← Cloudflare One / cloudflare-one / networks / connectors / cloudflare-wan / configuration / appliance
Referenční informace
Software Cloudflare One Appliance (dříve Magic WAN Connector) je certifikován pro použití na Dell Networking Virtual Edge Platform ↗. Lze jej zakoupit s předinstalovaným softwarem prostřednictvím naší partnerské sítě pro připojení k Cloudflare One typu plug-and-play.
Zabezpečení a další informace
- Cloudflare pomocí TPM/Secure boot zajišťuje, že zařízení Cloudflare One Appliance je zabezpečené a nedošlo k jeho neoprávněné úpravě (netýká se Virtual Appliance).
- Připojení ke globální síti Cloudflare je zabezpečené a veškerý provoz je šifrován pomocí IPsec tunelování. Cloudflare One Appliance používá ESP-in-UDP se šifrováním GCM-AES-256. Cloudflare používá protokol pro výměnu klíčů mimo IKE, zabudovaný do naší řídicí roviny a zabezpečený pomocí TLS, který ustavuje klíče používané k šifrování provozu dataplane v protokolu IPsec ESP. Od verze zařízení 2026.2.0 poskytuje řídicí rovina postkvantovou ochranu provozu pomocí hybridního ML-KEM (X25519MLKEM768) přes TLS 1.3, který ustavuje klíče dataplane používané v IPsec ESP.
- Cloudflare One Appliance nepodporuje fail open.
- Zákazníci mohou navrstvit další bezpečnostní funkce a zásady, které se vynucují na síti Cloudflare.
provoz ICMP
provoz ICMP je směrován přes internet a obchází Cloudflare Gateway. Díky tomu můžete přímo z Cloudflare One Appliance pingovat prostředky na internetu, což se může hodit při ladění.
VLAN ID
Tato funkce vám umožňuje mít více virtuální LAN sítě ↗ (VLAN) nakonfigurovaných na stejném fyzickém portu vašeho Cloudflare One Appliance. Značkování VLAN přidává další hlavičku do pakety ↗ aby bylo možné určit, do které VLAN paket patří, a odpovídajícím způsobem jej směrovat. To vám v podstatě umožňuje provozovat více sítí přes stejný fyzický port.
Nenulová hodnota nastavená v poli VLAN ID vašeho WAN/LAN slouží ke zpracování provozu označeného VLAN. Cloudflare podle VLAN ID zpracovává provoz přicházející do vašeho zařízení Cloudflare One Appliance a provozu odcházejícímu z tohoto zařízení přes WAN/LAN přiřadí VLAN tag s nakonfigurovaným VLAN ID.
ID VLAN můžete nastavit jak pro WAN, tak pro LAN. Pokyny k nastavení ID VLAN najdete v Nakonfigurujte hardwarový Appliance nebo Nakonfigurujte Virtual Appliance.
Konfigurace vysoké dostupnosti
Terminologie
- Primary/Secondary: Používá se k identifikaci dvou uzlů, které tvoří pár Cloudflare One Appliances v konfiguraci s vysokou dostupností (HA). Tato identita umožňuje uzlu rozpoznat, jaká konfigurace mu náleží, například určením primární a sekundární IP adresy v konfiguraci LAN. Tuto identitu nastavuje uživatel na Cloudflare dashboardu.
- Active/Standby: Jde o stavy, které oba uzly v páru HA dynamicky nabývají na základě volebního procesu. V daný okamžik by měl být aktivní vždy jen jeden uzel.
Vysoká dostupnost
Pobočka nastavená v režimu vysoké dostupnosti (HA) má dva Cloudflare One Appliance se stejnou konfigurací, replikované do dvou uzlů. Pokud jeden Cloudflare One Appliance selže, druhý se stane aktivním uzlem, převezme konfiguraci IP adresy brány LAN a provoz může pokračovat bez přerušení.
Volba Active/Standby
Během konfigurace LAN je jeden z LAN linků nakonfigurován jako HA link, který slouží k výměně heartbeatů, což vede k volbě aktivního a záložního uzlu (active/standby).
Volba stavu používá PRIORITY parametr, kde se uzel s vyšší prioritou stane aktivním a druhý přejde do pohotovostního stavu. Pokud je priorita stejná, stavový automat automaticky vybere jeden z uzlů jako aktivní.
Pár HA je nakonfigurován v nepreemptivním režimu, což znamená, že jakmile se uzel stane aktivním, zůstane aktivní, dokud jeho priorita neklesne pod prioritu druhého uzlu.
Konfigurace
Obě Cloudflare One Appliance v páru s vysokou dostupností (HA) patří k jedné pobočce. Určete, která Cloudflare One Appliance jako primární a sekundární na Cloudflare dashboardu.
Detekce selhání a failover
Stav Cloudflare One Appliance může nabývat jednoho ze tří stavů:
- Dobré : Všechny parametry stavu jsou v pořádku
- Degradovaný : Platí některá z následujících podmínek:
- Stav alespoň jednoho nakonfigurovaného tunelu je
DOWN - Alespoň jedno z připojení LAN je odpojeno (fyzicky odpojený kabel)
- Stav alespoň jednoho nakonfigurovaného tunelu je
- Nedostupný : Pokud platí některá z následujících podmínek:
- Stav všech tunelů je
DOWN - Všechna rozhraní LAN jsou odpojena
- Software Cloudflare One Appliance není v pořádku
- Stav všech tunelů je
K převzetí služeb při selhání dojde, když stav aktivního uzlu klesne pod úroveň záložního uzlu, například z GOOD na DEGRADED, nebo z DEGRADED na DOWN. V případě failoveru, kdy jedna Cloudflare One Appliance funguje jako server DHCP, se zápůjčky DHCP synchronizují.
Když dojde k převzetí služeb při selhání (failover), provoz se přesune na nový aktivní uzel. Úplné obnovení provozu přes nový aktivní uzel může trvat až 30 sekund.
nastavení WAN
Zde přidáváte a konfigurujete připojení WAN. Každá nakonfigurovaná síť WAN vytvoří jeden tunel IPsec, pokud ve svém účtu nemáte nastavenou více než jednu anycast IP adresu.
Pokud máte ve svém účtu nakonfigurovanou více než jednu anycast IP adresu (nastavenou během onboardingu Cloudflare WAN, dříve Magic WAN), Cloudflare One Appliance automaticky vytvoří nejvýše dva tunely na WAN port. Zlepšuje to spolehlivost i výkon a nevyžaduje to z vaší strany žádnou další konfiguraci.
Pokud máte více WAN, můžete každé z nich přiřadit jinou prioritu. Nižší hodnoty znamenají vyšší prioritu. To se projeví tak, že Cloudflare One Appliance směruje provoz přes WAN s vyšší prioritou, přesněji přes IPsec tunely vytvořené na daném rozhraní. Pokud naopak nakonfigurujete více WAN se stejnou prioritou, provoz se mezi těmito linkami rozloží pomocí Equal-Cost Multi-Path (ECMP routing).
Vytvoření více WAN připojení také znamená, že zařízení Cloudflare One Appliance dokáže provádět failover mezi okruhy podle jejich stavu.
Případy použití s vysokou kapacitou
Pro případy použití s vysokou kapacitou lze vytvořit více tunelů se stejnou prioritou. Odchozí provoz se poté rozděluje mezi všechna dostupná připojení pomocí Směrování ECMP algoritmus, který vyvažuje zátěž.
Nakonfigurujte více tunelů ve stejném profilu WAN
Pokud máte ve svém účtu nakonfigurovanou jen jednu anycast IP adresu a zároveň potřebujete nastavit více tunelů pro stejný profil WAN, nastavit více připojení WAN. Každé WAN má přiřazený jeden tunel IPsec.
nastavení WAN
- Číslo rozhraní: Pokud používáte hardwarovou verzi Cloudflare One Appliance, jde o ethernetový port, který používáte pro síť WAN. Potřebujete-li propustnost vyšší než 1 Gb/s, můžete použít některý z portů SFP+. Podrobnosti o podporovaném hardwaru najdete v Informace o portu SFP+.
Pokud používáte Virtual Appliance, musí to odpovídat virtuálnímu síťovému rozhraní instance Virtual Appliance, kterou jste nastavili ve svém virtuálním počítači. - VLAN ID: Umožňuje mít na stejném portu vašeho zařízení Cloudflare One Appliance nakonfigurováno více virtuálních sítí WAN. Další informace najdete v VLAN ID s dalšími informacemi.
- Priorita: Přiřadí prioritu rozhraní WAN. Nižší čísla mají vyšší prioritu. Podrobnosti o tom, jak Cloudflare počítá priority, najdete v Řízení provozu.
- Frekvence kontroly stavu: Konfiguruje frekvenci kontroly stavu pro vaši WAN. Možnosti jsou low, mid a high. Podrobnosti najdete v Aktualizace frekvence kontrol stavu tunelu.
- Adresování: Konfiguruje Cloudflare One Appliance pro provoz v prostředí DHCP nebo se statickou IP adresou.
Nastavení LAN
- Číslo rozhraní: Pokud používáte hardwarovou verzi Cloudflare One Appliance, jde o ethernetový port, který používáte pro síť LAN. Potřebujete-li propustnost vyšší než 1 Gb/s, můžete použít některý z portů SFP+. Podrobnosti o podporovaném hardwaru najdete v Informace o portu SFP+.
Pokud používáte Virtual Appliance, musí to odpovídat virtuálnímu LAN rozhraní instance Virtual Appliance, kterou jste nastavili ve svém virtuálním počítači. - VLAN ID: Umožňuje mít na stejném portu vašeho zařízení Cloudflare One Appliance nakonfigurováno více virtuálních sítí LAN. Další informace najdete v VLAN ID s dalšími informacemi.
- Statické adresování: Konfiguruje typ adresování IP pro vaše zařízení Appliance. V závislosti na použití zde nastavujete IP adresu rozhraní LAN nebo zapínáte DHCP server nebo DHCP relay. Podrobnosti najdete v Možnosti DHCP.
- Statický prefix NAT: Povolte NAT (překlad síťových adres). Jedná se o volitelné nastavení.
- Směrované podsítě: Konfiguruje další podsítě za routerem vrstvy 3. Podrobnosti najdete v Směrované podsítě.
Omezte provoz na vaše prostory
V závislosti na vašem případu použití můžete v Cloudflare One Appliance definovat zásady, které buď umožní provoz mezi vašimi sítěmi LAN, aniž by opustil vaše místní prostory, nebo jej přesměrují přes síť Cloudflare, kde můžete přidat další bezpečnostní funkce. Výchozím chováním je zahazovat veškerý provoz mezi sítěmi LAN. Tyto zásady lze vytvořit pro konkrétní podsítě a propojit dvě sítě LAN.
Podrobnosti najdete v Segmentace sítě.