INTEGRITY Dokumentace

Cloudflare One Client se staršími VPN

Cloudflare One Client (dříve WARP) může běžet souběžně s většinou starších VPN třetích stran. Cloudflare One Client i vaše VPN se však na zařízení snaží řídit stejné věci: kam směřuje jaký provoz (routing), který server DNS odpovídá na dotazy a jaká platí pravidla firewallu. Abyste předešli konfliktům, musíte tyto úkoly mezi oba produkty rozdělit:

Pro nejstabilnější a nejkonzistentnější připojení doporučujeme připojit vaše aplikace privátní sítě nebo jednotlivé aplikace ke Cloudflare místo staršího VPN. Než se však budete moci přesunout, následující pokyny vám pomohou uvést vaše nasazení Zero Trust do provozu.

Traffic and DNS mode

V Traffic and DNS mode, musí mít Cloudflare One Client povoleno zachytávat a směrovat veškerý DNS provoz na zařízení. Můžete použít Local Domain Fallback k odesílání požadavků DNS na server za vaší VPN nebo firewallem třetí strany, přičemž požadavek musí nejprve projít místním DNS proxy klienta. Viz architektura klienta pro další informace o tomto požadavku.

Pokud nemůžete na VPN vypnout DNS, přepněte na Traffic only mode režim pro zakázání DNS v Cloudflare One Client.

1. Nakonfigurujte VPN

Tyto kroky proveďte ve svém VPN softwaru třetí strany. Konkrétní pokyny ke konfiguraci tohoto nastavení najdete v dokumentaci k vaší VPN.

  1. Povolte rozdělené tunelování ve VPN třetí strany.

  2. Zakázat konfiguraci DNS ve VPN třetí strany.

2. Nakonfigurujte WARP

Tyto kroky proveďte v Cloudflare dashboard v části Zero Trust > Tým a zdroje > Zařízení > Profily zařízení > Obecné profily.

  1. Nastavte své Režim Split Tunnels na Vyloučit IP adresy a domény.

  2. Přidejte následující položky do seznamu Split Tunnel Exclude:

    • Rozsah privátních IP adres zveřejněný vaším VPN klientem třetí strany. Například:
      Selektor Hodnota
      IP adresa 172.16.0.0/12
    • Server, ke kterému se připojuje váš VPN klient třetí strany. Například,
      Selektor Hodnota
      Doména *.cvpn-endpoint-xxxxx.prod.clientvpn.us-west-2.amazonaws.com
  1. (Volitelné) V Local Domain Fallback, přidejte domény, které chcete překládat pomocí privátních DNS serverů vaší VPN. Například,
    Doména DNS servery
    internal.wiki.intranet 172.31.26.130, 172.31.23.120

Nyní můžete test pokud WARP běží současně s VPN.

Traffic only mode

V Traffic only mode, Cloudflare One Client řídí pouze směrování IP, DNS nespravuje. Toto je jednodušší varianta v případě, že řízení DNS musí zůstat na vašem VPN, protože stačí použít rozdělené tunelování (split tunnel) jen pro IP provoz.

1. Nakonfigurujte VPN

Povolte rozdělené tunelování v softwaru VPN třetí strany. Konkrétní pokyny ke konfiguraci tohoto nastavení najdete v dokumentaci vaší VPN.

2. Nakonfigurujte WARP

Tyto kroky proveďte v Cloudflare dashboard v části Zero Trust > Tým a zdroje > Zařízení > Profily zařízení > Obecné profily.

  1. Nastavte své Režim Split Tunnels na Vyloučit IP adresy a domény.

  2. Přidejte následující položky do seznamu Split Tunnel Exclude:

    • Rozsah privátních IP adres zveřejněný vaším VPN klientem třetí strany. Například:
      Selektor Hodnota
      IP adresa 172.16.0.0/12
    • Server, ke kterému se připojuje váš VPN klient třetí strany. Například,
      Selektor Hodnota
      Doména *.cvpn-endpoint-xxxxx.prod.clientvpn.us-west-2.amazonaws.com
  1. V profilu zařízení ověřte, že Režim služby je nastaveno na Traffic only mode.

Otestujte konfiguraci

Doporučujeme povolit Cloudflare One Client ještě před zapnutím vaší VPN třetí strany. Některé VPN třetích stran totiž musí konfiguraci sítě upravovat jako poslední, jinak selžou.

  1. Připojte Cloudflare One Client.
  2. Připojte klienta VPN třetí strany.
  3. Chcete-li otestovat konfiguraci Split Tunnel, připojte se k privátní IP adrese, která se nachází za VPN. Můžete například otevřít terminál a spustit ping <SERVER-IP>.
  4. Chcete-li otestovat konfiguraci DNS, připojte se k interní doméně, která se nachází za VPN. Můžete například otevřít prohlížeč a přejít na internal.wiki.intranet.