← Cloudflare One / cloudflare-one / networks / connectors / cloudflare-wan / zero-trust
WARP
Použijte WARP jako on-ramp ke Cloudflare WAN (dříve Magic WAN) a směrovat provoz ze zařízení uživatelů s nainstalovaným Cloudflare One Client do libovolné sítě připojené pomocí Cloudflare Tunnel nebo tunelů na vrstvě IP (anycast GRE, IPsec, nebo CNI). Využijte integraci mezi Cloudflare WAN a Cloudflare Network Firewall a vynucovat politiky v globální síti Cloudflare.
Předpoklady
Než budete moci začít používat Cloudflare One Client jako on-ramp pro Cloudflare WAN, musíte nastavit své účet Zero Trust.
IP rozsahy
Při připojování zařízení k Cloudflare WAN získáte virtuální IP adresy od Cloudflare One Client v rozsahu 100.96.0.0/12 rozsah.
Nastavení Cloudflare One Client s Cloudflare WAN
1. Směrujte pakety zpět do zařízení Cloudflare One Client
Směrujte pakety zpět k zařízením s Cloudflare One Client ze služeb za tunelem typu anycast GRE nebo jiného typu. Tuto konfiguraci dokončete ještě před instalací WARP. Jinak vaše infrastruktura nebude pakety správně směrovat do globální sítě Cloudflare a připojení selže.
Cloudflare přidělí vašim zařízením IP adresy z prostoru virtuálních IP adres (VIP). Svou virtuální IP adresu zobrazíte v Cloudflare dashboard ↗, a vyberte Zero Trust > My Team > Devices.
Všechny pakety s cílovou IP adresou v prostoru VIP je nutné směrovat zpět přes tunel. Například u jediného tunelu GRE s názvem gre1, v Linuxu by následující příkaz přidal směrovací pravidlo, které by takové pakety směrovalo:
ip route add 100.96.0.0/12 dev gre12. Nakonfigurujte Split Tunnels
Nakonfigurujte Split Tunnels z vašeho účtu Zero Trust tak, aby zahrnoval pouze provoz z privátních IP adres, ke kterým chcete přistupovat.
Volitelně můžete nakonfigurovat Split Tunnels tak, aby zahrnovaly rozsahy IP adres nebo domény, které chcete použít pro připojení k veřejným IP adresám.
3. Nainstalujte Cloudflare One Client do svého zařízení
Viz Nasaďte Cloudflare One Client ve své organizaci pro další informace o tom, zda zvolit ruční nebo spravované nasazení.
Nyní můžete přistupovat k privátním IP adresám uvedeným v konfiguraci Split Tunnel.
Aby se konfigurace na vašem zařízení aktualizovala, musíte se alespoň na jednom zařízení odhlásit a znovu přihlásit.
Dvojitá enkapsulace
Když se uživatel Cloudflare One Client připojuje z místa (například kanceláře), kde je již nastavený tunel IPsec/GRE, provoz Cloudflare One Client se zapouzdřuje dvakrát: nejprve klientem Cloudflare One Client a poté sítí Cloudflare WAN. To je zbytečné, protože každá metoda on-ramp poskytuje plnou ochranu Zero Trust.
Provoz klienta Cloudflare One je již sám o sobě chráněný, proto v Cloudflare WAN nastavte vyloučení jeho provozu a odesílejte ho do internetu přes běžná připojení.
Chcete-li zjistit, které IP adresy a porty UDP byste měli k tomuto účelu vyloučit, přečtěte si Vstupní IP adresa WARP.
Cloudflare One Client a Cloudflare One Appliance
Pokud máte ve svých prostorách nasazenou Cloudflare One Appliance (dříve Magic WAN Connector) i Cloudflare One Clienty, Cloudflare One Appliance směruje provoz z Cloudflare One Client do internetu automaticky, místo přes tunely Cloudflare WAN IPsec. Díky tomu se provoz nezapouzdřuje dvakrát.
Možná budete muset nakonfigurovat firewall tak, aby tento nový provoz povolil. Nezapomeňte povolit následující IP adresy a porty:
- Cílové IP adresy:
162.159.193.0/24,162.159.197.0/24 - Cílové porty:
443,500,1701,2408,4443,4500,8095,8443
Viz Cloudflare One Client s firewallem pro další informace k tomuto tématu.
Testování integrace Cloudflare One Client
Před testováním nakonfigurovat zálohování domény pro server nebo službu v nastavení Cloudflare One Client. Je to nutné, protože Cloudflare Zero Trust ve výchozím nastavení vylučuje běžné domény nejvyšší úrovně používané pro místní překlad adres z odesílání do Gateway ke zpracování.
Pokud byla integrace WARP pro účet zapnuta během posledního dne, před testováním se v Cloudflare One Client odhlaste a znovu přihlaste.
Chcete-li zkontrolovat, zda Cloudflare One Client funguje správně jako on-ramp, můžete provést test překladu na plně kvalifikovaný název domény (FQDN) ↗ pro server nebo službu v síti Cloudflare WAN. Otestujte to u uživatele se zařízením.
Například:
nslookup <SERVER_BEHIND_CLOUDFLARE_WAN>Tento DNS dotaz by měl vrátit platnou IP adresu přiřazenou serveru nebo službě, kterou testujete.
Dále v prohlížeči otestujte, že se dokážete připojit ke službě v síti WAN. Otevřete webovou stránku, která je dostupná pouze v síti WAN. Použijte stejný server jako při vyhledávání DNS nebo jiný server v síti WAN. Připojení pomocí IP adresy místo doménového jména by mělo fungovat.