INTEGRITY Dokumentace

Připojení IP/CIDR

Tento návod popisuje, jak povolit zabezpečený vzdálený přístup k privátním IP adresám pomocí cloudflared a Cloudflare One Client. Můžete připojit celou privátní síť, podsíť nebo aplikaci definovanou statickou IP adresou.

1. Připojení serveru ke Cloudflare

Chcete-li připojit svoji infrastrukturu pomocí Cloudflare Tunnel:

  1. V Cloudflare dashboardu přejděte na Sítě > Tunnels.

    Přejděte na Tunnels ↗
  2. Vytvořit nový tunel nebo upravit existující cloudflared tunel.

  1. V Cloudflare dashboardu přejděte na Sítě > Trasy.

    Přejděte na Trasy ↗
  2. Vyberte Vytvořit trasu > Tunnel CIDR.

  3. Vyberte právě vytvořený tunel a poté zadejte rozsah IP/CIDR, který chcete tímto tunelem směrovat (například 10.0.0.1 nebo 10.0.0.0/8).

  4. (Volitelné) Vyberte virtuální síť pro tuto trasu tunelu. Tento krok je nutný pouze v případě, že se rozsah IP/CIDR trasy překrývá s jinou trasou ve vašem účtu. Pokud virtual network nevyberete, IP trasa se přiřadí k default síť.

  5. Vyberte Vytvořit trasu.

2. Nastavte klienta

Chcete-li připojit svá zařízení ke Cloudflare:

  1. Nasaďte Cloudflare One Client na vašich zařízeních v režimu Traffic and DNS nebo vygenerujte proxy endpoint a nasaďte soubor PAC.
  2. Vytvořit pravidla registrace zařízení určit, která zařízení se mohou zaregistrovat do vaší organizace Zero Trust.

3. Nasměrujte IP adresy privátní sítě přes Cloudflare One Client

WARP ve výchozím nastavení vylučuje provoz směřující na Prostor RFC 1918, což jsou IP adresy, které se obvykle používají v privátních sítích a nejsou dostupné z internetu. Aby mohl Cloudflare One Client odesílat provoz do vaší privátní sítě, musíte nakonfigurovat Split Tunnels tak, aby IP/CIDR vaší privátní sítě směrovala přes Cloudflare One Client.

  1. Nejprve zkontrolujte, zda váš Režim Split Tunnels je nastaveno na Vyloučit nebo Include režimu.

  2. Upravte trasy Split Tunnel podle režimu:

    Pokud používáte Vyloučit režimu:

    a. Odstraňte trasu obsahující rozsah IP/CIDR vaší privátní sítě. Pokud například vaše síť používá výchozí rozsah AWS 172.31.0.0/16, smažte 172.16.0.0/12.

    b. Znovu přidat rozsahy IP/CIDR které vaše privátní síť výslovně nepoužívá. Pro výše uvedený příklad AWS byste přidali nové položky pro 172.16.0.0/13, 172.24.0.0/14, 172.28.0.0/15, a 172.30.0.0/16. Tím se zajistí, že pouze provoz na 172.31.0.0/16 tras přes Cloudflare One Client.

    K určení, které IP adresy je třeba znovu přidat, můžete použít následující kalkulačku:

    Pokyny ke kalkulačce

    1. V Base CIDR, zadejte rozsah RFC 1918, který jste odstranili ze Split Tunnels.
    2. V Odečtené rozsahy CIDR, zadejte rozsah IP/CIDR používaný vaší privátní sítí.
    3. Znovu přidejte výsledky kalkulačky do seznamu režimu Split Tunnel Exclude.

    Zúžením rozsahu privátních IP adres zahrnutých v Cloudflare One Client snížíte riziko narušení uživatelova přístup k místním prostředkům.

    Pokud používáte Include režimu:

    1. Přidejte požadované Domény Zero Trust nebo IP adresy do seznamu Split Tunnel include.
    2. Přidejte trasu tak, aby to zahrnovalo rozsah IP/CIDR vaší privátní sítě.

Všechna zařízení zaregistrovaná ve vaší organizaci Zero Trust se ve výchozím nastavení mohou připojit k vaší privátní síti přes Cloudflare Tunnel. Gateway můžete nakonfigurovat tak, aby kontroloval váš síťový provoz a na základě identity uživatele a stavu zařízení přístup buď blokoval, nebo povolil. Více o návrhu zásad se dozvíte v Zabezpečení první aplikace.

Povolte proxy Gateway

  1. Přejděte na Zásady provozu > Nastavení provozu.
  2. V Proxy a kontrola, zapněte Povolit předávání provozu přes Secure Web Gateway.
  3. Vyberte TCP.
  4. Vyberte UDP (vyžadováno pro směrování provozu přes proxy na interní DNS resolvery).
  5. (Doporučeno) Chcete-li proxovat provoz pro diagnostické nástroje, jako je ping a traceroute, vyberte ICMP. Také možná budete muset aktualizovat systém a umožněte provoz ICMP přes cloudflared.
  1. Přidejte následující oprávnění do svého cloudflare_api_token:

    • Zero Trust Write
  2. Zapněte proxy TCP a/nebo UDP pomocí cloudflare_zero_trust_device_settings prostředek:

    resource "cloudflare_zero_trust_device_settings "global_warp_settings" {
    	account_id            = var.cloudflare_account_id
      gateway_proxy_enabled = true
    	gateway_udp_proxy_enabled = true
    }

Cloudflare nyní bude proxovat provoz ze zaregistrovaných zařízení, s výjimkou provozu vyloučeného ve vašem nastavení split tunelu. Další informace o tom, jak Gateway předává provoz, najdete v Proxy Gateway.

Zásady Zero Trust

Abyste uživatelům Cloudflare One Client zabránili v přístupu k celé vaší privátní síti, doporučujeme vytvořit obecná bloková zásada Gateway pro váš soukromý IP prostor. Poté můžete přidat zásady Povolit s vyšší prioritou (v Access nebo Gateway), které uživatelům udělí přístup ke konkrétním aplikacím nebo IP adresám.

Pokud máte aplikace jasně definované pomocí IP adres nebo hostname, doporučujeme vytvoření aplikace Access a správu uživatelského přístupu společně s vašimi aplikacemi SaaS a dalšími webovými aplikacemi. Pokud raději zabezpečíte privátní síť pomocí tradičního modelu brány firewall, můžete místo toho vytvořit síťové a DNS politiky Gateway pro rozsahy IP adres a domény.

Další informace o vytváření zásad Gateway najdete v Zabezpečení první aplikace a Časté síťové zásady.

5. Připojte se jako uživatel

Koncoví uživatelé se nyní mohou dostat ke službám HTTP nebo TCP ve vaší síti na libovolné IP adrese ze zadaného rozsahu.

Chcete-li uživatelům umožnit dosažení služby pomocí jejího privátního hostname místo IP adresy, přečtěte si Privátní DNS.

Chcete-li vystavit IP adresu z tohoto rozsahu veřejnému provozu TCP nebo UDP, přečtěte si Vytvořte aplikaci Spectrum pomocí virtuální sítě.

Řešení potíží

Konfigurace zařízení

Chcete-li zkontrolovat, zda je jeho zařízení správně nakonfigurováno, může uživatel navštívit https://help.teams.cloudflare.com/ zajistit, že:

Konfigurace routeru

Zkontrolujte lokální IP adresu zařízení a ujistěte se, že nespadá do rozsahu IP/CIDR vaší privátní sítě. Některé domácí routery například přidělují adresy DHCP v rozsahu 10.0.0.0/24 rozsah, který se překrývá s 10.0.0.0/8 rozsah používaný většinou firemních soukromých sítí. Pokud domácí síť uživatele používá stejné IP adresy jako trasy ve vašem tunelu, jeho zařízení se nebude moci připojit k vaší aplikaci.

Chcete-li vyřešit konflikt IP adres, můžete buď: