INTEGRITY Dokumentace

Konektivita privátní sítě

Podle tohoto postupu řešení problémů postupujte, pokud mají koncoví uživatelé s Cloudflare One Client potíže s připojením k privátní síti za Cloudflare Tunnel.

1. Je Cloudflare One Client připojen k datovému centru Cloudflare?

GUI Cloudflare One Client by mělo zobrazovat Connected a Your Internet is protected.

Grafické rozhraní Cloudflare One Client při připojení k Cloudflare

Pokud Cloudflare One Client zůstane zaseknutý ve stavu Disconnected stavu nebo se často přepíná mezi Connected a Disconnected, přečtěte si Nelze připojit WARP.

2. Připojuje se Cloudflare One Client k vašemu privátnímu serveru DNS?

Tento krok je nutný pouze tehdy, pokud uživatelé přistupují k vaší aplikaci přes privátní hostname (například wiki.internal.local).

Pokud neexistují žádné relevantní protokoly Gateway, znamená to, že WARP nedokázal předat dotaz vašemu privátnímu serveru DNS. Zkontrolujte zásady překladače nebo konfiguraci Local Domain Fallback a přečtěte si Jak WARP zpracovává požadavky DNS.

3. Prochází síťový provoz do aplikace přes Cloudflare One Client?

Dále zkontrolujte, zda vaše protokoly Gateway Network (Insights > Protokoly > Síťové protokoly) zobrazí jakýkoli provoz do cílové IP adresy.

Pokud je Cloudflare One Client připojen, ale nejsou k dispozici žádné síťové protokoly, znamená to, že vaše IP adresy privátní sítě nejsou směrovány přes Cloudflare One Client. Můžete si to ověřit pomocí prohledávání směrovací tabulky na zařízení pro IP adresu vaší aplikace. Provoz do vaší aplikace by měl být směrován přes rozhraní Cloudflare One Client. Pokud se použije jiné rozhraní, zkontrolujte konfiguraci Split Tunnel.

4. Je uživatel blokován zásadou Gateway?

Chcete-li zkontrolovat, zda došlo k blokovací události Gateway:

  1. Přejděte na Insights > Protokoly a vyberte Protokoly DNS dotazů, Síťové protokoly, nebo Protokoly požadavků HTTP.
  2. Použijte následující filtry:
    • E-mail: E-mailová adresa uživatele
    • Událost: Blokováno
    • Rozsah data a času: Časové období, kdy uživatel přistoupil k aplikaci

5. Odpovídá uživatel správné zásadě Gateway?

Zjistěte, zda uživatel odpovídá některé zásadě, nebo zda se na něj vztahuje zásada s vyšší prioritou, než má očekávaná zásada.

  1. Chcete-li zjistit, která zásada byla skutečně použita:
    1. Přejděte na Insights > Protokoly a vyberte Protokoly DNS dotazů, Síťové protokoly, nebo Protokoly požadavků HTTP.
    2. Použijte následující filtry:
      • E-mail: E-mailová adresa uživatele
      • Rozsah data a času: Časové období, kdy uživatel přistoupil k aplikaci
    3. Ve vyhledávacím poli filtrujte podle cílové IP adresy nebo FQDN.
    4. Ve výsledcích vyberte protokol a poznamenejte si jeho Název zásady hodnota.
  2. Přejděte na Zásady provozu > Zásady brány firewall a porovnejte pořadí vynucování odpovídající zásady oproti očekávané zásadě.
  3. Porovnejte hodnoty v protokolu Gateway s očekávanými kritérii zásad.
    • Pokud neshodná hodnota souvisí s identitou, zkontrolovat registr uživatele a ověřte hodnoty, které se z vašeho IdP předávají do Gateway. Cloudflare aktualizuje registr, jakmile se uživatel zaregistruje v Cloudflare One Client. Pokud je identita uživatele zastaralá, požádejte jej o opětovné ověření klienta (Profil > Informace o účtu > Znovu ověřit)1.

6. Jsou povolena správná nastavení proxy Gateway?

V části Zásady provozu > Nastavení provozu, ujistěte se, že Povolit předávání provozu přes Secure Web Gateway je povolen pro provoz TCP, UDP a ICMP. UDP je potřeba pro proxování provozu DNS a dalších paketů UDP, zatímco ICMP je potřeba pro ping a další administrativní funkce.

7. Dosahuje provoz uživatele tunelu?

Zkontrolovat datový proud protokolu tunelu. Pokud u vaší aplikace nevidíte žádné požadavky, ujistěte se, že jste do svého Cloudflare Tunnel přidali odpovídající statické trasy.

8. Přeposílá tunel požadavky do vaší aplikace?

Ověřte, že se můžete připojit k aplikaci přímo z cloudflared hostitelský počítač:

Otevřete Terminal a spusťte následující příkaz:

telnet test.example.com 443

Pokud telnet se nepodaří otevřít připojení, zkontrolujte, zda vaše infrastruktura neobsahuje firewally, load balancery nebo jiná síťová zařízení, která mohou rušit připojení mezi cloudflared a server aplikace.

Otevřete PowerShell a spusťte následující příkaz:

PS C:\Users\JohnDoe> Test-NetConnection test.example.com -port 443

Pokud výstup zobrazuje TcpTestSucceeded : False, zkontrolujte svou infrastrukturu, zda v ní nejsou firewally, load balancery nebo jiná síťová zařízení, která by mohla narušovat připojení mezi cloudflared a server aplikace.

Můžete také použít nástroj pro zachytávání paketů, například tcpdump nebo Wireshark, abyste zjistili, zda provoz ze zařízení uživatele úspěšně dosáhne cloudflared a směruje se do vaší aplikace. Provoz do vaší aplikace bude nést zdrojovou IP adresu cloudflared hostitele.

9. Jak vaše aplikace zpracovává požadavky?

  1. Zkontrolujte, zda aplikační server nemá nastavený místní firewall, který blokuje požadavky z cloudflared hostitelský počítač.

  2. Zkontrolujte, zda aplikační server potřebuje navazovat spojení směrem k zařízení uživatele. Pokud ano, jedná se o omezení cloudflared a místo toho byste měli nasadit Cloudflare Mesh povolit obousměrný provoz.

10. Ovlivňuje kontrola TLS připojení k vaší aplikaci?

Pokud nastane problém s kontrola TLS, uživatel obdrží Insecure Upstream chybu při přístupu k aplikaci v prohlížeči. Mimo prohlížeč se chyba pravděpodobně nezobrazí.

Zákazníci, kteří mají Logpush povoleno mohou zkontrolovat Gateway HTTP dataset pro libovolné názvy hostitelů, které mají zvýšenou míru 526 stavové kódy HTTP.

Řešení problémů s kontrolou TLS:

  1. Vytvořte dočasnou zásadu Gateway HTTP, která pro veškerý provoz do aplikace vypne kontrolu TLS. Například:

    Selektor Operátor Hodnota Akce
    Cílová IP adresa v 10.2.3.4/32 Do Not Inspect
  2. Pokud Do Not Inspect zásada umožňuje uživateli připojit se, ověřte, že TLS certifikát používaný vaší aplikací je důvěryhodný pro veřejnou CA a ne samopodepsaný. Cloudflare Gateway nedokáže vyjednat TLS s aplikacemi, které používají samopodepsané certifikáty. Další informace najdete v Omezení kontroly TLS.

    Chcete-li tento problém vyřešit:

    • Možnost 1: Vytvořte trvalý Do Not Inspect zásada HTTP pro tuto aplikaci.
    • Možnost 2: Zákazníci, kteří používají svůj vlastní infrastruktura certifikátů ke kontrole se mohou rozhodnout vytvořit Povolit Pass Through zásada umožňující naší proxy přijmout vyjednávání TLS od vaší aplikace. Díky tomu budou požadavky procházet správně bez nutnosti Do Not Inspect zásady.
    • Možnost 3: Pokud vaše aplikace používá HTTPS nebo jiné běžné protokoly, můžete přidat publikovaná aplikace do vašeho Cloudflare Tunnel a nastavte noTLSVerify na true. Tím umožníte cloudflared aby důvěřoval vašemu vlastnoručně podepsanému certifikátu.

Poznámky pod čarou

  1. V Cloudflare One Client verze 2026.1 a starší vyberte Předvolby > Účet > Znovu ověřit relaci.