INTEGRITY Dokumentace

Cloudflare Mesh

Cloudflare Mesh propojuje vaše služby a zařízení pomocí sítě s postkvantovým šifrováním. Provoz mezi servery, notebooky a telefony směruje soukromě, bez VPN nebo bastion hostů.

Každé zaregistrované zařízení a uzel získá soukromou IP adresu (Mesh IP) a může přes IP adresu dosáhnout libovolného jiného účastníka pomocí TCP, UDP nebo ICMP, přičemž provoz je směrován přes síť Cloudflare.

Uzly Mesh jsou linuxové servery se spuštěným Cloudflare One Client (warp-cli) v headless režimu. Klientská zařízení jsou notebooky a telefony se stejným klientem, ale s uživatelským rozhraním.

Mapa sítě Mesh v dashboardu Cloudflare zobrazující uzly a zařízení připojená přes Cloudflare

Jak to funguje

Mesh má dva typy účastníků:

Uzly Mesh Klientská zařízení
Běží na Servery Linux, VM, kontejnery Notebooky, telefony, stolní počítače
Klient Cloudflare One Client (warp-cli), headless Cloudflare One Client (warp-cli) s UI
Mesh IP Přiřazeno při registraci Přiřazeno při registraci
Směrování podsítě Umí inzerovat trasy CIDR Ne: klienti se k podsítím dostávají přes uzly
Vysoká dostupnost Podporuje repliky v režimu aktivní-pasivní Nepoužije se

Kterýkoli účastník se ke kterémukoli jinému dostane přes Mesh IP. Konektivita mezi klienty tak funguje i bez nasazení uzlů Mesh.

flowchart LR
  subgraph nodes["Mesh nodes"]
    A["web-server <br> 100.96.0.1"]
    B["db-replica <br> 100.96.0.2"]
  end
  subgraph devices["Client devices"]
    C["MacBook <br> 100.96.0.10"]
    D["iPhone <br> 100.96.0.11"]
  end
  A <--> CF((Cloudflare <br> network))
  B <--> CF
  CF <--> C
  CF <--> D

Veškerý provoz prochází přes Cloudflare, takže Síťové zásady Gateway, kontroly stavu zařízení, a pravidla přístupu platí pro každé připojení.

Požadavek na protokol

Cloudflare Mesh vyžaduje, aby profil zařízení každého uzlu Mesh je nastaven tak, aby používal MASQUE, výchozí protokol pro Cloudflare One Client. Ve většině nasazení není potřeba nic měnit.

Pokud profil zařízení uzlu Mesh místo toho používá WireGuard, následující funkce nebudou fungovat:

IP adresy Mesh

Každému účastníkovi je přiřazena soukromá IP adresa z 100.96.0.0/12 rozsah. V dalších částech dokumentace Cloudflare One se tyto adresy označují jako IP adresy zařízení.

Tento rozsah používá Adresní prostor CGNAT a předejděte konfliktům se soukromými rozsahy RFC 1918 (10.x, 172.16.x, 192.168.x). Pokud výchozí rozsah koliduje s vaší sítí, můžete nakonfigurovat vlastní podsíť.

Zobrazit Mesh IP zařízení na Přehledová stránka Mesh nebo na stránce podrobností uzlu v dashboardu.

Podrobnosti o vyhrazených rozsazích najdete v Vyhrazené IP adresy.

Mesh vs. Tunnel

Jak Cloudflare Mesh, tak Cloudflare Tunnel připojují privátní infrastrukturu ke Cloudflare, ale řeší různé problémy:

Cloudflare Mesh Cloudflare Tunnel
Směr provozu Obousměrné: iniciovat může kterýkoli účastník Příchozí k originu: klienti se připojují ke zveřejněným službám
Adresování Každý účastník získá Mesh IP Pouze na straně serveru, žádné IP adresy Mesh
Případ použití Privátní IP konektivita mezi zařízeními a servery Publikování konkrétních aplikací, hostname nebo IP tras
Connector warp-cli cloudflared
Protokoly TCP, UDP, ICMP HTTP/S, TCP, SSH, RDP, SMB (proxováno přes WebSocket)

Použijte Mesh, pokud zařízení potřebují dosahovat na sebe navzájem prostřednictvím soukromé adresy IP, nebo pokud vaše úlohy vyžadují stabilní a dlouhotrvající spojení TCP (SAP, replikace databází, systémy ERP, relace RDP). Mesh funguje na úrovni L3/L4 a zachovává spojení od konce ke konci, díky čemuž je doporučeným softwarovým vstupním bodem pro veškerý provoz citlivý na přerušení spojení. Použijte Tunnel, pokud chcete publikovat služby podle názvu hostitele nebo směrovat provoz na konkrétní rozsahy adres IP přes cloudflared.

Přecházíte z jiného produktu pro mesh sítě?

Pokud jste používali Tailscale, WireGuard nebo podobný produkt, zde je přehled, jak se jejich koncepty promítají do Cloudflare Mesh:

Ostatní produkty Cloudflare Mesh
Tailnet / mesh síť Síť Mesh vašeho účtu Cloudflare
Uzel / peer Uzel Mesh (servery) nebo klientské zařízení (notebooky/telefony)
Směrovač podsítě Uzel Mesh s Trasy CIDR
MagicDNS / vlastní DNS Local Domain Fallback + Zásady resolveru Gateway
ACL / pravidla přístupu Síťové zásady Gateway + stav zařízení
Výstupní uzel Připojte veřejný CIDR k uzlu Mesh a provoz směřující na tyto IP adresy bude odcházet přes tento uzel. Pro širší filtrování internetového provozu použijte Zásady Gateway Egress.
Admin console Cloudflare dashboard v části Sítě > Mesh

Klíčové rozdíly:

Další kroky

  1. Vytvořte svůj první uzel Mesh : Zřízení má na starosti průvodce v dashboardu. Klienta na server Linux nainstalujete pomocí dvou příkazů.
  2. Připojení klientských zařízení : Nainstalujte Cloudflare One Client na notebooky a telefony. Ty se pak mohou navzájem propojit i s libovolným uzlem Mesh pomocí IP adresy Mesh.
  3. Spuštění v Dockeru / Kubernetes : Nasaďte uzel Mesh jako kontejner Docker pro prostředí Docker Compose, Kubernetes a CI/CD.
  4. Přidání tras (volitelné): Zpřístupní podsítě za uzlem Mesh z libovolného zařízení.
  5. Povolte vysokou dostupnost (volitelné): Spustí více replik uzlu pro zajištění failoveru.
  6. Připojení z Workers (volitelné): Použije vazby VPC Network pro přístup k privátním službám z Cloudflare Workers.
  7. Delegovat přístup (volitelné): Omezí oprávnění členů na konkrétní uzly Mesh místo udělení kontroly nad celým účtem.