← Cloudflare One / cloudflare-one / networks / connectors / cloudflare-tunnel / private-net / cloudflared
Připojení IP/CIDR
Tento návod popisuje, jak povolit zabezpečený vzdálený přístup k privátním IP adresám pomocí cloudflared a Cloudflare One Client. Můžete připojit celou privátní síť, podsíť nebo aplikaci definovanou statickou IP adresou.
1. Připojení serveru ke Cloudflare
Chcete-li připojit svoji infrastrukturu pomocí Cloudflare Tunnel:
-
V Cloudflare dashboardu přejděte na Sítě > Tunnels.
Přejděte na Tunnels ↗ -
Vytvořit nový tunel nebo upravit existující
cloudflaredtunel.
-
V Cloudflare dashboardu přejděte na Sítě > Trasy.
Přejděte na Trasy ↗ -
Vyberte Vytvořit trasu > Tunnel CIDR.
-
Vyberte právě vytvořený tunel a poté zadejte rozsah IP/CIDR, který chcete tímto tunelem směrovat (například
10.0.0.1nebo10.0.0.0/8). -
(Volitelné) Vyberte virtuální síť pro tuto trasu tunelu. Tento krok je nutný pouze v případě, že se rozsah IP/CIDR trasy překrývá s jinou trasou ve vašem účtu. Pokud virtual network nevyberete, IP trasa se přiřadí k
defaultsíť. -
Vyberte Vytvořit trasu.
2. Nastavte klienta
Chcete-li připojit svá zařízení ke Cloudflare:
- Nasaďte Cloudflare One Client na vašich zařízeních v režimu Traffic and DNS nebo vygenerujte proxy endpoint a nasaďte soubor PAC.
- Vytvořit pravidla registrace zařízení určit, která zařízení se mohou zaregistrovat do vaší organizace Zero Trust.
3. Nasměrujte IP adresy privátní sítě přes Cloudflare One Client
WARP ve výchozím nastavení vylučuje provoz směřující na Prostor RFC 1918 ↗, což jsou IP adresy, které se obvykle používají v privátních sítích a nejsou dostupné z internetu. Aby mohl Cloudflare One Client odesílat provoz do vaší privátní sítě, musíte nakonfigurovat Split Tunnels tak, aby IP/CIDR vaší privátní sítě směrovala přes Cloudflare One Client.
-
Nejprve zkontrolujte, zda váš Režim Split Tunnels je nastaveno na Vyloučit nebo Include režimu.
-
Upravte trasy Split Tunnel podle režimu:
Pokud používáte Vyloučit režimu:
a. Odstraňte trasu obsahující rozsah IP/CIDR vaší privátní sítě. Pokud například vaše síť používá výchozí rozsah AWS
172.31.0.0/16, smažte172.16.0.0/12.b. Znovu přidat rozsahy IP/CIDR které vaše privátní síť výslovně nepoužívá. Pro výše uvedený příklad AWS byste přidali nové položky pro
172.16.0.0/13,172.24.0.0/14,172.28.0.0/15, a172.30.0.0/16. Tím se zajistí, že pouze provoz na172.31.0.0/16tras přes Cloudflare One Client.K určení, které IP adresy je třeba znovu přidat, můžete použít následující kalkulačku:
Pokyny ke kalkulačce
- V Base CIDR, zadejte rozsah RFC 1918, který jste odstranili ze Split Tunnels.
- V Odečtené rozsahy CIDR, zadejte rozsah IP/CIDR používaný vaší privátní sítí.
- Znovu přidejte výsledky kalkulačky do seznamu režimu Split Tunnel Exclude.
Zúžením rozsahu privátních IP adres zahrnutých v Cloudflare One Client snížíte riziko narušení uživatelova přístup k místním prostředkům.
Pokud používáte Include režimu:
- Přidejte požadované Domény Zero Trust nebo IP adresy do seznamu Split Tunnel include.
- Přidejte trasu tak, aby to zahrnovalo rozsah IP/CIDR vaší privátní sítě.
4. (Doporučeno) Filtrujte síťový provoz pomocí Gateway
Všechna zařízení zaregistrovaná ve vaší organizaci Zero Trust se ve výchozím nastavení mohou připojit k vaší privátní síti přes Cloudflare Tunnel. Gateway můžete nakonfigurovat tak, aby kontroloval váš síťový provoz a na základě identity uživatele a stavu zařízení přístup buď blokoval, nebo povolil. Více o návrhu zásad se dozvíte v Zabezpečení první aplikace.
Povolte proxy Gateway
- Přejděte na Zásady provozu > Nastavení provozu.
- V Proxy a kontrola, zapněte Povolit předávání provozu přes Secure Web Gateway.
- Vyberte TCP.
- Vyberte UDP (vyžadováno pro směrování provozu přes proxy na interní DNS resolvery).
- (Doporučeno) Chcete-li proxovat provoz pro diagnostické nástroje, jako je
pingatraceroute, vyberte ICMP. Také možná budete muset aktualizovat systém a umožněte provoz ICMP přescloudflared.
-
Přidejte následující oprávnění do svého
cloudflare_api_token↗:Zero Trust Write
-
Zapněte proxy TCP a/nebo UDP pomocí
cloudflare_zero_trust_device_settings↗ prostředek:resource "cloudflare_zero_trust_device_settings "global_warp_settings" { account_id = var.cloudflare_account_id gateway_proxy_enabled = true gateway_udp_proxy_enabled = true }
Cloudflare nyní bude proxovat provoz ze zaregistrovaných zařízení, s výjimkou provozu vyloučeného ve vašem nastavení split tunelu. Další informace o tom, jak Gateway předává provoz, najdete v Proxy Gateway.
Zásady Zero Trust
Abyste uživatelům Cloudflare One Client zabránili v přístupu k celé vaší privátní síti, doporučujeme vytvořit obecná bloková zásada Gateway pro váš soukromý IP prostor. Poté můžete přidat zásady Povolit s vyšší prioritou (v Access nebo Gateway), které uživatelům udělí přístup ke konkrétním aplikacím nebo IP adresám.
Pokud máte aplikace jasně definované pomocí IP adres nebo hostname, doporučujeme vytvoření aplikace Access a správu uživatelského přístupu společně s vašimi aplikacemi SaaS a dalšími webovými aplikacemi. Pokud raději zabezpečíte privátní síť pomocí tradičního modelu brány firewall, můžete místo toho vytvořit síťové a DNS politiky Gateway pro rozsahy IP adres a domény.
Další informace o vytváření zásad Gateway najdete v Zabezpečení první aplikace a Časté síťové zásady.
5. Připojte se jako uživatel
Koncoví uživatelé se nyní mohou dostat ke službám HTTP nebo TCP ve vaší síti na libovolné IP adrese ze zadaného rozsahu.
Chcete-li uživatelům umožnit dosažení služby pomocí jejího privátního hostname místo IP adresy, přečtěte si Privátní DNS.
Chcete-li vystavit IP adresu z tohoto rozsahu veřejnému provozu TCP nebo UDP, přečtěte si Vytvořte aplikaci Spectrum pomocí virtuální sítě.
Řešení potíží
Konfigurace zařízení
Chcete-li zkontrolovat, zda je jeho zařízení správně nakonfigurováno, může uživatel navštívit https://help.teams.cloudflare.com/ zajistit, že:
- Stránka vrací Vaše síť je plně chráněná.
- V Filtrování HTTP, obě WARP a Gateway Proxy jsou povoleny.
- Název týmu odpovídá organizaci Zero Trust, ve které jste tunel vytvořili.
Konfigurace routeru
Zkontrolujte lokální IP adresu zařízení a ujistěte se, že nespadá do rozsahu IP/CIDR vaší privátní sítě. Některé domácí routery například přidělují adresy DHCP v rozsahu 10.0.0.0/24 rozsah, který se překrývá s 10.0.0.0/8 rozsah používaný většinou firemních soukromých sítí. Pokud domácí síť uživatele používá stejné IP adresy jako trasy ve vašem tunelu, jeho zařízení se nebude moci připojit k vaší aplikaci.
Chcete-li vyřešit konflikt IP adres, můžete buď:
- Změňte konfiguraci routeru uživatele tak, aby používal nepřekrývající se rozsah IP adres. Kompatibilní routery obvykle používají
192.168.1.0/24,192.168.0.0/24nebo172.16.0.0/24. - Zúžte rozsah IP adres v konfiguraci Split Tunnel tak, aby vylučoval
10.0.0.0/24rozsahu. To bude fungovat pouze v případě, že vaše privátní síť neobsahuje žádné hostitele v rozsahu10.0.0.0/24. - Změňte IP adresu/CIDR své privátní sítě tak, aby se nepřekrývala s rozsahem běžně používaným v domácích sítích.