← Cloudflare One / cloudflare-one / networks
Варианты подключения
Cloudflare One предоставляет несколько вариантов подключения для ваших пользователей, устройств и сетевой инфраструктуры. Каждый вариант охватывает свой сценарий использования: от защиты отдельных устройств до объединения целых дата-центров.
Эта страница поможет вам понять, какие варианты подключения использовать в соответствии с вашими требованиями, и как совместить несколько вариантов в одном развёртывании.
On-ramp и off-ramp Cloudflare One
В основе вариантов подключения Cloudflare One лежит концепция on-ramp и off-ramp:
- Точки входа передают трафик в сеть Cloudflare. Например, устройство пользователя с установленным Cloudflare One Client направляет его трафик в Cloudflare для проверки и применения политик.
- Точки выхода передают трафик из сети Cloudflare в вашу инфраструктуру. Например, Cloudflare Tunnel выводит трафик к вашим частным приложениям, не открывая их для публичного интернета.
Некоторые варианты подключения поддерживают оба направления (двунаправленно), а другие поддерживают только одно направление.
Сравнение вариантов подключения
В следующей таблице приведено общее сравнение всех вариантов подключения, доступных клиентам Cloudflare One.
Таблица 1: Все варианты подключения Cloudflare One
| Вариант подключения | Протокол | Направление | Typical deployment model | Когда использовать |
|---|---|---|---|---|
| Cloudflare Tunnel | HTTP/2, QUIC | Только точка выхода | Программный демон (cloudflared) на сервере |
Предоставление доступа к частным приложениям без публичного IP-адреса |
| Cloudflare One Client | MASQUE (по умолчанию), WireGuard | Двунаправленный | Клиентское ПО на устройствах конечных пользователей | Защита устройств удалённых сотрудников |
| Cloudflare Mesh | MASQUE | Двунаправленный | Программный клиент на хосте Linux | Соединение сайтов с устройствами IoT или VoIP |
| Локации DNS | DNS (DoH, DoT, IPv4/IPv6) | Только точка входа | Настройка DNS-резолвера | Фильтрация DNS-трафика без агентов на устройствах |
| Конечные точки прокси | HTTP/HTTPS | Только точка входа | Настройка PAC-файла браузера | Фильтрация веб-трафика без агентов на устройствах |
| Clientless Web Isolation | HTTP/HTTPS | Только точка входа | Prefixed URL with Access authentication | Защита веб-доступа для неуправляемых устройств |
| Туннели GRE | GRE | Двунаправленный | Сетевой туннель от маршрутизатора или межсетевого экрана | Соединение сайтов с существующим сетевым оборудованием |
| Туннели IPsec | IPsec | Двунаправленный | Сетевой туннель от маршрутизатора или межсетевого экрана | Зашифрованное подключение сайта через интернет |
| Cloudflare One Appliance | IPsec | Двунаправленный | Аппаратное или виртуальное устройство | Развёртывания в филиалах без участия пользователя |
| Cloudflare Network Interconnect | Direct, Partner, Cloud | Двунаправленный | Физическое или виртуальное кросс-соединение | Полный обход публичного интернета |
| Multi-Cloud Networking | IPsec (automated) | Двунаправленный | Интеграция VPN облачного провайдера | Соединение облачных VPC с автоматизированной настройкой туннеля |
Cloudflare Tunnel
Cloudflare Tunnel предоставляет безопасный способ подключения ваших ресурсов к Cloudflare без публично маршрутизируемого IP-адреса. Этот cloudflared демон создает только исходящие соединения с глобальной сетью Cloudflare через порт 7844 (TCP/UDP) с использованием HTTP/2 или QUIC. Это позволяет предоставлять доступ к веб-серверам, SSH-серверам, удалённым рабочим столам и другим службам без открытия входящих портов в межсетевом экране.
Используйте Cloudflare Tunnel, если нужно открывать доступ к частным веб-приложениям, защищать исходные серверы, скрывая их IP-адреса, или развёртывать cloud-native ingress для сервисов Kubernetes.
Подробную информацию о настройке см. в Документация Cloudflare Tunnel.
Cloudflare One Client
Cloudflare One Client представляет собой агент устройства, который безопасно подключает устройства конечных пользователей к глобальной сети Cloudflare. Cloudflare One Client шифрует трафик с устройства с помощью MASQUE (с постквантовой криптографией) или WireGuard и направляет его через Cloudflare, где политики Gateway фильтруют и проверяют этот трафик.
Используйте Cloudflare One Client для защиты устройств удалённых сотрудников, замены традиционных VPN-решений, применения DNS-фильтрации и политик веб-безопасности, внедрения проверок состояния устройства, а также включения Подключение Mesh между зарегистрированными устройствами.
Подробную информацию о настройке см. в Документация Cloudflare One Client.
Cloudflare Mesh (beta)
Cloudflare Mesh соединяет ваши сервисы и устройства с помощью постквантового шифрованного сетевого взаимодействия. Каждое зарегистрированное устройство и узел mesh получает приватный Mesh IP и может обмениваться данными с любым другим участником по TCP, UDP или ICMP, включая соединения между устройствами напрямую, без какой-либо инфраструктуры.
Узлы Mesh запускают Cloudflare One Client (warp-cli) в headless-режиме на серверах Linux. Они могут анонсировать Маршруты CIDR чтобы сделать доступными подсети за ними, обеспечивая подключение к устройствам, на которых невозможно запустить клиент (IoT, принтеры, устаревшие серверы). Весь трафик сохраняет исходные IP-адреса на всём пути.
Используйте Cloudflare Mesh для двунаправленного подключения (VoIP, SIP, обновления AD, SCCM, DevOps), сетевого взаимодействия между сайтами, подключения устройство-устройство или в любом сценарии, где важно сохранение исходного IP-адреса. Для доступа только с исходящим трафиком к частным сервисам, Cloudflare Tunnel (cloudflared) проще развернуть, и он работает на всех платформах.
Подробную информацию о настройке см. в документация по Cloudflare Mesh.
Локации DNS
DNS-локации позволяют фильтровать DNS-трафик из сетей без развёртывания Cloudflare One Client. Достаточно настроить DNS-резолвер вашей сети так, чтобы он указывал на Cloudflare Gateway, и Gateway применит политики DNS ко всем запросам из этой локации.
DNS-локации поддерживают несколько типов конечных точек:
- IPv4/IPv6: Стандартное разрешение DNS с использованием IP-адресов DNS-резолвера Cloudflare
- DNS over HTTPS (DoH): Зашифрованные DNS-запросы через HTTPS
- DNS over TLS (DoT): Зашифрованные DNS-запросы через TLS
Используйте DNS-локации, если нужно фильтровать DNS-трафик для целого офиса или сети, для отдельных устройств без установки агентов на них, или интегрироваться с существующей сетевой инфраструктурой.
Подробную информацию о настройке см. в Документация по DNS-локациям.
Конечные точки прокси
Конечные точки прокси позволяют применять HTTP-политики Cloudflare Gateway без установки клиента на устройства. Настроив файл автоматической настройки прокси (PAC) на уровне браузера, вы направляете веб-трафик через Gateway для фильтрации и применения политик.
Cloudflare One поддерживает два типа конечных точек прокси:
- Конечные точки авторизации: Используйте Cloudflare Access для аутентификации на основе идентификации
- Конечные точки исходного IP: Авторизуйте трафик на основе исходного IP-адреса (только для Enterprise)
Используйте конечные точки прокси, если нужно фильтровать веб-трафик без агентов на устройствах, интегрироваться с существующей прокси-инфраструктурой или развернуть Gateway наряду с другими средствами безопасности.
Подробную информацию о настройке см. в Документация по конечным точкам прокси.
Clientless Web Isolation
Clientless Web Isolation позволяет пользователям безопасно получать доступ к веб-приложениям через удалённый браузер без установки Cloudflare One Client. Пользователи переходят по URL-адресу с префиксом (https://<team-name>.cloudflareaccess.com/browser/<URL>), пройти аутентификацию через Cloudflare Access, после чего Cloudflare отображает веб-содержимое в изолированном браузере, передавая в потоковом режиме только безопасные команды отрисовки ↗ на устройство пользователя, обеспечивая при этом соблюдение политик изоляции.
Используйте Clientless Web Isolation, если вам нужно обеспечить безопасный доступ в интернет для неуправляемых устройств (подрядчики, BYOD), предоставить доступ к чувствительным приложениям без установки ПО на устройстве или подключить (on-ramp) пользователей, которые не могут установить Cloudflare One Client.
Подробную информацию о настройке см. в Документация по Clientless Web Isolation.
Туннели GRE
Туннели Generic Routing Encapsulation (GRE) обеспечивают облегчённое подключение без сохранения состояния между вашей инфраструктурой и Cloudflare. Туннели GRE используются вместе с Cloudflare WAN (ранее Magic WAN) и Magic Transit для подключения сайтов, дата-центров и облачных сред с помощью существующих маршрутизаторов и межсетевых экранов.
Используйте GRE-туннели, если нужно подключить филиалы или дата-центры с минимальными затратами на настройку, интегрироваться с Magic Transit для защиты от DDoS-атак или развернуть резервные туннели наряду с IPsec.
Подробную информацию о настройке см. в Документация по туннелям GRE и IPsec.
Туннели IPsec
Туннели IPsec обеспечивают зашифрованное сетевое подключение с отслеживанием состояния между вашей инфраструктурой и Cloudflare. Туннели IPsec используются вместе с Cloudflare WAN и Magic Transit для защищённого подключения между сайтами: для согласования туннеля применяется IKEv2, а для шифрования AES-GCM или AES-CBC.
Используйте туннели IPsec, если нужно шифровать трафик через публичный интернет или соответствовать требованиям соответствия для зашифрованных подключений. Туннели IPsec поддерживаются на стандартных маршрутизаторах и межсетевых экранах, а также на шлюзах облачных сред (AWS, Azure, GCP).
Подробную информацию о настройке см. в Документация по туннелям GRE и IPsec.
Cloudflare One Appliance
Cloudflare One Appliance (formerly Magic WAN Connector) представляет собой SD-WAN устройство типа plug-and-play, которое автоматизирует подключение к сети Cloudflare. Оно автоматически устанавливает туннели IPsec и обеспечивает управление трафиком. Устройство можно развернуть как аппаратное решение (Dell VEP1460) или как виртуальное устройство (VMware ESXi, Proxmox).
Используйте Cloudflare One Appliance для развёртывания в филиалах без ручной настройки, замены пограничных маршрутизаторов, достижения высокой пропускной способности (1 Гбит/с или выше) или управления несколькими сайтами через централизованную панель управления.
Подробную информацию о настройке см. в Документация Cloudflare One Appliance.
Cloudflare Network Interconnect (CNI)
Cloudflare Network Interconnect (CNI) позволяет подключить вашу сетевую инфраструктуру напрямую к Cloudflare через приватные выделенные соединения в обход публичного интернета. CNI обеспечивает предсказуемую задержку, стабильную пропускную способность и снижает уязвимость перед атаками.
Используйте CNI, если вам нужно соответствовать требованиям безопасности, запрещающим трафик через публичный интернет, снизить затраты на исходящий трафик из облака или развернуть решение в строго регулируемых отраслях (финансовые услуги, здравоохранение).
Типы подключений CNI
В следующей таблице описаны типы подключений Cloudflare Network Interconnect (CNI).
Таблица 2: Типы подключения CNI в Cloudflare One
| Type | Описание | Подходит для |
|---|---|---|
| Direct Interconnect | Физическое оптоволоконное кросс-соединение в совместно используемом дата-центре | Клиенты, размещённые в одном дата-центре с Cloudflare, которым требуется максимальный контроль и производительность |
| Partner Interconnect | Виртуальное подключение через партнёров по подключению (Megaport, Equinix Fabric, PacketFabric) | Клиенты, не размещённые в одном дата-центре с Cloudflare, или те, кто предпочитает управляемое подключение |
| Cloud Interconnect | Частное подключение от облачных провайдеров (AWS, GCP, Azure) | Клиенты с рабочими нагрузками в публичных облаках, которым требуется приватное подключение |
Подробную информацию о настройке см. в Документация Cloudflare Network Interconnect.
Multi-Cloud Networking
Multi-Cloud Networking (ранее Magic Cloud Networking) представляет собой уровень автоматизации, который упрощает подключение облачных сред к Cloudflare WAN. Вместо ручной настройки IPsec-туннелей Multi-Cloud Networking автоматически обнаруживает ваши облачные ресурсы и создает необходимые VPN-туннели и маршруты с обеих сторон (у облачного провайдера и в Cloudflare WAN).
Multi-Cloud Networking не является отдельным типом туннеля: он использует встроенные функции VPN вашего облачного провайдера (AWS VPN Gateway, Azure VPN, GCP Cloud VPN) для установления IPsec-соединения с Cloudflare WAN.
Сценарии использования
- Подключите VPC AWS, Azure или GCP к Cloudflare WAN с минимальной настройкой
- Автоматизируйте создание туннелей и маршрутов вместо ручной настройки IPsec
- Подключите несколько VPC через хаб-архитектуру (AWS Transit Gateway)
- Упрощение мультиоблачного сетевого взаимодействия между разными провайдерами
Типы on-ramp Cloudflare One Multi-Cloud
В следующей таблице описаны типы точек входа Multi-Cloud Networking.
Таблица 3: Типы on-ramp в Cloudflare One Multi-Cloud Networking
| Type | Описание | Когда использовать |
|---|---|---|
| Одна VPC | Соединяет одну VPC напрямую с Cloudflare WAN через туннель VPN | У вас есть одна VPC для подключения |
| Hub | Соединяет несколько VPC через облачный хаб (например, AWS Transit Gateway) | Нужно подключить несколько VPC с обменом трафиком между ними |
Поддерживаемые облачные провайдеры
- AWS (одна VPC и хабы)
- Azure (одна VPC)
- GCP (единая VPC)
Примечания к развёртыванию
- Размер Azure VNet: Multi-Cloud Networking создаёт GatewaySubnet (
/27) в вашей VNet для Azure VPN Gateway. Убедитесь, что в вашей VNet достаточно адресного пространства./20или более крупная VNet, чтобы избежать исчерпания адресов. - Расходы облачного провайдера: Multi-Cloud Networking использует встроенные VPN-сервисы вашего облачного провайдера. Стандартные расходы на VPN-шлюз и передачу данных со стороны облачного провайдера применяются в дополнение к расходам на Cloudflare WAN.
- Время создания туннеля: Настройка VPN-шлюзов облачных провайдеров может занять 15-45 минут. Учитывайте эту задержку при подключении новых VPC.
Подробную информацию о настройке см. в Документация Multi-Cloud Networking.
Выберите подходящий вариант подключения Cloudflare One
В следующей таблице сопоставлены типичные требования с рекомендуемыми вариантами подключения Cloudflare One. Это не исчерпывающий список рекомендаций.
Таблица 4. Рекомендуемые варианты подключения Cloudflare One для типовых требований
| Требование | Рекомендуемый вариант |
|---|---|
| Публикация частного веб-приложения без публичного IP-адреса | Cloudflare Tunnel |
| Защита устройств конечных пользователей | Cloudflare One Client |
| Замените традиционную VPN для удаленного доступа | Cloudflare Tunnel (основной) + Cloudflare Mesh (для двунаправленной связи) |
| Подключите сайт с устройствами IoT или системами VoIP | GRE или Туннели IPsec (от существующего маршрутизатора или межсетевого экрана), Cloudflare One Appliance (автоматическое развёртывание без участия пользователя), или Cloudflare Mesh (требует хост Linux) |
| Подключите филиал с помощью существующих маршрутизаторов | GRE или Туннели IPsec |
| Шифровать трафик через публичный интернет | Туннели IPsec |
| Развёртывание в филиале без участия пользователя | Cloudflare One Appliance |
| Подключите облачные VPC (AWS, Azure, GCP) с минимальной настройкой | Multi-Cloud Networking |
| Полностью обойти публичный интернет | Cloudflare Network Interconnect |
| Высокопроизводительное корпоративное подключение | Cloudflare One Appliance или CNI |
Рекомендации Cloudflare One по командам
От того, какая команда руководит вашим проектом внедрения сетевого подключения Cloudflare One, зависит выбор варианта с наиболее плавным переходом. Примеры приведены в следующей таблице.
Таблица 5. Рекомендации по подключению Cloudflare One для команд
| Основная команда | Рекомендуемая отправная точка | Обоснование |
|---|---|---|
| Security / InfoSec | Cloudflare Tunnel + Cloudflare One Client | Требуются минимальные изменения сетевой инфраструктуры. Управление средствами безопасности выполняется через дашборд Cloudflare One. |
| Сетевые операции | Cloudflare WAN (IPsec/GRE) или Cloudflare One Appliance | Привычная настройка маршрутизации и туннелей. Интегрируется с существующим сетевым оборудованием и рабочими процессами. |
| DevOps / инженерия платформ | Cloudflare Mesh или Cloudflare Tunnel | Программно определяемое развертывание. Настраивается через API с помощью скриптов. Не имеет аппаратных зависимостей. |
| Хозяйственный отдел / ИТ филиала | Cloudflare One Appliance | Развёртывание без участия пользователя с централизованным управлением. Экспертные знания по сетям на месте не требуются. |
Сравнение Cloudflare Mesh и Cloudflare One Appliance
Cloudflare Mesh и Cloudflare One Appliance оба обеспечивают связность на уровне объектов, но предназначены для разных сценариев развёртывания.
| Аспект | Cloudflare Mesh | Cloudflare One Appliance |
|---|---|---|
| Протокол | MASQUE | IPsec |
| Модель развёртывания | Программное обеспечение на хосте Linux (может работать вместе с другими рабочими нагрузками) | Выделенное аппаратное устройство или виртуальная машина |
| Подходит для | Cloud VPC, среды разработки, небольшие развертывания с доступным хостом на базе Linux | Корпоративные филиалы, центры обработки данных, объекты, которым требуется высокая пропускная способность (1 Гбит/с+) |
| Поддержка платформ | Только для Linux (x86_64, ARM64). В настоящее время в бета-версии. | Аппаратное устройство (Dell VEP1460) или виртуальное (VMware ESXi, Proxmox) |
| Высокая доступность | Реплики Active-Passive для узлов с маршрутами | Поддерживается при использовании нескольких коннекторов на один сайт |
| Управление | Настроено как устройство в параметрах Cloudflare One Client | Централизовано через дашборд Cloudflare WAN с автоматическим развёртыванием без участия пользователя |
Используйте Cloudflare Mesh, если вам нужно лёгкое, полностью программное подключение для облачных рабочих нагрузок или сайтов, где доступен хост Linux. Используйте Cloudflare One Appliance, если вам нужна пропускная способность корпоративного уровня, высокая доступность или интеграция с существующей сетевой инфраструктурой.
Комбинирование вариантов подключения Cloudflare One
В большинстве корпоративных развертываний Cloudflare One одновременно используется несколько вариантов подключения. В этом разделе рассматриваются вопросы совместимости и типичные схемы развертывания.
Матрица совместимости подключений Cloudflare One
Не все варианты подключения Cloudflare One можно использовать одновременно в одном аккаунте. Перед проектированием развёртывания ознакомьтесь со следующей информацией о совместимости.
Таблица 7. Совместимость вариантов подключения Cloudflare One
| Комбинация | Compatible | Примечания |
|---|---|---|
| Cloudflare Mesh + Cloudflare WAN | Условно | Требует Cloudflare One Unified Routing. Аккаунты, работающие в режиме Legacy Routing, не могут использовать оба варианта одновременно. |
| Cloudflare One Client + Cloudflare WAN | Да | Пользователи Cloudflare One Client могут получать доступ к сайтам, подключенным к Cloudflare WAN. Сайты Cloudflare WAN также могут инициировать подключения к устройствам Cloudflare One Client, используя их виртуальные IP-адреса. |
| Cloudflare Tunnel + Cloudflare WAN | Да | Избегайте пересекающихся IP-маршрутов. Если для обеих сторон настроен один и тот же диапазон CIDR, приоритет получает Cloudflare Tunnel. |
| GRE + IPsec | Да | Используйте для сценариев резервирования или миграции. |
| CNI + GRE или IPsec | Да | Используйте GRE- или IPsec-туннели через интернет в качестве резервного подключения наряду с CNI. |
| Cloudflare One Client + Cloudflare Tunnel + Cloudflare Mesh | Да | Распространённый шаблон удалённого доступа к частным приложениям. Все три компонента работают вместе. |
| CNI + Cloudflare Tunnel | Условно | cloudflared подключается к нескольким регионам Cloudflare для обеспечения избыточности. Если CNI анонсирует только один регион, туннель работает с пониженной избыточностью. Оцените, требуется ли Cloudflare Tunnel, если CNI уже обеспечивает частное подключение. |
Особенности маршрутизации в Cloudflare One
При использовании нескольких вариантов подключения Cloudflare One следуйте этим рекомендациям, чтобы избежать конфликтов маршрутизации:
- Избегайте пересекающихся диапазонов CIDR: Не настраивайте один и тот же диапазон IP-адресов для нескольких типов туннелей. При пересечении диапазонов Cloudflare Tunnel имеет приоритет над маршрутами Cloudflare WAN.
- Без автоматического переключения при сбое: Cloudflare не выполняет автоматическое переключение трафика при сбое между различными вариантами подключения. Спланируйте маршрутизацию так, чтобы она учитывала сбои в каждом типе туннеля.
- Виртуальные сети: Используйте Виртуальные сети чтобы обрабатывать перекрывающиеся частные диапазоны IP-адресов из разных сред (например, несколько облачных VPC, использующих
10.0.0.0/8).
Планирование MTU Cloudflare One
При наслоении туннелей Cloudflare One или использовании нескольких методов инкапсуляции учитывайте накладные расходы, чтобы избежать фрагментации.
Таблица 8. Эффективные значения MTU для типов туннелей Cloudflare One
| Сценарий | Эффективный MTU | MSS clamping |
|---|---|---|
| GRE-туннель | 1,476 байт | 1,436 байт или меньше |
| Туннель IPsec | 1,400-1,436 байт (зависит от шифрования) | 1,360-1,396 байт |
| Cloudflare One Client за Cloudflare WAN (двойная инкапсуляция) | ~1 300 байт | Настройте на основе тестирования |
| Переход от Cloudflare Mesh к Cloudflare One Client | ~1 280 байт | Настройте на основе тестирования. Трафик инкапсулируется дважды: сначала Cloudflare Mesh, а затем ещё раз Cloudflare, прежде чем он будет доставлен Cloudflare One Client. |
Настройте MSS clamping на пограничных устройствах, чтобы TCP-трафик не требовал фрагментации.
Сохранение исходного IP-адреса в Cloudflare One
Варианты подключения Cloudflare One по-разному обрабатывают исходные IP-адреса. В следующей таблице показано, как каждый вариант подключения Cloudflare One обрабатывает исходные IP-адреса.
Таблица 9. Поведение исходного IP-адреса в Cloudflare One
| Вариант подключения | Поведение исходного IP |
|---|---|
| Cloudflare Tunnel | Источник видит cloudflared IP-адрес процесса. Используйте CF-Connecting-IP заголовок для HTTP-трафика. |
| Cloudflare Mesh | Сохраняет исходный IP-адрес источника на всем протяжении пути. |
| Туннели GRE и IPsec | Сохраняет исходный IP-адрес источника внутри туннеля. |
| Cloudflare One Appliance | Сохраняет исходный IP-адрес источника внутри туннеля. |
Сохранение исходного IP требуется для:
- Протоколы VoIP и SIP, встраивающие IP-адреса в сигнальные данные
- Ведение журнала аудита, требующее видимости IP-адреса клиента
- Приложения, принимающие решения об авторизации на основе исходного IP-адреса
Возможности управления направлением трафика Cloudflare One
В следующей таблице показана поддержка направлений трафика для каждого варианта подключения Cloudflare One.
Таблица 10. Поддержка направления трафика для вариантов подключения Cloudflare One
| Вариант подключения | Трафик, инициированный клиентом | Трафик, инициированный сервером |
|---|---|---|
| Cloudflare Tunnel | Да | Нет |
| Cloudflare One Client | Да | Да |
| Cloudflare Mesh | Да | Да |
| Туннели GRE и IPsec | Да | Да |
| Cloudflare One Appliance | Да | Да |
| CNI | Да | Да |
Если вашему приложению требуются соединения, инициируемые сервером (например, обратные вызовы VoIP, репликация базы данных), используйте вариант двунаправленного подключения, такой как Cloudflare One Client, Cloudflare Mesh, Cloudflare WAN (IPsec/GRE) или CNI. Cloudflare Tunnel не поддерживает трафик, инициируемый сервером.
Распространённые шаблоны развёртывания Cloudflare One
Следующие шаблоны показывают, как организации комбинируют варианты подключения Cloudflare One для разных сценариев.
Enterprise с удалёнными сотрудниками и филиалами
Эта схема подходит организациям с распределенным штатом сотрудников и несколькими физическими площадками.
Компоненты:
- Cloudflare One Client для удаленных сотрудников, обеспечивая безопасный доступ из любого места
- Туннели IPsec (через Cloudflare WAN) для филиалов с уже существующей сетевой инфраструктурой
- Cloudflare Tunnel для конкретных внутренних приложений, которым нужен бесклиентский доступ через браузер
Поток трафика:
- Удалённые сотрудники подключаются через Cloudflare One Client, который направляет (on-ramp) их трафик в Cloudflare.
- Политики Gateway проверяют и фильтруют трафик на основе личности пользователя и состояния устройства.
- Трафик, предназначенный для ресурсов филиалов, проходит через туннели IPsec к площадкам, подключённым к Cloudflare WAN.
- Трафик, предназначенный для конкретных приложений, проходит через Cloudflare Tunnel к origin-серверам.
Организация, ориентированная на облачные технологии
Эта схема подходит организациям с преимущественно облачной инфраструктурой и минимальным количеством локального оборудования.
Компоненты:
- Multi-Cloud Networking для облачных VPC (AWS, GCP, Azure), автоматизируя создание туннеля IPsec к Cloudflare WAN
- Cloudflare Tunnel для сервисов Kubernetes и контейнеризированных приложений
- Cloudflare One Client для устройств сотрудников
Поток трафика:
- Multi-Cloud Networking автоматически создает IPsec-туннели между облачными VPC и Cloudflare WAN.
- Cloudflare Tunnel предоставляет точку входа (ingress) для общедоступных приложений.
- Сотрудники обращаются к облачным ресурсам через Cloudflare One Client.
Альтернатива: Для организаций, которые не используют Cloudflare WAN, Cloudflare Mesh может обеспечивать двустороннюю связь для облачных VPC. Учтите, что аккаунты в режиме маршрутизации Legacy не могут использовать Cloudflare Mesh и Cloudflare WAN одновременно.
Предприятие в строго регулируемой отрасли
Эта схема подходит организациям со строгими требованиями соответствия, которые запрещают прохождение трафика через публичный интернет.
Компоненты:
- Cloudflare Network Interconnect (CNI) для основного подключения из дата-центров
- Туннели IPsec в качестве резервного подключения на случай проблем с CNI
- Cloudflare One Client для удаленных сотрудников
Поток трафика:
- Трафик дата-центра проходит через CNI и никогда не попадает в публичный интернет.
- Туннели IPsec обеспечивают резервное подключение на случай сбоев CNI.
- Удалённые сотрудники подключаются через Cloudflare One Client по публичному интернету (в зашифрованном виде).
- Политики Gateway применяют правила соответствия требованиям ко всему трафику независимо от способа подключения.
Дополнительные материалы
- Эталонная архитектура SASE: Руководство по развёртыванию Cloudflare One
- Трансформация WAN: Спланируйте переход от устаревшей сети WAN к Cloudflare One
- Cloudflare Tunnel
- Cloudflare One Client
- Cloudflare Mesh
- Cloudflare WAN
- Точки входа WAN Connectors: Полный список поддерживаемых способов подключения (on-ramp)
- Multi-Cloud Networking: Автоматизируйте подключение облачного VPC
- Magic Transit
- Cloudflare One Appliance
- Cloudflare Network Interconnect
- Виртуальные сети
- Локации DNS: Фильтруйте DNS-трафик без агентов на устройствах
- Конечные точки прокси: Фильтруйте веб-трафик с помощью файлов PAC
- Clientless Web Isolation: Защищайте доступ в интернет без агентов на устройствах
Рекомендации по совместному использованию вариантов подключения Cloudflare One см. в Эталонная архитектура SASE.