← Cloudflare One / cloudflare-one / networks / connectors / cloudflare-mesh
Začínáme
Nastavte Cloudflare Mesh, aby vaše zařízení a servery mohly navzájem komunikovat prostřednictvím privátní IP adresy.
Předpoklady
-
Notebook nebo telefon, který se připojí jako klientské zařízení
-
(Volitelné) Server Linux pro nasazení uzlu Mesh
Požadavky na server Linux
Verze OS RHEL 9 1, RHEL 10, Debian 12, Debian 13, Fedora 43, Fedora 44, Ubuntu 22.04 LTS, Ubuntu 24.04 LTS, Ubuntu 26.04 LTS Procesor AMD64 / x86-64 or ARM64 / AArch64 Místo na pevném disku 75 MB Paměť 35 MB Typ síťového rozhraní Wi-Fi nebo LAN MTU 1381 bajt (doporučeno) 2 Poznámky pod čarou
-
V RHEL 9 a novějších povolte Extra Packages for Enterprise Linux (EPEL) ↗ repozitář (
sudo dnf install epel-release) před instalacícloudflare-warp. EPEL poskytuje závislosti vyžadované uživatelským rozhraním klienta. ↩ -
Minimum 1281 bajtů s Path MTU Discovery ↩
-
Cloudflare Mesh vyžaduje, aby uzel mesh sítě profil zařízení je nakonfigurován tak, aby používal MASQUE. Trasy podle hostitelského názvu, trasy IPv6 CIDR a vysoká dostupnost nefungují, pokud profil zařízení místo toho používá WireGuard.
1. Spusťte průvodce nastavením
Průvodce nastavením nakonfiguruje váš účet pro síťování Mesh a volitelně vás provede vytvořením uzlu Mesh. Jedná se o jednorázové nastavení.
-
V Cloudflare dashboardu přejděte na Sítě > Mesh.
Přejděte na Mesh ↗ -
Vyberte Přidejte uzel.
-
Zadejte název uzlu (například
web-servernebostaging-db). -
Vyberte Vytvořit uzel.
-
(Volitelné) Pokud máte server Linux, spusťte instalační příkazy zobrazené na dashboardu a uveďte uzel do provozu. Pokud server ještě nemáte připravený, vyberte Připojím se později : uzel můžete kdykoli nainstalovat ze stránky s podrobnostmi uzlu.
Instalační příkazy
curl -fsSL https://pkg.cloudflareclient.com/pubkey.gpg | sudo gpg --yes --dearmor -o /usr/share/keyrings/cloudflare-warp-archive-keyring.gpg && echo "deb [signed-by=/usr/share/keyrings/cloudflare-warp-archive-keyring.gpg] https://pkg.cloudflareclient.com/ $(. /etc/os-release && echo $VERSION_CODENAME) main" | sudo tee /etc/apt/sources.list.d/cloudflare-client.list && sudo apt-get update -qq && sudo apt-get install -y -qq cloudflare-warp && printf 'net.ipv4.ip_forward = 1\nnet.ipv6.conf.all.forwarding = 1\nnet.ipv6.conf.all.accept_ra = 2\n' | sudo tee /etc/sysctl.d/99-zzz-cloudflare-warp-connector.conf && sudo sysctl --systemsudo warp-cli connector new <TOKEN> && sudo warp-cli connectV RHEL 9 a novějších před instalací povolte repozitář Extra Packages for Enterprise Linux (EPEL)
cloudflare-warp. EPEL poskytuje závislosti vyžadované uživatelským rozhraním Cloudflare One Client:sudo dnf install -y epel-releasePoté nainstalujte balíček:
curl -fsSl https://pkg.cloudflareclient.com/cloudflare-warp-ascii.repo | sudo tee /etc/yum.repos.d/cloudflare-warp.repo && sudo yum install -y cloudflare-warp && printf 'net.ipv4.ip_forward = 1\nnet.ipv6.conf.all.forwarding = 1\nnet.ipv6.conf.all.accept_ra = 2\n' | sudo tee /etc/sysctl.d/99-zzz-cloudflare-warp-connector.conf && sudo sysctl --systemsudo warp-cli connector new <TOKEN> && sudo warp-cli connect -
Vyberte Zobrazit podrobnosti uzlu dokončit průvodce nastavením.
Pokud jste uzel nainstalovali, měl by se zobrazovat jako Online na stránce přehledu Mesh spolu s jeho přiřazeným Mesh IP. Pokud se uzel nedostane online, přečtěte si Řešení potíží.
2. Připojte klientské zařízení
Připojte notebook nebo telefon ke své síti Mesh:
Windows, macOS a Linux
Chcete-li zaregistrovat své zařízení pomocí grafického rozhraní klienta (GUI):
-
Stáhnout a nainstalujte Cloudflare One Client.
-
Spusťte Cloudflare One Client.
-
Na K čemu byste chtěli používat Cloudflare One Client? obrazovce vyberte Zabezpečení Zero Trust.
-
Zadejte své název týmu.
-
Dokončete ověřovací kroky vyžadované vaší organizací.
Po ověření se zobrazí stránka Success a dialog s výzvou k otevření Cloudflare One Client.
-
Vyberte Otevřít Cloudflare One Client dokončit registraci.
-
Stáhnout a nainstalujte Cloudflare One Client.
-
Spusťte Cloudflare One Client.
-
Vyberte logo Cloudflare v panelu nabídek.
-
Vyberte ikonu ozubeného kola.
-
Přejděte na Předvolby > Účet.
-
Vyberte Přihlásit se pomocí Cloudflare Zero Trust.
-
Zadejte své název týmu.
-
Dokončete ověřovací kroky vyžadované vaší organizací.
Po ověření se zobrazí stránka Success a dialog s výzvou k otevření Cloudflare One Client.
-
Vyberte Otevřete Cloudflare WARP.app dokončit registraci.
iOS a Android
- Stáhnout a nainstalujte aplikaci Cloudflare One Agent.
- Spusťte aplikaci Cloudflare One Agent.
- Vyberte Next.
- Zkontrolujte zásady ochrany osobních údajů a vyberte Accept.
- Zadejte své název týmu.
- Dokončete ověřovací kroky vyžadované vaší organizací.
- Po ověření vyberte Instalace profilu VPN.
- V Žádost o připojení vyskakovacím okně vyberte OK.
- Pokud jste nepovolili auto-connect ↗, ručně zapněte přepínač pro Připojeno.
Jakmile se zobrazí Připojeno stavu je vaše zařízení součástí meshe a získává vlastní Mesh IP.
3. Otestujte konektivitu
Z klientského zařízení ověřte, že se dostanete k uzlu Mesh nebo jinému registrovanému zařízení:
ping <MESH-IP>Nahraďte <MESH-IP> s IP adresou Mesh uzlu nebo jiného zařízení (viditelnou na stránce přehledu Mesh). Můžete se také připojit přes SSH, k databázi nebo zavolat API, funguje jakýkoli provoz TCP, UDP nebo ICMP.
Protokoly
Provoz z uzlů Mesh se zobrazuje v Protokoly aktivity Gateway s identitou warp_connector@<your-team-name>.cloudflareaccess.com. Provoz klientského zařízení se v protokolech aktivity Gateway zobrazuje pod identitou zaregistrovaného uživatele.
Co průvodce konfiguruje
Když vytvoříte svůj první Mesh node, průvodce nastavením automaticky zajistí několik nastavení Cloudflare One, abyste je nemuseli konfigurovat ručně:
| Nastavení | Co dělá |
|---|---|
| Zásada registrace zařízení | Umožňuje zařízením zaregistrovat se do vašeho účtu Cloudflare One pomocí e-mailového jednorázový PIN. Vytvoří se pouze v případě, že ve svém účtu ještě nemáte existující zásadu registrace zařízení. |
| Profil zařízení | Vytvoří profil nakonfigurovaný s Split Tunnels v Režim Include, takže přes Cloudflare je směrován pouze provoz Mesh. Tím se zabrání narušení stávající síťové konektivity na vašem serveru. Vytvoří se pouze v případě, že ve svém účtu ještě nemáte aktivní uzel Mesh (dříve WARP Connector). |
| Povolit veškerý provoz Cloudflare One k registrovaným zařízením a Přiřaďte jedinečnou IP adresu každému zařízení | Povoluje přímé propojení mezi zařízeními pro síťování Mesh. |
| Proxy Gateway | Povoluje proxy provozu TCP, UDP a ICMP pro komunikaci Mesh. |
Stávající účty Cloudflare One
Pokud váš účet již má nasazení Cloudflare One, průvodce nastavením vaši existující konfiguraci nepřepíše. Ověřte, že jsou povolena následující nastavení, aby Mesh fungoval:
- Registrace zařízení : Alespoň jeden pravidlo registrace musí existovat, aby se zařízení a uzly mohly zaregistrovat u vašeho účtu.
- Profil zařízení pro uzly Mesh : Vaše uzly Mesh potřebují profil zařízení která používá Režim Include s rozsahem IP adres Mesh (
100.96.0.0/12) včetně. Pokud vaše uzly místo toho používají režim Exclude, odeberte100.64.0.0/10(výchozí vyloučení CGNAT) ze seznamu vyloučení. - Konektivita Mesh : V nastavení profilu zařízení povolte Povolit veškerý provoz Cloudflare One k registrovaným zařízením.
- Jedinečné IP adresy zařízení : Povolte Přiřaďte jedinečnou IP adresu každému zařízení tak, aby každý účastník získal směrovatelnou IP adresu Mesh.
- Klientský režim : Uzly Mesh musí běžet v Traffic and DNS mode. Režimy pouze DNS nebo pouze proxy nejsou podporovány.
- Proxování provozu : Povolte Proxy Gateway pro TCP, UDP a ICMP, aby mohl provoz Mesh proudit mezi zařízeními.
Řešení potíží
- Uzel je zobrazen jako Offline : Na serveru spusťte
warp-cli status. Pokud výstup nezobrazujeStatus update: Connected:- Spustit
warp-cli connect. - Pokud vaše privátní síť používá bránu firewall k omezení internetového provozu, ujistěte se, že povoluje Porty a IP adresy WARP.
- Zkontrolujte své Protokoly daemona WARP pro informace o tom, proč se připojení nezdařilo.
- Spustit
- Klientské zařízení nemůže dosáhnout IP adres Mesh : Ověřte, že konfigurace Split Tunnel směruje rozsah IP adres Mesh (
100.96.0.0/12) přes Cloudflare. Podrobnosti najdete v Připojení klientských zařízení. - Brána firewall systému Windows blokuje provoz Mesh : Windows Firewall blokuje příchozí provoz z
100.96.0.0/12ve výchozím nastavení. Přidejte pravidlo brány firewall, které pro požadované protokoly a porty povolí příchozí požadavky z tohoto rozsahu.
U obecných problémů s klientem najdete informace v Odstraňování problémů s Cloudflare One Client.
Další kroky
- Připojení klientských zařízení : Podrobnosti instalace pro jednotlivé platformy, konfigurace Split Tunnel a úvahy týkající se firewallu.
- Spuštění v Dockeru / Kubernetes : Nasaďte uzel Mesh jako kontejner Docker pro Docker Compose, Kubernetes a kanály CI/CD.
- Přidání tras : Zpřístupněte celou podsíť za vaším uzlem (databáze, tiskárny, další servery).
- Povolte vysokou dostupnost : Spusťte více replik pro odolnost produkčního prostředí.
- Tipy a osvědčené postupy : Konfigurace cloudové VPC, aktualizace klienta, provoz společně s cloudflared.