INTEGRITY Dokumentace

Cloudflare Tunnel

Cloudflare WAN (dříve Magic WAN) může spolupracovat s Cloudflare Tunnel a poskytnout snadný přístup mezi vašimi sítěmi a aplikacemi.

Standardně Cloudflare Gateway proxuje a filtruje provoz TCP, UDP a ICMP směrovaný přes tunely IPsec/GRE a určený pro trasy za Cloudflare Tunnel.

Vyhodnocení tras a priorita

Cloudflare vyhodnocuje trasy privátní sítě pomocí longest-prefix-match. Prefix kombinuje základní IP adresu s délkou prefixu, která určuje, kolik bitů tvoří síťovou část adresy (například 192.168.0.0/24). Pokud by cílové IP adrese mohlo odpovídat více tras, Cloudflare vybere trasu s nejdelším prefixem (nejkonkrétnější shoda).

Pokud máte například trasy pro 10.0.0.0/16 a 10.0.1.0/24, provoz směřující do 10.0.1.50 odpovídá /24 trasu, protože je specifičtější.

Jedinečnost trasy

V rámci virtuální síť, každý prefix se může ve směrovací tabulce Zero Trust objevit pouze jednou. V rámci stejné virtuální sítě nemůžete vytvořit dvě trasy Zero Trust se stejným prefixem, které míří do různých tunelů.

Chcete-li stejný prefix směrovat do různých cílů, použijte samostatné virtuální sítě.

Vyhrazené rozsahy IP adres

Cloudflare vyhrazuje pro služby Zero Trust následující rozsahy IP adres:

IP rozsah Účel
100.64.0.0/12 Zdrojové IP adresy Cloudflare
100.96.0.0/12 IP adresy zařízení
172.64.128.0/20 Počáteční přeložené IP adresy
100.112.0.0/16 Private Load Balancers

Nekonfigurujte trasy, které se překrývají s těmito vyhrazenými rozsahy.

Interakce s trasami WAN

Pokud váš účet zároveň používá WAN připojení (IPsec, GRE a CNI), chování při výběru trasy závisí na vašem režimu směrování.

Další informace najdete v tématu Vyhodnocení tras u připojení Zero Trust.

Interakce s dalšími mechanismy výběru tras

Výchozí metodou výběru trasy je směrování s nejdelší shodou předpony. Jiné mechanismy mohou vyhodnocování trasy obejít nebo doplnit.

Automatic Return Routing (ARR)

Automatic Return Routing obchází vyhledávání trasy pro zpětný provoz.

Když je ARR povoleno:

  1. Cloudflare při navázání toku (flow) označí každý tok zdrojovým připojením (tunel nebo interkonekt).
  2. U vracejícího se provozu Cloudflare směruje pakety zpět přímo k označenému zdrojovému připojení a obchází směrovací tabulku.
  3. Díky tomu mohou různé pobočky používat stejné privátní rozsahy IP adres bez konfigurace NAT nebo VRF.

ARR vyžaduje režim Unified Routing. Další informace najdete v Automatic Return Routing.

Trasy hostname (počáteční přeložené IP adresy)

Směrování na základě hostname používá Gateway DNS k překladu hostname na počáteční přeložené IP adresy, které se pak namapují na konkrétní další skoky.

Když jsou zapnuté Hostname Routes:

  1. Gateway DNS přeloží hostname na počáteční přeloženou IP adresu (z 172.64.128.0/20 ve výchozím nastavení).
  2. Klient odesílá provoz na Initial resolved IP.
  3. Cloudflare vyhledá Initial resolved IP adresu, aby zjistil skutečnou cílovou IP adresu a přiřazený next hop (konkrétní tunel nebo interconnect).
  4. Provoz se přeposílá na přiřazený next hop a vyhodnocení tras pro výběr next hop se přeskakuje.

To umožňuje zásady založené na hostname pro provoz jiný než HTTP, aniž byste museli předem znát cílové IP adresy.

Otestujte cloudflared integrace tunelu

Chcete-li ověřit, že cloudflared tunel funguje správně s vaším připojením Cloudflare WAN:

  1. Na hostiteli za vaším zařízením v prostorách zákazníka (CPE) otevřete prohlížeč.
  2. Přejděte na IP adresu nebo hostname, který je dostupný prostřednictvím privátní síťové trasy Cloudflare Tunnel, například na ukázkový cíl 10.1.2.3.
  3. Ověřte, že se aplikace načte podle očekávání. Pokud ano, Cloudflare Tunnel zpracovává provoz podle konfigurace.