← Cloudflare One / cloudflare-one / team-and-resources / devices / cloudflare-one-client / configure / route-traffic
Split Tunnels
Split Tunnels lze nakonfigurovat tak, aby z provozu přes Cloudflare One Client (dříve WARP) vylučovaly, nebo do něj naopak zahrnovaly určité IP adresy či domény. Tato funkce se běžně používá ke spuštění Cloudflare One Client souběžně s VPN (v režimu Exclude), nebo k zajištění přístupu ke konkrétní privátní síti (v režimu Include).
Protože Split Tunnels určuje, na co má Gateway viditelnost na síťové úrovni, doporučujeme všechny změny nejprve otestovat, než je nasadíte koncovým uživatelům.
Změňte režim Split Tunnels
- V Cloudflare dashboard ↗, přejděte na Zero Trust > Tým a zdroje > Zařízení > Profily zařízení > Obecné profily.
- Najděte profil zařízení chcete upravit, a vyberte Konfigurovat.
- Přejděte níže na Split Tunnels.
- (Volitelné) Chcete-li zobrazit svou stávající konfiguraci Split Tunnel, vyberte Správa. Zobrazí se seznam IP adres a domén, které Cloudflare Zero Trust vylučuje nebo zahrnuje, podle zvoleného režimu. Doporučujeme si udělat kopii položek Split Tunnel, protože se při přepnutí režimu vrátí na výchozí hodnoty.
- V části Split Tunnels, vyberte režim:
- Vyloučit IP adresy a domény : (Výchozí) Veškerý provoz bude odesílán do Cloudflare Gateway, kromě IP adres a domén, které zadáte.
- Zahrnout IP adresy a domény : Do Cloudflare Gateway bude odesílán pouze provoz směřující na IP adresy nebo domény, které zadáte. Veškerý ostatní provoz Gateway obejde a přestane být filtrován vašimi síťovými nebo HTTP zásadami. Abyste mohli používat některé funkce, budete muset ručně přidat Domény Zero Trust.
-
Přidejte následující oprávnění do svého
cloudflare_api_token↗:Zero Trust Write
-
Vyberte
cloudflare_zero_trust_device_default_profile↗ nebocloudflare_zero_trust_device_custom_profile↗ prostředek k úpravě, nebo vytvořit nový profil zařízení. -
V profilu zařízení nakonfigurujte buď
excludeneboincludeargument. Nelze nastavit obaexcludeaincludev daném profilu zařízení.a. Pro správu tras Split Tunnel v Vyloučit režimu použijte
excludeargument:resource "cloudflare_zero_trust_device_custom_profile" "exclude_example" { account_id = var.cloudflare_account_id name = "Custom profile in Split Tunnels Exclude mode" enabled = true precedence = 101 service_mode_v2 = {mode = "warp"} match = "identity.email == \"[email protected]\"" exclude = [{ address = "10.0.0.0/8" description = "Example route to exclude from WARP tunnel" }] }V tomto příkladu se veškerý provoz odešle do Cloudflare Gateway s výjimkou provozu směřujícího do
10.0.0.0/8. Chcete-li vyloučit výchozí IP adresy a domény doporučené Cloudflare, přečtěte si Přidejte trasu.b. Chcete-li spravovat trasy Split Tunnel v Include režimu použijte
includeargument:resource "cloudflare_zero_trust_device_custom_profile" "include_example" { account_id = var.cloudflare_account_id name = "Custom profile in Split Tunnels Include mode" enabled = true precedence = 101 service_mode_v2 = {mode = "warp"} match = "identity.email == \"[email protected]\"" include = [{ address = "10.0.0.0/8" description = "Example route to include in WARP tunnel" }] }V tomto příkladu pouze provoz směřující do
10.0.0.0/8bude odesláno do Cloudflare Gateway.
Všichni klienti s tímto profilem zařízení teď přepnou do nového režimu a jeho výchozí konfigurace tras. Dále, přidat nebo odebrat tras z konfigurace Split Tunnel.
Přidejte trasu
-
V Cloudflare dashboard ↗, přejděte na Zero Trust > Tým a zdroje > Zařízení > Profily zařízení > Obecné profily.
-
Najděte profil zařízení chcete upravit, a vyberte Konfigurovat.
-
V části Split Tunnels, zkontrolujte, zda vaše Režim Split Tunnels je nastaveno na Vyloučit nebo Include.
-
Vyberte Správa.
-
Trasy můžete vyloučit nebo zahrnout podle jejich IP adresy nebo domény. Pokud je to možné, doporučujeme přidat IP adresu místo domény. Více o důsledcích přidání domény se dozvíte v Split Tunnels založené na doméně.
Chcete-li přidat IP adresu do Split Tunnels:
- Vyberte IP adresa.
- Zadejte IP adresu nebo CIDR chcete vyloučit nebo zahrnout.
- Vyberte Uložit cíl.
Provoz na tuto IP adresu je nyní z tunelu WARP vyloučen nebo do něj zahrnut.
Přidání domény do Split Tunnels:
- Vyberte Doména.
- Zadejte platná doména vyloučit nebo zahrnout.
- Vyberte Uložit cíl.
- (Volitelné) Pokud vaše doména nemá veřejný záznam DNS, vytvořte Local Domain Fallback položku, aby překlad domény mohl řešit soukromý DNS server.
Když uživatel přejde na danou doménu, doména se přeloží podle vaší konfigurace Local Domain Fallback (buď pomocí Gateway, nebo pomocí vašeho privátního DNS serveru). Split Tunnels poté dynamicky zahrne nebo vyloučí IP adresu vrácenou vyhledáváním DNS.
-
Přidejte následující oprávnění do svého
cloudflare_api_token↗:Zero Trust Write
-
Vyberte
cloudflare_zero_trust_device_default_profile↗ nebocloudflare_zero_trust_device_custom_profile↗ prostředek k úpravě, nebo vytvořit nový profil zařízení. -
(Volitelné) Vytvořte seznam tras rozděleného tunelu, který můžete opakovaně použít napříč více profily zařízení. Můžete například deklarovat lokální hodnotu ve stejném modulu jako vaše profily zařízení:
split-tunnels.local.tflocals { global_exclude_list = [ # Default Split Tunnel entries recommended by Cloudflare { address = "ff05::/16" }, { address = "ff04::/16" }, { address = "ff03::/16" }, { address = "ff02::/16" }, { address = "ff01::/16" }, { address = "fe80::/10" description = "IPv6 Link Local" }, { address = "fd00::/8" }, { address = "255.255.255.255/32" description = "DHCP Broadcast" }, { address = "240.0.0.0/4" }, { address = "224.0.0.0/24" }, { address = "192.168.0.0/16" }, { address = "192.0.0.0/24" }, { address = "172.16.0.0/12" }, { address = "169.254.0.0/16" description = "DHCP Unspecified" }, { address = "100.64.0.0/10" }, { address = "10.0.0.0/8" } ] } -
V profilu zařízení vylučte nebo zahrňte trasy na základě jejich IP adresy nebo domény:
device-profiles.tfresource "cloudflare_zero_trust_device_custom_profile" "example" { account_id = var.cloudflare_account_id name = "Example custom profile with split tunnels" enabled = true precedence = 101 service_mode_v2 = {mode = "warp"} match = "identity.email == \"[email protected]\"" exclude = concat( # Global entries local.global_exclude_list, # Profile-specific entries [ { address = "192.0.2.0/24" description = "Example IP to exclude from WARP" }, { host = "example.com" description = "Example domain to exclude from WARP" } ] ) }Pokud je to možné, doporučujeme přidat IP adresu místo domény. Chcete-li se dozvědět o důsledcích přidání domény, přečtěte si Split Tunnels založené na doméně.
Šíření nově aktualizovaných nastavení do zařízení může trvat až 10 minut.
Doporučujeme udržovat seznam Split Tunnels krátký, protože zpracování každé položky klientovi zabere čas. Domény se zpracovávají pomaleji než IP adresy, protože vyžadují průběžné vyhledávání IP adres a změny směrovací tabulky nebo místního firewallu. Kratší seznam navíc usnadní pochopení a ladění konfigurace. Informace o limitech profilu zařízení najdete v Limity účtu.
Kdy použít Split Tunnels
Použijte Split Tunnels, pokud potřebujete pro danou pobočku zcela obejít Gateway nebo povolit provoz přes brána firewall, kterou vytváří Cloudflare One Client. Mezi běžné scénáře patří:
- Připojení k aplikaci třetí strany, která vyžaduje skutečnou IP adresu zařízení koncového uživatele (například Microsoft 365).
- Optimalizace hlasu a videa.
- Připojení k VPN třetí strany koncový bod.
Kdy nepoužívat Split Tunnels
Nevylučujte pobočku ze Split Tunnels, pokud chcete vidět provoz v protokolech Gateway. Použití Split Tunnels konkrétně nedoporučujeme k těmto účelům:
- Vyřešte problémy s připojením ke konkrétnímu webu. Pokyny ke konfiguraci najdete v našem průvodce řešením problémů.
- Vyřešte problémy s výkonem konkrétního webu. Cloudflare provozuje síť do 50 milisekund od 95 % populace připojené k internetu, takže odesílání provozu přes nás bývá zpravidla rychlejší. Pokud narazíte na problém s výkonem, nejprve prozkoumejte své zásady Gateway nebo se obraťte na podporu.
Trasy pro režim Split Tunnels Include
Mnoho služeb Cloudflare Zero Trust závisí na tom, že provoz prochází přes Cloudflare One Client, například kontroly stavu zařízení a doby trvání klientských relací zařízení. Pokud používáte Split Tunnel v režimu Include, musíte ručně přidat domény a IP adresy Cloudflare Zero Trust, aby tyto funkce fungovaly.
Domény Cloudflare Zero Trust
Pokud používáte Split Tunnels v režimu Include, musíte zahrnout následující domény:
- IdP použitý k ověření vůči Cloudflare Zero Trust
<your-team-name>.cloudflareaccess.com- Aplikace chráněná zásadou Access nebo Gateway
edge.browser.runpokud používáte Browser Isolation
IP adresy Cloudflare Zero Trust
Blokovací stránka
Pokud používáte Split Tunnels v režimu Include a máte Zásady DNS hodnotou blokovací stránka povoleno, musíte zahrnout IP adresy, na které se budou překládat blokované domény. Pokud nepoužíváte vyhrazená nebo BYOIP IP adresa resolveru se blokovací stránka přeloží na:
162.159.36.12162.159.46.12
Doména týmu
V Traffic only mode, nemůžete přidejte domény do Split Tunnels. Pokud používáte Split Tunnels v režimu Include, musíte zahrnout IP adresy, na které se překládá <your-team-name>.cloudflareaccess.com místo toho:
104.19.194.29104.19.195.29
Automaticky spravované rozsahy
Cloudflare One Client automaticky zahrnuje následující rozsahy v režimu Include a automaticky je odebírá ze všech výjimek nastavených v režimu Exclude. Děje se to za běhu přímo na zařízení: rozsahy se neukládají do profilu zařízení, neobjevují se v seznamu Split Tunnels v dashboardu a není třeba je přidávat ručně.
- IPv4:
172.64.128.0/20: výchozí Rozsah počátečních přeložených IP adres Gateway - IPv6:
2606:4700:0cf1::/48: zahrnuje IP adresy zařízení, Zdrojové IP adresy Cloudflare, a Počáteční přeložené IP adresy Gateway
Tyto rozsahy nemusíte přidávat do konfigurace Split Tunnels. Pokud řešíte problém s funkcí, která na jednom z těchto rozsahů závisí (například směrování hostname nebo Cloudflare Mesh), můžete rozsah stále přidat explicitně jako diagnostický krok, ale za normálního provozu by to nemělo být nutné.
Pokud váš účet používá vlastní rozsah počáteční přeložené IP adresy místo výchozího 172.64.128.0/20, přidejte tento vlastní rozsah do konfigurace Split Tunnels.
Split Tunnels založené na doméně
Split tunneling založený na doméně má při nasazení ve vaší organizaci několik důsledků, které byste měli znát:.
- Trasy vyloučené z viditelnosti Cloudflare One Client a Gateway nebo do ní zahrnuté se mohou den ode dne měnit a mohou se lišit i pro jednotlivé uživatele podle toho, kde se právě nacházejí.
- Můžete tak nedopatřením vyloučit nebo zahrnout další názvy hostitelů, které sdílejí stejnou IP adresu. To se běžně stává, pokud přidáte doménu hostovanou na CDN nebo u velkého poskytovatele internetu, jako je Cloudflare, AWS nebo Azure. Pokud byste chtěli vyloučit VPN hostovanou na AWS, nepřidávejte například
*.amazonaws.comprotože by to otevřelo vaše zařízení veškerému provozu v AWS. Místo toho přidejte konkrétní VPN endpoint (*.cvpn-endpoint-<UUID>.prod.clientvpn.us-west-2.amazonaws.com). - Většina služeb představuje sadu hostname. Dokud režim Split Tunnels nepodporuje App Types, budete muset ručně přidat všechny domény používané danou aplikací nebo službou.
- Požadavek na vyhledání DNS pro danou doménu musí zpracovat Cloudflare One Client. Pokud byl výsledek DNS již dříve uložen do mezipaměti operačním systémem nebo jinak zachycen (například prostřednictvím zabezpečeného nastavení DNS ve vašem prohlížeči), IP adresa se do vašeho Split Tunnel dynamicky nepřidá.
Platné domény
| Doména split tunnel | Shody | Neshoduje se |
|---|---|---|
example.com |
přesná shoda s example.com |
subdomény, jako například www.example.com |
example.example.com |
přesná shoda s example.example.com |
example.com nebo subdomény, jako je www.example.example.com |
*.example.com |
subdomény, jako například www.example.com a sub2.sub1.example.com |
example.com |
Rozdíly mezi platformami
Split Tunnels založené na doméně fungují na mobilních klientech jinak než na desktopových. Pokud se k vaší organizaci budou připojovat mobilní i desktopoví klienti, doporučujeme použít Split Tunnels založené na IP adresách nebo CIDR, které fungují na všech platformách stejně.
Windows, Linux a macOS
Klienti na těchto platformách fungují tak, že ihned po přeložení domény dynamicky vloží její IP adresu do směrovací tabulky pro split tunneling. Díky tomu mohou desktopoví klienti podporovat domény se zástupnými prefixy (například *.example.com), nikoli jen jednu doménu (jako example.com nebo www.example.com).
iOS, Android a ChromeOS
Vzhledem k rozdílům mezi platformami mohou mobilní klienti použít pravidla Split Tunnels pouze při počátečním spuštění tunelu. To znamená:
- Pravidla Split Tunnels založená na doméně se vytvářejí při navázání tunelu na základě aktuální IP adresy dané domény. Trasa se obnovuje při každém navázání tunelu.
- Předpony domény se zástupnými znaky (například
*.example.com) jsou podporovány pouze v případě, že mají platné wildcard DNS záznamy. Ostatní wildcard domény podporovány nejsou, protože klient neumí při spouštění tunelu přiřadit wildcard domény k hostname. Nepodporované předpony wildcard domén mohou v konfiguraci nadále existovat, ale na mobilních platformách budou ignorovány.
Odeberte trasu
- V Cloudflare dashboard ↗, přejděte na Zero Trust > Tým a zdroje > Zařízení > Profily zařízení > Obecné profily.
- Najděte profil zařízení chcete upravit, a vyberte Úprava.
- V části Split Tunnels, vyberte Správa.
- Najděte IP adresu nebo název hostitele v seznamu a vyberte Akce tlačítko. V rozbalovací nabídce vyberte Smazat.
Šíření nově aktualizovaných nastavení do zařízení může trvat až 10 minut.
Pokud se potřebujete vrátit k výchozím položkám Split Tunnel doporučeným Cloudflare, vyberte Obnovit výchozí položky.
Související zdroje
- Local Domain Fallback: Přeložte vybrané domény pomocí lokálního DNS namísto Cloudflare Gateway.
- Cloudflare One Client s firewallem: Zjistěte, které IP adresy, domény a porty je třeba povolit, aby uživatelé mohli úspěšně nasadit a připojit Cloudflare One Client za firewallem.