INTEGRITY Dokumentace

Předběžné kontroly konektivity

Tento návod vám pomůže ověřit konektivitu mezi vaším prostředím a Endpointy Cloudflare Tunnel před nasazením Cloudflare Tunnel. Kontroly DNS a sítě spustíte ze stejného hostitelského počítače, na kterém poběží cloudflared a pomoci identifikovat problémy, které mohou bránit cloudflared od připojování ke koncovým bodům Cloudflare Tunnel.

Spuštění těchto kontrol před instalací umožňuje cloudflared připraví vaše nasazení na úspěch a zúží okruh příčin případných pozdějších problémů s připojením.

Tento návod je strukturován následovně:

  1. Než začnete: Přečtěte si předpoklady a terminologii.

  2. Test DNS pomocí dig: Ověřte, že DNS překládá endpointy Cloudflare Tunnel na očekávané IP adresy.

  3. Otestujte síťovou konektivitu: Ověřte, že váš firewall povoluje odchozí provoz na portu 7844 (TCP a UDP).

  4. Získat nápovědu: Co shromáždit a na koho se obrátit, pokud testy selžou.

1. Než začnete

Předpoklady

Musíte mít:

cloudflared nezávisí na platformě a podporuje širokou škálu operačních systémů. Podrobnosti najdete v Systémové požadavky na tunel.

Terminologie

Při řešení problémů s připojením ke Cloudflare je důležité rozlišovat mezi:

Chyby Cloudflare Tunnel mohou pocházet z prostředí (například ze zásad DNS nebo firewallu), i když se projeví jako cloudflared chyby na hostitelském počítači. Tato příručka se zaměřuje na prostředí, nikoli na cloudflared samotné.

cloudflared naváže pouze odchozí připojení ke globální síti Cloudflare přes port 7844. Konkrétní cíle a porty jsou zdokumentovány v Tunel s firewallem.

2. Test DNS pomocí dig

Cloudflare Tunnel vyžaduje odchozí konektivitu k region1.v2.argotunnel.com a region2.v2.argotunnel.com (nebo na odpovídající us-region1 a us-region2 endpointy při použití Region USA, nebo fed-region1 a fed-region2 při použití Region FedRAMP High).

Aby bylo nasazení úspěšné a bezproblémové, cloudflared by mělo mít čtyři aktivní repliky s konektivitou do obou regionů (tedy obou region1.v2.argotunnel.com a region2.v2.argotunnel.com, nebo obojí us-region1 a us-region2).

Nejprve musíte ověřit, že váš DNS resolver vrací očekávané IP adresy pro endpointy Cloudflare Tunnel.

2.1. Otestujte DNS pomocí aktuálního resolveru

V závislosti na tom, zda testujete globální oblast nebo oblast USA, spusťte jeden z následujících příkazů:

dig A region1.v2.argotunnel.com
;; ANSWER SECTION:
region1.v2.argotunnel.com. 86400 IN	A	198.41.192.167
region1.v2.argotunnel.com. 86400 IN	A	198.41.192.67
region1.v2.argotunnel.com. 86400 IN	A	198.41.192.57
region1.v2.argotunnel.com. 86400 IN	A	198.41.192.107
region1.v2.argotunnel.com. 86400 IN	A	198.41.192.27
region1.v2.argotunnel.com. 86400 IN	A	198.41.192.7
region1.v2.argotunnel.com. 86400 IN	A	198.41.192.227
region1.v2.argotunnel.com. 86400 IN	A	198.41.192.47
region1.v2.argotunnel.com. 86400 IN	A	198.41.192.37
region1.v2.argotunnel.com. 86400 IN	A	198.41.192.77
...
dig AAAA region1.v2.argotunnel.com
;; ANSWER SECTION:
region1.v2.argotunnel.com. 86400 IN	AAAA	2606:4700:a0::1
region1.v2.argotunnel.com. 86400 IN	AAAA	2606:4700:a0::2
region1.v2.argotunnel.com. 86400 IN	AAAA	2606:4700:a0::3
region1.v2.argotunnel.com. 86400 IN	AAAA	2606:4700:a0::4
region1.v2.argotunnel.com. 86400 IN	AAAA	2606:4700:a0::5
region1.v2.argotunnel.com. 86400 IN	AAAA	2606:4700:a0::6
region1.v2.argotunnel.com. 86400 IN	AAAA	2606:4700:a0::7
region1.v2.argotunnel.com. 86400 IN	AAAA	2606:4700:a0::8
region1.v2.argotunnel.com. 86400 IN	AAAA	2606:4700:a0::9
region1.v2.argotunnel.com. 86400 IN	AAAA	2606:4700:a0::10
...
dig A region2.v2.argotunnel.com
;; ANSWER SECTION:
region2.v2.argotunnel.com. 86400 IN	A	198.41.200.13
region2.v2.argotunnel.com. 86400 IN	A	198.41.200.193
region2.v2.argotunnel.com. 86400 IN	A	198.41.200.33
region2.v2.argotunnel.com. 86400 IN	A	198.41.200.233
region2.v2.argotunnel.com. 86400 IN	A	198.41.200.53
region2.v2.argotunnel.com. 86400 IN	A	198.41.200.63
region2.v2.argotunnel.com. 86400 IN	A	198.41.200.113
region2.v2.argotunnel.com. 86400 IN	A	198.41.200.73
region2.v2.argotunnel.com. 86400 IN	A	198.41.200.43
region2.v2.argotunnel.com. 86400 IN	A	198.41.200.23
...
dig AAAA region2.v2.argotunnel.com
;; ANSWER SECTION:
region2.v2.argotunnel.com. 86400 IN	AAAA	2606:4700:a8::1
region2.v2.argotunnel.com. 86400 IN	AAAA	2606:4700:a8::2
region2.v2.argotunnel.com. 86400 IN	AAAA	2606:4700:a8::3
region2.v2.argotunnel.com. 86400 IN	AAAA	2606:4700:a8::4
region2.v2.argotunnel.com. 86400 IN	AAAA	2606:4700:a8::5
region2.v2.argotunnel.com. 86400 IN	AAAA	2606:4700:a8::6
region2.v2.argotunnel.com. 86400 IN	AAAA	2606:4700:a8::7
region2.v2.argotunnel.com. 86400 IN	AAAA	2606:4700:a8::8
region2.v2.argotunnel.com. 86400 IN	AAAA	2606:4700:a8::9
region2.v2.argotunnel.com. 86400 IN	AAAA	2606:4700:a8::10
...
dig A us-region1.v2.argotunnel.com
;; ANSWER SECTION:
us-region1.v2.argotunnel.com. 86400 IN	A	198.41.218.1
us-region1.v2.argotunnel.com. 86400 IN	A	198.41.218.2
us-region1.v2.argotunnel.com. 86400 IN	A	198.41.218.3
us-region1.v2.argotunnel.com. 86400 IN	A	198.41.218.4
us-region1.v2.argotunnel.com. 86400 IN	A	198.41.218.5
us-region1.v2.argotunnel.com. 86400 IN	A	198.41.218.6
us-region1.v2.argotunnel.com. 86400 IN	A	198.41.218.7
us-region1.v2.argotunnel.com. 86400 IN	A	198.41.218.8
us-region1.v2.argotunnel.com. 86400 IN	A	198.41.218.9
us-region1.v2.argotunnel.com. 86400 IN	A	198.41.218.10
...
dig AAAA us-region1.v2.argotunnel.com
;; ANSWER SECTION:
us-region1.v2.argotunnel.com. 86400 IN	AAAA	2606:4700:a1::1
us-region1.v2.argotunnel.com. 86400 IN	AAAA	2606:4700:a1::2
us-region1.v2.argotunnel.com. 86400 IN	AAAA	2606:4700:a1::3
us-region1.v2.argotunnel.com. 86400 IN	AAAA	2606:4700:a1::4
us-region1.v2.argotunnel.com. 86400 IN	AAAA	2606:4700:a1::5
us-region1.v2.argotunnel.com. 86400 IN	AAAA	2606:4700:a1::6
us-region1.v2.argotunnel.com. 86400 IN	AAAA	2606:4700:a1::7
us-region1.v2.argotunnel.com. 86400 IN	AAAA	2606:4700:a1::8
us-region1.v2.argotunnel.com. 86400 IN	AAAA	2606:4700:a1::9
us-region1.v2.argotunnel.com. 86400 IN	AAAA	2606:4700:a1::10
...
dig A us-region2.v2.argotunnel.com
;; ANSWER SECTION:
us-region2.v2.argotunnel.com. 86400 IN	A	198.41.219.1
us-region2.v2.argotunnel.com. 86400 IN	A	198.41.219.2
us-region2.v2.argotunnel.com. 86400 IN	A	198.41.219.3
us-region2.v2.argotunnel.com. 86400 IN	A	198.41.219.4
us-region2.v2.argotunnel.com. 86400 IN	A	198.41.219.5
us-region2.v2.argotunnel.com. 86400 IN	A	198.41.219.6
us-region2.v2.argotunnel.com. 86400 IN	A	198.41.219.7
us-region2.v2.argotunnel.com. 86400 IN	A	198.41.219.8
us-region2.v2.argotunnel.com. 86400 IN	A	198.41.219.9
us-region2.v2.argotunnel.com. 86400 IN	A	198.41.219.10
...
dig AAAA us-region2.v2.argotunnel.com
;; ANSWER SECTION:
us-region2.v2.argotunnel.com. 86400 IN	AAAA	2606:4700:a9::1
us-region2.v2.argotunnel.com. 86400 IN	AAAA	2606:4700:a9::2
us-region2.v2.argotunnel.com. 86400 IN	AAAA	2606:4700:a9::3
us-region2.v2.argotunnel.com. 86400 IN	AAAA	2606:4700:a9::4
us-region2.v2.argotunnel.com. 86400 IN	AAAA	2606:4700:a9::5
us-region2.v2.argotunnel.com. 86400 IN	AAAA	2606:4700:a9::6
us-region2.v2.argotunnel.com. 86400 IN	AAAA	2606:4700:a9::7
us-region2.v2.argotunnel.com. 86400 IN	AAAA	2606:4700:a9::8
us-region2.v2.argotunnel.com. 86400 IN	AAAA	2606:4700:a9::9
us-region2.v2.argotunnel.com. 86400 IN	AAAA	2606:4700:a9::10
...
dig A fed-region1.v2.argotunnel.com
;; ANSWER SECTION:
fed-region1.v2.argotunnel.com. 300 IN	A	162.159.234.1
fed-region1.v2.argotunnel.com. 300 IN	A	162.159.234.2
fed-region1.v2.argotunnel.com. 300 IN	A	162.159.234.3
fed-region1.v2.argotunnel.com. 300 IN	A	162.159.234.4
fed-region1.v2.argotunnel.com. 300 IN	A	162.159.234.5
fed-region1.v2.argotunnel.com. 300 IN	A	162.159.234.6
fed-region1.v2.argotunnel.com. 300 IN	A	162.159.234.7
fed-region1.v2.argotunnel.com. 300 IN	A	162.159.234.8
fed-region1.v2.argotunnel.com. 300 IN	A	162.159.234.9
fed-region1.v2.argotunnel.com. 300 IN	A	162.159.234.10
...
dig AAAA fed-region1.v2.argotunnel.com
;; ANSWER SECTION:
fed-region1.v2.argotunnel.com. 300 IN	AAAA	2a06:98c1:4d::1
fed-region1.v2.argotunnel.com. 300 IN	AAAA	2a06:98c1:4d::2
fed-region1.v2.argotunnel.com. 300 IN	AAAA	2a06:98c1:4d::3
fed-region1.v2.argotunnel.com. 300 IN	AAAA	2a06:98c1:4d::4
fed-region1.v2.argotunnel.com. 300 IN	AAAA	2a06:98c1:4d::5
fed-region1.v2.argotunnel.com. 300 IN	AAAA	2a06:98c1:4d::6
fed-region1.v2.argotunnel.com. 300 IN	AAAA	2a06:98c1:4d::7
fed-region1.v2.argotunnel.com. 300 IN	AAAA	2a06:98c1:4d::8
fed-region1.v2.argotunnel.com. 300 IN	AAAA	2a06:98c1:4d::9
fed-region1.v2.argotunnel.com. 300 IN	AAAA	2a06:98c1:4d::10
...
dig A fed-region2.v2.argotunnel.com
;; ANSWER SECTION:
fed-region2.v2.argotunnel.com. 300 IN	A	172.64.234.1
fed-region2.v2.argotunnel.com. 300 IN	A	172.64.234.2
fed-region2.v2.argotunnel.com. 300 IN	A	172.64.234.3
fed-region2.v2.argotunnel.com. 300 IN	A	172.64.234.4
fed-region2.v2.argotunnel.com. 300 IN	A	172.64.234.5
fed-region2.v2.argotunnel.com. 300 IN	A	172.64.234.6
fed-region2.v2.argotunnel.com. 300 IN	A	172.64.234.7
fed-region2.v2.argotunnel.com. 300 IN	A	172.64.234.8
fed-region2.v2.argotunnel.com. 300 IN	A	172.64.234.9
fed-region2.v2.argotunnel.com. 300 IN	A	172.64.234.10
...
dig AAAA fed-region2.v2.argotunnel.com
;; ANSWER SECTION:
fed-region2.v2.argotunnel.com. 300 IN	AAAA	2606:4700:f6::1
fed-region2.v2.argotunnel.com. 300 IN	AAAA	2606:4700:f6::2
fed-region2.v2.argotunnel.com. 300 IN	AAAA	2606:4700:f6::3
fed-region2.v2.argotunnel.com. 300 IN	AAAA	2606:4700:f6::4
fed-region2.v2.argotunnel.com. 300 IN	AAAA	2606:4700:f6::5
fed-region2.v2.argotunnel.com. 300 IN	AAAA	2606:4700:f6::6
fed-region2.v2.argotunnel.com. 300 IN	AAAA	2606:4700:f6::7
fed-region2.v2.argotunnel.com. 300 IN	AAAA	2606:4700:f6::8
fed-region2.v2.argotunnel.com. 300 IN	AAAA	2606:4700:f6::9
fed-region2.v2.argotunnel.com. 300 IN	AAAA	2606:4700:f6::10
...

ANSWER SECTION by měl obsahovat očekávané IP adresy pro endpointy Cloudflare Tunnel.

Pokud se zobrazí:

2.2. Porovnejte s 1.1.1.1

Pokud váš původní dig odpověď je prázdná nebo neodpovídá dokumentovaným IP adresám, otestujte to znovu pomocí veřejného resolveru Cloudflare 1.1.1.1:

dig A region1.v2.argotunnel.com @1.1.1.1

Pokud pouze 1.1.1.1 funguje

Pokud 1.1.1.1 vrátí správné IP adresy, ale váš původní resolver ne, je váš lokální DNS resolver nesprávně nakonfigurovaný nebo blokovaný.

Chcete-li problém vyřešit:

Pokud nefunguje žádný z resolverů

Pokud nefunguje ani váš původní resolver, ani 1.1.1.1 vrátí odpověď, váš firewall pravděpodobně blokuje DNS dotazy na koncové body Cloudflare Tunnel.

Chcete-li problém vyřešit:

Jakmile překlad DNS vrátí očekávané IP adresy z vašeho DNS resolveru, pokračujte testováním konektivity v kroku 3.

3. Otestujte síťovou konektivitu

Po ověření, že váš DNS resolver vrací správné IP adresy, otestujte, zda váš hostitelský počítač dokáže odesílat pakety na Cloudflare na portu 7844 pomocí UDP i TCP.

Zvolte jednu z IP adres ze svého dig výstup (například 198.41.192.167) a spusťte následující testy.

3.1. Otestujte konektivitu UDP

nc -uvz -w 3 198.41.192.167 7844

Příklad výstupu:

Connection to 198.41.192.167 port 7844 [udp/*] succeeded!

3.2. Otestujte konektivitu TCP

nc -vz -w 3 198.41.192.167 7844

Příklad výstupu:

Connection to 198.41.192.167 port 7844 [tcp/*] succeeded!

3.3 Interpretujte výsledky

Tyto testy odpovídají na dvě klíčové otázky:

Pokud kterýkoli z protokolů uspěje, cloudflared může k navázání tunelu použít tento protokol.

V předchozích krocích jste již potvrdili, že DNS funguje. Tyto testy konektivity nyní ověřují, zda vaše prostředí povoluje provoz ke Cloudflare na portu 7844. Ve výchozím nastavení, cloudflared se automaticky přepne na jakýkoli dostupný protokol.

Pokud protokol je zablokován, ale přesto vynutíte cloudflared k jeho použití (například vynucením protokolu QUIC, pokud je UDP blokováno), se tunelu nepodaří připojit.

UDP i TCP jsou úspěšné

Váš firewall povoluje odchozí provoz a zpětný provoz do tunelového endpointu Cloudflare na portu 7844. cloudflared se lze připojit buď pomocí quic (UDP) nebo http2 (TCP). Pokud UDP i TCP proběhnou úspěšně a test DNS z předchozí části byl také úspěšný, můžete v tomto prostředí úspěšně nasadit Cloudflare Tunnel.

UDP úspěšné, TCP neúspěšné

Odchozí UDP je povoleno, ale TCP na portu 7844 se blokuje nebo kontroluje.

cloudflared se bude moci připojit pouze pomocí quic. Pokud vynutíte http2 ve vaší konfiguraci, zatímco je TCP blokováno, tunel selže.

Řešení: Buď povolte TCP na firewallu své lokální sítě na portu 7844 nebo přestat vynucovat http2 a umožněte cloudflared připojit se přes QUIC místo toho. Viz Protokol parametru, kde najdete další informace.

TCP uspěje, UDP selže

Odchozí TCP je povoleno, ale UDP na portu 7844 je zablokován.

cloudflared se bude moci připojit pouze pomocí http2. Pokud vynutíte quic zatímco UDP je blokováno, tunel selže.

Řešení: Buď povolte UDP na firewallu lokální sítě na portu 7844 nebo přestat vynucovat QUIC a umožnit cloudflared připojit se místo toho přes HTTP/2. Přečtěte si Protokol parametru, kde najdete další informace.

UDP i TCP selžou

Pakety jsou zahazovány někde mezi hostitelem a Endpointy Cloudflare Tunnel.

To obvykle znamená zásadu brány firewall nebo kontrolu zabezpečení na vyšší úrovni sítě, která nepovoluje odchozí provoz (ani zpětný provoz) na portu 7844.

Řešení: Povolte veškerý provoz na portu 7844 na firewallu místní sítě. Pokud to problém nevyřeší, řešte to se svým poskytovatelem internetu nebo služby.

4. Získejte nápovědu

Pokud test DNS nebo síťový test selhal, pravděpodobně jde o problém ve vašem místním prostředí. Budete jej muset vyřešit společně se svým správcem, poskytovatelem internetu (ISP) nebo poskytovatelem cloudu. Pokud se domníváte, že problém souvisí s Cloudflare, uveďte při kontaktování podpory podrobné informace.

Aby bylo řešení problémů co nejrychlejší, uveďte v žádosti o podporu co nejpodrobnější informace. Čím více souvislostí poskytnete, tím rychleji lze problém identifikovat a vyřešit.

Aby bylo zajištěno efektivní přeložení, když kontaktování podpory, uveďte ve svém ticketu co nejvíce relevantních podrobností: