INTEGRITY Dokumentace

Split Tunnels

Split Tunnels lze nakonfigurovat tak, aby z provozu přes Cloudflare One Client (dříve WARP) vylučovaly, nebo do něj naopak zahrnovaly určité IP adresy či domény. Tato funkce se běžně používá ke spuštění Cloudflare One Client souběžně s VPN (v režimu Exclude), nebo k zajištění přístupu ke konkrétní privátní síti (v režimu Include).

Protože Split Tunnels určuje, na co má Gateway viditelnost na síťové úrovni, doporučujeme všechny změny nejprve otestovat, než je nasadíte koncovým uživatelům.

Změňte režim Split Tunnels

  1. V Cloudflare dashboard, přejděte na Zero Trust > Tým a zdroje > Zařízení > Profily zařízení > Obecné profily.
  2. Najděte profil zařízení chcete upravit, a vyberte Konfigurovat.
  3. Přejděte níže na Split Tunnels.
  4. (Volitelné) Chcete-li zobrazit svou stávající konfiguraci Split Tunnel, vyberte Správa. Zobrazí se seznam IP adres a domén, které Cloudflare Zero Trust vylučuje nebo zahrnuje, podle zvoleného režimu. Doporučujeme si udělat kopii položek Split Tunnel, protože se při přepnutí režimu vrátí na výchozí hodnoty.
  5. V části Split Tunnels, vyberte režim:
    • Vyloučit IP adresy a domény : (Výchozí) Veškerý provoz bude odesílán do Cloudflare Gateway, kromě IP adres a domén, které zadáte.
    • Zahrnout IP adresy a domény : Do Cloudflare Gateway bude odesílán pouze provoz směřující na IP adresy nebo domény, které zadáte. Veškerý ostatní provoz Gateway obejde a přestane být filtrován vašimi síťovými nebo HTTP zásadami. Abyste mohli používat některé funkce, budete muset ručně přidat Domény Zero Trust.
  1. Přidejte následující oprávnění do svého cloudflare_api_token:

    • Zero Trust Write
  2. Vyberte cloudflare_zero_trust_device_default_profile nebo cloudflare_zero_trust_device_custom_profile prostředek k úpravě, nebo vytvořit nový profil zařízení.

  3. V profilu zařízení nakonfigurujte buď exclude nebo include argument. Nelze nastavit oba exclude a include v daném profilu zařízení.

    a. Pro správu tras Split Tunnel v Vyloučit režimu použijte exclude argument:

    resource "cloudflare_zero_trust_device_custom_profile" "exclude_example" {
    	account_id            = var.cloudflare_account_id
    	name                  = "Custom profile in Split Tunnels Exclude mode"
    	enabled               = true
    	precedence            = 101
    	service_mode_v2       = {mode = "warp"}
    	match 								=  "identity.email == \"[email protected]\""
    
    	exclude = [{
    			address = "10.0.0.0/8"
    			description = "Example route to exclude from WARP tunnel"
    	}]
    }

    V tomto příkladu se veškerý provoz odešle do Cloudflare Gateway s výjimkou provozu směřujícího do 10.0.0.0/8. Chcete-li vyloučit výchozí IP adresy a domény doporučené Cloudflare, přečtěte si Přidejte trasu.

    b. Chcete-li spravovat trasy Split Tunnel v Include režimu použijte include argument:

    resource "cloudflare_zero_trust_device_custom_profile" "include_example" {
    	account_id            = var.cloudflare_account_id
    	name                  = "Custom profile in Split Tunnels Include mode"
    	enabled               = true
    	precedence            = 101
    	service_mode_v2       = {mode = "warp"}
    	match 								=  "identity.email == \"[email protected]\""
    
    	include = [{
    			address = "10.0.0.0/8"
    			description = "Example route to include in WARP tunnel"
    	}]
    }

    V tomto příkladu pouze provoz směřující do 10.0.0.0/8 bude odesláno do Cloudflare Gateway.

Všichni klienti s tímto profilem zařízení teď přepnou do nového režimu a jeho výchozí konfigurace tras. Dále, přidat nebo odebrat tras z konfigurace Split Tunnel.

Přidejte trasu

  1. V Cloudflare dashboard, přejděte na Zero Trust > Tým a zdroje > Zařízení > Profily zařízení > Obecné profily.

  2. Najděte profil zařízení chcete upravit, a vyberte Konfigurovat.

  3. V části Split Tunnels, zkontrolujte, zda vaše Režim Split Tunnels je nastaveno na Vyloučit nebo Include.

  4. Vyberte Správa.

  5. Trasy můžete vyloučit nebo zahrnout podle jejich IP adresy nebo domény. Pokud je to možné, doporučujeme přidat IP adresu místo domény. Více o důsledcích přidání domény se dozvíte v Split Tunnels založené na doméně.

    Chcete-li přidat IP adresu do Split Tunnels:

    1. Vyberte IP adresa.
    2. Zadejte IP adresu nebo CIDR chcete vyloučit nebo zahrnout.
    3. Vyberte Uložit cíl.

    Provoz na tuto IP adresu je nyní z tunelu WARP vyloučen nebo do něj zahrnut.

    Přidání domény do Split Tunnels:

    1. Vyberte Doména.
    2. Zadejte platná doména vyloučit nebo zahrnout.
    3. Vyberte Uložit cíl.
    4. (Volitelné) Pokud vaše doména nemá veřejný záznam DNS, vytvořte Local Domain Fallback položku, aby překlad domény mohl řešit soukromý DNS server.

    Když uživatel přejde na danou doménu, doména se přeloží podle vaší konfigurace Local Domain Fallback (buď pomocí Gateway, nebo pomocí vašeho privátního DNS serveru). Split Tunnels poté dynamicky zahrne nebo vyloučí IP adresu vrácenou vyhledáváním DNS.

  1. Přidejte následující oprávnění do svého cloudflare_api_token:

    • Zero Trust Write
  2. Vyberte cloudflare_zero_trust_device_default_profile nebo cloudflare_zero_trust_device_custom_profile prostředek k úpravě, nebo vytvořit nový profil zařízení.

  3. (Volitelné) Vytvořte seznam tras rozděleného tunelu, který můžete opakovaně použít napříč více profily zařízení. Můžete například deklarovat lokální hodnotu ve stejném modulu jako vaše profily zařízení:

    split-tunnels.local.tf
    locals {
    	global_exclude_list = [
    		# Default Split Tunnel entries recommended by Cloudflare
    		{
    			address     = "ff05::/16"
    		},
    		{
    			address     = "ff04::/16"
    		},
    		{
    			address     = "ff03::/16"
    		},
    		{
    			address     = "ff02::/16"
    		},
    		{
    			address     = "ff01::/16"
    		},
    		{
    			address     = "fe80::/10"
    			description = "IPv6 Link Local"
    		},
    		{
    			address     = "fd00::/8"
    		},
    		{
    			address     = "255.255.255.255/32"
    			description = "DHCP Broadcast"
    		},
    		{
    			address     = "240.0.0.0/4"
    		},
    		{
    			address     = "224.0.0.0/24"
    		},
    		{
    			address     = "192.168.0.0/16"
    		},
    		{
    			address     = "192.0.0.0/24"
    		},
    		{
    			address     = "172.16.0.0/12"
    		},
    		{
    			address     = "169.254.0.0/16"
    			description = "DHCP Unspecified"
    		},
    		{
    			address     = "100.64.0.0/10"
    		},
    		{
    			address     = "10.0.0.0/8"
    		}
    	]
    }
  4. V profilu zařízení vylučte nebo zahrňte trasy na základě jejich IP adresy nebo domény:

    device-profiles.tf
    resource "cloudflare_zero_trust_device_custom_profile" "example" {
    	account_id            = var.cloudflare_account_id
    	name                  = "Example custom profile with split tunnels"
    	enabled               = true
    	precedence            = 101
    	service_mode_v2       = {mode = "warp"}
    	match                 =  "identity.email == \"[email protected]\""
    
    	exclude = concat(
    		# Global entries
    		local.global_exclude_list,
    
    		# Profile-specific entries
    		[
    			{
    				address = "192.0.2.0/24"
    				description = "Example IP to exclude from WARP"
    			},
    			{
    				host = "example.com"
    				description = "Example domain to exclude from WARP"
    			}
    		]
    	)
    }

    Pokud je to možné, doporučujeme přidat IP adresu místo domény. Chcete-li se dozvědět o důsledcích přidání domény, přečtěte si Split Tunnels založené na doméně.

Šíření nově aktualizovaných nastavení do zařízení může trvat až 10 minut.

Doporučujeme udržovat seznam Split Tunnels krátký, protože zpracování každé položky klientovi zabere čas. Domény se zpracovávají pomaleji než IP adresy, protože vyžadují průběžné vyhledávání IP adres a změny směrovací tabulky nebo místního firewallu. Kratší seznam navíc usnadní pochopení a ladění konfigurace. Informace o limitech profilu zařízení najdete v Limity účtu.

Kdy použít Split Tunnels

Použijte Split Tunnels, pokud potřebujete pro danou pobočku zcela obejít Gateway nebo povolit provoz přes brána firewall, kterou vytváří Cloudflare One Client. Mezi běžné scénáře patří:

Kdy nepoužívat Split Tunnels

Nevylučujte pobočku ze Split Tunnels, pokud chcete vidět provoz v protokolech Gateway. Použití Split Tunnels konkrétně nedoporučujeme k těmto účelům:

Trasy pro režim Split Tunnels Include

Mnoho služeb Cloudflare Zero Trust závisí na tom, že provoz prochází přes Cloudflare One Client, například kontroly stavu zařízení a doby trvání klientských relací zařízení. Pokud používáte Split Tunnel v režimu Include, musíte ručně přidat domény a IP adresy Cloudflare Zero Trust, aby tyto funkce fungovaly.

Domény Cloudflare Zero Trust

Pokud používáte Split Tunnels v režimu Include, musíte zahrnout následující domény:

IP adresy Cloudflare Zero Trust

Blokovací stránka

Pokud používáte Split Tunnels v režimu Include a máte Zásady DNS hodnotou blokovací stránka povoleno, musíte zahrnout IP adresy, na které se budou překládat blokované domény. Pokud nepoužíváte vyhrazená nebo BYOIP IP adresa resolveru se blokovací stránka přeloží na:

Doména týmu

V Traffic only mode, nemůžete přidejte domény do Split Tunnels. Pokud používáte Split Tunnels v režimu Include, musíte zahrnout IP adresy, na které se překládá <your-team-name>.cloudflareaccess.com místo toho:

Automaticky spravované rozsahy

Cloudflare One Client automaticky zahrnuje následující rozsahy v režimu Include a automaticky je odebírá ze všech výjimek nastavených v režimu Exclude. Děje se to za běhu přímo na zařízení: rozsahy se neukládají do profilu zařízení, neobjevují se v seznamu Split Tunnels v dashboardu a není třeba je přidávat ručně.

Tyto rozsahy nemusíte přidávat do konfigurace Split Tunnels. Pokud řešíte problém s funkcí, která na jednom z těchto rozsahů závisí (například směrování hostname nebo Cloudflare Mesh), můžete rozsah stále přidat explicitně jako diagnostický krok, ale za normálního provozu by to nemělo být nutné.

Pokud váš účet používá vlastní rozsah počáteční přeložené IP adresy místo výchozího 172.64.128.0/20, přidejte tento vlastní rozsah do konfigurace Split Tunnels.

Split Tunnels založené na doméně

Split tunneling založený na doméně má při nasazení ve vaší organizaci několik důsledků, které byste měli znát:.

Platné domény

Doména split tunnel Shody Neshoduje se
example.com přesná shoda s example.com subdomény, jako například www.example.com
example.example.com přesná shoda s example.example.com example.com nebo subdomény, jako je www.example.example.com
*.example.com subdomény, jako například www.example.com a sub2.sub1.example.com example.com

Rozdíly mezi platformami

Split Tunnels založené na doméně fungují na mobilních klientech jinak než na desktopových. Pokud se k vaší organizaci budou připojovat mobilní i desktopoví klienti, doporučujeme použít Split Tunnels založené na IP adresách nebo CIDR, které fungují na všech platformách stejně.

Windows, Linux a macOS

Klienti na těchto platformách fungují tak, že ihned po přeložení domény dynamicky vloží její IP adresu do směrovací tabulky pro split tunneling. Díky tomu mohou desktopoví klienti podporovat domény se zástupnými prefixy (například *.example.com), nikoli jen jednu doménu (jako example.com nebo www.example.com).

iOS, Android a ChromeOS

Vzhledem k rozdílům mezi platformami mohou mobilní klienti použít pravidla Split Tunnels pouze při počátečním spuštění tunelu. To znamená:

Odeberte trasu

  1. V Cloudflare dashboard, přejděte na Zero Trust > Tým a zdroje > Zařízení > Profily zařízení > Obecné profily.
  2. Najděte profil zařízení chcete upravit, a vyberte Úprava.
  3. V části Split Tunnels, vyberte Správa.
  4. Najděte IP adresu nebo název hostitele v seznamu a vyberte Akce tlačítko. V rozbalovací nabídce vyberte Smazat.

Šíření nově aktualizovaných nastavení do zařízení může trvat až 10 minut.

Pokud se potřebujete vrátit k výchozím položkám Split Tunnel doporučeným Cloudflare, vyberte Obnovit výchozí položky.