← Cloudflare One / cloudflare-one / team-and-resources / devices / cloudflare-one-client / deployment
Cloudflare One Client se staršími VPN
Cloudflare One Client (dříve WARP) může běžet souběžně s většinou starších VPN třetích stran. Cloudflare One Client i vaše VPN se však na zařízení snaží řídit stejné věci: kam směřuje jaký provoz (routing), který server DNS odpovídá na dotazy a jaká platí pravidla firewallu. Abyste předešli konfliktům, musíte tyto úkoly mezi oba produkty rozdělit:
- IP provoz je pomocí rozděleného tunelování rozdělen mezi Cloudflare One Client a VPN: veškerý provoz VPN musí obcházet Cloudflare One Client, a naopak.
- VPN obchází/povoluje/vylučuje všechny domény, IP adresy a porty uvedené v Cloudflare One Client s firewallem.
- Překlad DNS zajišťuje buď Cloudflare One Client, nebo VPN. V jednom z těchto dvou produktů musíte DNS filtrování vypnout.
Pro nejstabilnější a nejkonzistentnější připojení doporučujeme připojit vaše aplikace privátní sítě nebo jednotlivé aplikace ke Cloudflare místo staršího VPN. Než se však budete moci přesunout, následující pokyny vám pomohou uvést vaše nasazení Zero Trust do provozu.
Traffic and DNS mode
V Traffic and DNS mode, musí mít Cloudflare One Client povoleno zachytávat a směrovat veškerý DNS provoz na zařízení. Můžete použít Local Domain Fallback k odesílání požadavků DNS na server za vaší VPN nebo firewallem třetí strany, přičemž požadavek musí nejprve projít místním DNS proxy klienta. Viz architektura klienta pro další informace o tomto požadavku.
Pokud nemůžete na VPN vypnout DNS, přepněte na Traffic only mode režim pro zakázání DNS v Cloudflare One Client.
1. Nakonfigurujte VPN
Tyto kroky proveďte ve svém VPN softwaru třetí strany. Konkrétní pokyny ke konfiguraci tohoto nastavení najdete v dokumentaci k vaší VPN.
-
Povolte rozdělené tunelování ve VPN třetí strany.
-
Zakázat konfiguraci DNS ve VPN třetí strany.
2. Nakonfigurujte WARP
Tyto kroky proveďte v Cloudflare dashboard ↗ v části Zero Trust > Tým a zdroje > Zařízení > Profily zařízení > Obecné profily.
-
Nastavte své Režim Split Tunnels na Vyloučit IP adresy a domény.
-
Přidejte následující položky do seznamu Split Tunnel Exclude:
- Rozsah privátních IP adres zveřejněný vaším VPN klientem třetí strany. Například:
Selektor Hodnota IP adresa 172.16.0.0/12 - Server, ke kterému se připojuje váš VPN klient třetí strany. Například,
Selektor Hodnota Doména *.cvpn-endpoint-xxxxx.prod.clientvpn.us-west-2.amazonaws.com
- Rozsah privátních IP adres zveřejněný vaším VPN klientem třetí strany. Například:
- (Volitelné) V Local Domain Fallback, přidejte domény, které chcete překládat pomocí privátních DNS serverů vaší VPN. Například,
Doména DNS servery internal.wiki.intranet172.31.26.130,172.31.23.120
Nyní můžete test pokud WARP běží současně s VPN.
Traffic only mode
V Traffic only mode, Cloudflare One Client řídí pouze směrování IP, DNS nespravuje. Toto je jednodušší varianta v případě, že řízení DNS musí zůstat na vašem VPN, protože stačí použít rozdělené tunelování (split tunnel) jen pro IP provoz.
1. Nakonfigurujte VPN
Povolte rozdělené tunelování v softwaru VPN třetí strany. Konkrétní pokyny ke konfiguraci tohoto nastavení najdete v dokumentaci vaší VPN.
2. Nakonfigurujte WARP
Tyto kroky proveďte v Cloudflare dashboard ↗ v části Zero Trust > Tým a zdroje > Zařízení > Profily zařízení > Obecné profily.
-
Nastavte své Režim Split Tunnels na Vyloučit IP adresy a domény.
-
Přidejte následující položky do seznamu Split Tunnel Exclude:
- Rozsah privátních IP adres zveřejněný vaším VPN klientem třetí strany. Například:
Selektor Hodnota IP adresa 172.16.0.0/12 - Server, ke kterému se připojuje váš VPN klient třetí strany. Například,
Selektor Hodnota Doména *.cvpn-endpoint-xxxxx.prod.clientvpn.us-west-2.amazonaws.com
- Rozsah privátních IP adres zveřejněný vaším VPN klientem třetí strany. Například:
- V profilu zařízení ověřte, že Režim služby je nastaveno na Traffic only mode.
Otestujte konfiguraci
Doporučujeme povolit Cloudflare One Client ještě před zapnutím vaší VPN třetí strany. Některé VPN třetích stran totiž musí konfiguraci sítě upravovat jako poslední, jinak selžou.
- Připojte Cloudflare One Client.
- Připojte klienta VPN třetí strany.
- Chcete-li otestovat konfiguraci Split Tunnel, připojte se k privátní IP adrese, která se nachází za VPN. Můžete například otevřít terminál a spustit
ping <SERVER-IP>. - Chcete-li otestovat konfiguraci DNS, připojte se k interní doméně, která se nachází za VPN. Můžete například otevřít prohlížeč a přejít na
internal.wiki.intranet.