INTEGRITY Dokumentace

Tipy a osvědčené postupy

Provozní pokyny pro správu nasazení Cloudflare Mesh: aktualizace klienta, konfigurace poskytovatelů cloudu, provoz společně s Cloudflare Tunnel a řešení běžných problémů.

Aktualizujte uzel Mesh

Aktualizace uzlu Mesh znamená aktualizaci cloudflare-warp balíček na hostiteli Linux. Uzel se během aktualizace krátce odpojí, což přeruší provoz, který jím je směrován. Pokud máte vysoká dostupnost povoleno, provoz se automaticky přepne na záložní repliku.

  1. Zkontrolujte aktuální verzi:

    warp-cli --version
  2. Aktualizujte balíček:

    sudo apt-get update && sudo apt-get install --only-upgrade cloudflare-warp
  1. Zkontrolujte aktuální verzi:

    warp-cli --version
  2. Aktualizujte balíček:

    sudo yum update cloudflare-warp
  1. Ověřte, že se uzel znovu připojil:

    warp-cli status

    Měli byste vidět Status update: Connected ve výstupu.

Nastavit trvalé předávání IP

Přesměrování IP umožňuje uzlu Mesh fungovat jako brána, která předává pakety mezi svým síťovým rozhraním a sítí Cloudflare. Toto je nutné pouze v případě, že uzel inzeruje Trasy CIDR : pokud k uzlu přistupujete pouze prostřednictvím jeho Mesh IP, přesměrování není potřeba.

Starší instalace mohly používat sysctl -w pro předávání IP, které nepřetrvá restarty. Pokud uzel po restartu serveru ztratí konektivitu tras, spusťte následující příkaz, aby bylo předávání trvalé:

printf 'net.ipv4.ip_forward = 1\nnet.ipv6.conf.all.forwarding = 1\nnet.ipv6.conf.all.accept_ra = 2\n' | sudo tee /etc/sysctl.d/99-zzz-cloudflare-warp-connector.conf && sudo sysctl --system

Aktivitu nastavení můžete ověřit pomocí:

sysctl net.ipv4.ip_forward net.ipv6.conf.all.forwarding net.ipv6.conf.all.accept_ra

Nové instalace tento krok provádějí automaticky.

Nasazení Cloud VPC

Při nasazování uzlů Mesh v cloudovém VPC může být nutné nakonfigurovat další nastavení poskytovatele, aby uzel mohl předávat provoz pro ostatní zařízení v podsíti.

Google Cloud Platform (GCP)

Povolení přeposílání IP na instanci VM, na které jste nainstalovali uzel Mesh.

Amazon Web Services (AWS)

Microsoft Azure

Provoz Mesh na DNS serveru

Uzly Mesh běží v Traffic and DNS mode, což přesměruje DNS dotazy na hostiteli na Cloudflare Gateway. To bude v konfliktu se službami DNS běžícími na stejném počítači (například Active Directory DNS, Pi-hole, Unbound, BIND nebo dnsmasq).

Pokud na vašem serveru běží služba DNS, neinstalujte uzel Mesh na tomto hostiteli. Místo toho nainstalujte uzel na samostatný počítač ve stejné podsíti a použijte Trasy CIDR aby byl DNS server dostupný.

Provoz Mesh vedle jiného VPN nebo mesh softwaru

Cloudflare One Client vytváří virtuální síťové rozhraní a spravuje systémovou směrovací tabulku. O kontrolu nad směrováním bude soupeřit každý další software, který dělá totéž, například Tailscale, WireGuard, OpenVPN, Cisco AnyConnect, GlobalProtect, ZScaler, Netskope nebo jakýkoli tradiční VPN klient. Jejich současný běh způsobuje nepředvídatelné chování: provoz může procházet špatným tunelem, nebo selže úplně.

Pokud přecházíte na Cloudflare Mesh z jiného řešení:

  1. Odinstalujte nebo zakažte druhého klienta (například sudo systemctl stop tailscaled && sudo systemctl disable tailscaled na Linuxu, nebo ukončete aplikaci ze systémové lišty na macOS/Windows).
  2. Restartujte počítač, aby rozhraní virtuální sítě klienta Cloudflare One mělo v tabulce směrování přednost.
  3. Ověřte konektivitu spuštěním warp-cli status a pingováním IP adresy Mesh.

Platí to jak pro uzly Mesh, tak pro klientská zařízení.

Provoz Mesh s Cloudflare Tunnel

Uzel Mesh (warp-cli) a Cloudflare Tunnel (cloudflared) mohou běžet na stejném hostiteli Linux. To se hodí, pokud chcete uzel Mesh použít jako bránu pro svou privátní síť a zároveň pomocí Cloudflare Tunnel publikovat konkrétní aplikace.

Uzel Mesh zachytává odchozí provoz a směruje ho přes Cloudflare, což může zabránit cloudflared od navázání požadovaných odchozích připojení. Chcete-li to vyřešit, použijte Split Tunnels vyloučit hostname a IP adresy uvedené v Tunel s firewallem.

Směrování mezi Mesh a Cloudflare WAN

Chcete-li směrovat provoz mezi Cloudflare Mesh a Cloudflare WAN (například přístup k uzlu Mesh z lokality připojené přes WAN nebo naopak), váš účet musí být na Režim Unified Routing (beta). Unified Routing používá jediný směrovací fabric pro všechny typy připojení (Cloudflare One Client, Cloudflare Tunnel, IPsec, GRE, CNI). Bez něj si připojení Mesh a WAN nemohou vyměňovat provoz.

Připojení Workers k Mesh

Cloudflare Workers se mohou připojit k vaší síti Mesh pomocí Vazby VPC Network. Svázat s cf1:network a dosáhnout libovolného uzlu Mesh, klientského zařízení nebo trasy podsítě ve vašem účtu, aniž byste museli uvádět konkrétní UUID tunelu.

Stejná vazba (binding) také zajišťuje odchozí provoz do veřejných cílů na internetu: požadavky opouštějí síť přes Cloudflare Gateway, takže se uplatní vaše stávající zásady provozu Zero Trust a provoz Worker se zobrazí v protokolech Gateway DNS, HTTP a Network spolu se zbytkem vašeho provozu.

Pokyny k nastavení a příklady viz Připojení Workers ke Cloudflare Mesh.

Zdrojové IP adresy pro služby Cloudflare

Když služby Cloudflare (například Load Balancing kontroly stavu nebo Workers) odesílají provoz do vaší privátní sítě přes uzel Mesh, provoz pochází z rozsahu zdrojových IP adres Cloudflare (výchozí 100.64.0.0/12). Možná budete muset nakonfigurovat zdrojové IP adresy Cloudflare a předejděte konfliktům IP adres.

MTU a fragmentace paketů

Uzly Mesh používají k směrování provozu zapouzdření, což přidává režii ke každému paketu. To je obzvláště důležité pro provoz mezi dvěma účastníky Mesh, kde může být paket zapouzdřen dvakrát (jednou odesílajícím uzlem a podruhé Cloudflare před doručením přijímající straně).

Pokud zdrojová zařízení odesílají pakety blízké maximální velikosti (1,460 bajtů nebo více), dvojitá enkapsulace může pakety posunout nad 1,500 bajtů, což způsobí jejich zahození.

Doporučení