP, UDP nebo ICMP, přičemž provoz je směrován přes síť Cloudflare.
Uzly Mesh jsou linuxové servery se spuštěným Cloudflare One Client (warp-cli) v headless režimu. Klientská zařízení jsou notebooky a telefony se stejným klientem, ale s uživatelským rozhraním.
Jak to funguje
Mesh má dva typy účastníků:
| Uzly Mesh | Klientská zařízení | |
|---|---|---|
| Běží na | Servery Linux, VM, kontejnery | Notebooky, telefony, stolní počítače |
| Klient | Cloudflare One Client (warp-cli), headless |
Cloudflare One Client (warp-cli) s UI |
| Mesh IP | Přiřazeno při registraci | Přiřazeno při registraci |
| Směrování podsítě | Umí inzerovat trasy CIDR | Ne: klienti se k podsítím dostávají přes uzly |
| Vysoká dostupnost | Podporuje repliky v režimu aktivní-pasivní | Nepoužije se |
Kterýkoli účastník se ke kterémukoli jinému dostane přes Mesh IP. Konektivita mezi klienty tak funguje i bez nasazení uzlů Mesh.
flowchart LR
subgraph nodes["Mesh nodes"]
A["web-server <br> 100.96.0.1"]
B["db-replica <br> 100.96.0.2"]
end
subgraph devices["Client devices"]
C["MacBook <br> 100.96.0.10"]
D["iPhone <br> 100.96.0.11"]
end
A <--> CF((Cloudflare <br> network))
B <--> CF
CF <--> C
CF <--> D
Veškerý provoz prochází přes Cloudflare, takže Síťové zásady Gateway, kontroly stavu zařízení, a pravidla přístupu platí pro každé připojení.
Požadavek na protokol
Cloudflare Mesh vyžaduje, aby profil zařízení každého uzlu Mesh je nastaven tak, aby používal MASQUE, výchozí protokol pro Cloudflare One Client. Ve většině nasazení není potřeba nic měnit.
Pokud profil zařízení uzlu Mesh místo toho používá WireGuard, následující funkce nebudou fungovat:
IP adresy Mesh
Každému účastníkovi je přiřazena soukromá IP adresa z 100.96.0.0/12 rozsah. V dalších částech dokumentace Cloudflare One se tyto adresy označují jako IP adresy zařízení.
Tento rozsah používá Adresní prostor CGNAT ↗ a předejděte konfliktům se soukromými rozsahy RFC 1918 (10.x, 172.16.x, 192.168.x). Pokud výchozí rozsah koliduje s vaší sítí, můžete nakonfigurovat vlastní podsíť.
Zobrazit Mesh IP zařízení na Přehledová stránka Mesh ↗ nebo na stránce podrobností uzlu v dashboardu.
Podrobnosti o vyhrazených rozsazích najdete v Vyhrazené IP adresy.
Mesh vs. Tunnel
Jak Cloudflare Mesh, tak Cloudflare Tunnel připojují privátní infrastrukturu ke Cloudflare, ale řeší různé problémy:
| Cloudflare Mesh | Cloudflare Tunnel | |
|---|---|---|
| Směr provozu | Obousměrné: iniciovat může kterýkoli účastník | Příchozí k originu: klienti se připojují ke zveřejněným službám |
| Adresování | Každý účastník získá Mesh IP | Pouze na straně serveru, žádné IP adresy Mesh |
| Případ použití | Privátní IP konektivita mezi zařízeními a servery | Publikování konkrétních aplikací, hostname nebo IP tras |
| Connector | warp-cli |
cloudflared |
| Protokoly | TCP, UDP, ICMP | HTTP/S, TCP, SSH, RDP, SMB (proxováno přes WebSocket) |
Použijte Mesh, pokud zařízení potřebují dosahovat na sebe navzájem prostřednictvím soukromé adresy IP, nebo pokud vaše úlohy vyžadují stabilní a dlouhotrvající spojení TCP (SAP, replikace databází, systémy ERP, relace RDP). Mesh funguje na úrovni L3/L4 a zachovává spojení od konce ke konci, díky čemuž je doporučeným softwarovým vstupním bodem pro veškerý provoz citlivý na přerušení spojení. Použijte Tunnel, pokud chcete publikovat služby podle názvu hostitele nebo směrovat provoz na konkrétní rozsahy adres IP přes cloudflared.
Přecházíte z jiného produktu pro mesh sítě?
Pokud jste používali Tailscale, WireGuard nebo podobný produkt, zde je přehled, jak se jejich koncepty promítají do Cloudflare Mesh:
| Ostatní produkty | Cloudflare Mesh |
|---|---|
| Tailnet / mesh síť | Síť Mesh vašeho účtu Cloudflare |
| Uzel / peer | Uzel Mesh (servery) nebo klientské zařízení (notebooky/telefony) |
| Směrovač podsítě | Uzel Mesh s Trasy CIDR |
| MagicDNS / vlastní DNS | Local Domain Fallback + Zásady resolveru Gateway |
| ACL / pravidla přístupu | Síťové zásady Gateway + stav zařízení |
| Výstupní uzel | Připojte veřejný CIDR k uzlu Mesh a provoz směřující na tyto IP adresy bude odcházet přes tento uzel. Pro širší filtrování internetového provozu použijte Zásady Gateway Egress. |
| Admin console | Cloudflare dashboard ↗ v části Sítě > Mesh |
Klíčové rozdíly:
- Konfiguraci spravujete výhradně přes Cloudflare dashboard nebo API, správa z příkazové řádky není potřeba.
- Zásady Gateway, kontroly stavu zařízení a kontroly identity jsou součástí platformy.
- Provoz je směrován přes nejbližší datové centrum Cloudflare, nikoli přímo mezi zařízeními.
Další kroky
- Vytvořte svůj první uzel Mesh : Zřízení má na starosti průvodce v dashboardu. Klienta na server Linux nainstalujete pomocí dvou příkazů.
- Připojení klientských zařízení : Nainstalujte Cloudflare One Client na notebooky a telefony. Ty se pak mohou navzájem propojit i s libovolným uzlem Mesh pomocí IP adresy Mesh.
- Spuštění v Dockeru / Kubernetes : Nasaďte uzel Mesh jako kontejner Docker pro prostředí Docker Compose, Kubernetes a CI/CD.
- Přidání tras (volitelné): Zpřístupní podsítě za uzlem Mesh z libovolného zařízení.
- Povolte vysokou dostupnost (volitelné): Spustí více replik uzlu pro zajištění failoveru.
- Připojení z Workers (volitelné): Použije vazby VPC Network pro přístup k privátním službám z Cloudflare Workers.
- Delegovat přístup (volitelné): Omezí oprávnění členů na konkrétní uzly Mesh místo udělení kontroly nad celým účtem.