← Cloudflare One / cloudflare-one / networks / connectors / cloudflare-tunnel / use-cases
SMB
Protokol Server Message Block (SMB) umožňuje uživatelům číst, zapisovat a přistupovat ke sdíleným prostředkům v síti. Kvůli bezpečnostním rizikům firewally a poskytovatelé internetu obvykle blokují veřejná připojení ke sdílené složce SMB. S Cloudflare Tunnel můžete uživatelům mimo vaši síť poskytnout zabezpečený a jednoduchý přístup k SMB.
Cloudflare Zero Trust nabízí dvě řešení pro připojení k serverům SMB:
- Směrování privátních podsítí pomocí Cloudflare One Client do Tunnel
- Směrování veřejného hostname s
cloudflared access
Nastavení SMB serveru na Linuxu
Zatímco SMB byl vyvinut pro Microsoft Windows, Samba poskytuje konektivitu SMB pro systémy podobné UNIXu a systémy BSD. Server Samba lze nastavit pomocí tohoto průvodce ↗ na počítači s Ubuntu.
Připojení k serveru SMB pomocí Cloudflare One Client pro tunelování
Pomocí Cloudflare Tunnel můžete vytvořit zabezpečené, pouze odchozí připojení ze svého serveru do globální sítě Cloudflare. K tomu je potřeba spustit cloudflared démon na serveru. Uživatelé se ke službě dostanou po instalaci Cloudflare One Client na svém zařízení a zaregistrují se do vaší organizace Zero Trust. Vzdálená zařízení se pak budou moci připojit, jako by byla ve vaší privátní síti. Ve výchozím nastavení mají ke službě přístup všechna zařízení zaregistrovaná ve vaší organizaci, pokud nevytvoříte zásady, které konkrétním uživatelům přístup povolí nebo zablokují.
1. Připojení serveru ke Cloudflare
-
V Cloudflare dashboardu přejděte na Sítě > Tunnels.
Přejděte na Tunnels ↗ -
Vytvořit nový tunel nebo upravit existující
cloudflaredtunel.
-
V Cloudflare dashboardu přejděte na Sítě > Trasy.
Přejděte na Trasy ↗ -
Vyberte Vytvořit trasu > Tunnel CIDR. Vyberte právě vytvořený tunel, zadejte privátní IP adresu nebo adresu CIDR svého serveru a vyberte Vytvořit trasu.
-
(Volitelné) Nastavení zásad Zero Trust doladit přístup k vašemu serveru.
2. Nastavte klienta
Chcete-li připojit svá zařízení ke Cloudflare:
- Nasaďte Cloudflare One Client na vašich zařízeních v režimu Traffic and DNS nebo vygenerujte proxy endpoint a nasaďte soubor PAC.
- Vytvořit pravidla registrace zařízení určit, která zařízení se mohou zaregistrovat do vaší organizace Zero Trust.
3. Nasměrujte IP adresy privátní sítě přes Cloudflare One Client
WARP ve výchozím nastavení vylučuje provoz směřující na Prostor RFC 1918 ↗, což jsou IP adresy, které se obvykle používají v privátních sítích a nejsou dostupné z internetu. Aby mohl Cloudflare One Client odesílat provoz do vaší privátní sítě, musíte nakonfigurovat Split Tunnels tak, aby IP/CIDR vaší privátní sítě směrovala přes Cloudflare One Client.
-
Nejprve zkontrolujte, zda váš Režim Split Tunnels je nastaveno na Vyloučit nebo Include režimu.
-
Upravte trasy Split Tunnel podle režimu:
Pokud používáte Vyloučit režimu:
a. Odstraňte trasu obsahující rozsah IP/CIDR vaší privátní sítě. Pokud například vaše síť používá výchozí rozsah AWS
172.31.0.0/16, smažte172.16.0.0/12.b. Znovu přidat rozsahy IP/CIDR které vaše privátní síť výslovně nepoužívá. Pro výše uvedený příklad AWS byste přidali nové položky pro
172.16.0.0/13,172.24.0.0/14,172.28.0.0/15, a172.30.0.0/16. Tím se zajistí, že pouze provoz na172.31.0.0/16tras přes Cloudflare One Client.K určení, které IP adresy je třeba znovu přidat, můžete použít následující kalkulačku:
Pokyny ke kalkulačce
- V Base CIDR, zadejte rozsah RFC 1918, který jste odstranili ze Split Tunnels.
- V Odečtené rozsahy CIDR, zadejte rozsah IP/CIDR používaný vaší privátní sítí.
- Znovu přidejte výsledky kalkulačky do seznamu režimu Split Tunnel Exclude.
Zúžením rozsahu privátních IP adres zahrnutých v Cloudflare One Client snížíte riziko narušení uživatelova přístup k místním prostředkům.
Pokud používáte Include režimu:
- Přidejte požadované Domény Zero Trust nebo IP adresy do seznamu Split Tunnel include.
- Přidejte trasu tak, aby to zahrnovalo rozsah IP/CIDR vaší privátní sítě.
4. Připojte se jako uživatel
macOS
-
V nabídce Finder vyberte Go > Připojit se k serveru.
-
Zadejte
smb://<smb-server-ip-address>/sambashare.
-
Přihlaste se pomocí uživatelského jména a hesla vytvořených při nastavování serveru.
Windows
- Otevřete File Explorer a klikněte pravým tlačítkem na Síť > Mapovat síťovou jednotku.
- Pro Složka, zadejte
\\<server-private-ip>\sambashare. - Vyberte Připojení pomocí jiných přihlašovacích údajů.
- Vyberte Dokončit.
- Přihlaste se pomocí uživatelského jména a hesla vytvořených při nastavování serveru.
Připojení k serveru SMB pomocí cloudflared access
Cloudflare Tunnel může směrovat aplikace také přes veřejný hostname, což uživatelům umožňuje připojit se k aplikaci bez Cloudflare One Client. Tento způsob vyžaduje mít cloudflared nainstalováno jak na serverovém, tak na klientském počítači, a zároveň potřebujete aktivní zónu na Cloudflare. Provoz je proxy přes toto připojení a uživatel se k serveru přihlásí pomocí svých přihlašovacích údajů Cloudflare Access.
Metodu veřejného hostname lze kombinovat se směrováním přes Cloudflare One Client, takže existuje více způsobů připojení k serveru. Stejný tunel můžete znovu použít pro trasy privátní sítě i pro trasy veřejného hostname.
1. Připojení serveru ke Cloudflare
-
Vytvořte Cloudflare Tunnel podle našeho průvodce nastavením dashboardu.
-
V Cloudflare dashboardu přejděte na Sítě > Tunnels a vyberte svůj tunel.
Přejděte na Tunnels ↗ -
Na Trasy kartě vyberte Přidat trasu, pak vyberte Publikovaná aplikace.
-
Vyberte doménu z rozevírací nabídky a zadejte libovolnou subdoménu (například
smb.example.com). -
Pro Služba, vyberte SMB a zadejte naslouchací port SMB (například
localhost:445). Jednotky SMB naslouchají na portu139nebo445ve výchozím nastavení. -
Vyberte Přidat trasu.
2. (Doporučeno) Vytvořte aplikaci Access
Ke serveru se pomocí hostname publikované aplikace může ve výchozím nastavení připojit kdokoli na internetu. Chcete-li povolit nebo zablokovat konkrétní uživatele, vytvořte self-hosted aplikace v Cloudflare Access.
3. Připojte se jako uživatel
-
Nainstalujte
cloudflaredna klientském počítači. -
Spusťte následující příkaz pro otevření naslouchacího portu SMB. Na klientském zařízení můžete zadat libovolný dostupný port.
cloudflared access tcp --hostname smb.example.com --url localhost:8445Tento příkaz lze zabalit do zástupce na ploše, aby koncoví uživatelé nemuseli používat příkazový řádek.
-
Otevřít SMB klienta a nakonfigurujte klienta tak, aby směřoval na
smb://localhost:8445/sambashare. Nezadávejte hostname. -
Přihlaste se pomocí uživatelského jména a hesla vytvořených při nastavování serveru.
Požadavky specifické pro Windows
Pokud používáte počítač s Windows a nemůžete zadat port pro SMB, možná bude nutné vypnout lokální server. Lokální server na klientském počítači používá stejný výchozí port 445 pro CIFS/SMB. Nasloucháním na tomto portu může místní server blokovat cloudflare access připojení.
Chcete-li zakázat místní server v počítači se systémem Windows:
- Vyberte Win+R a otevřít okno Spustit.
- Typ
services.msca vyberte Zadání. - Najděte lokální serverový proces, pravděpodobně nazvaný
Server. - Zastavte službu a nastavte Typ spuštění na Disabled.
- Opakujte kroky 3 a 4 pro
TCP/IP NetBIOS Helper.