INTEGRITY Документация

Варианты подключения

Cloudflare One предоставляет несколько вариантов подключения для ваших пользователей, устройств и сетевой инфраструктуры. Каждый вариант охватывает свой сценарий использования: от защиты отдельных устройств до объединения целых дата-центров.

Эта страница поможет вам понять, какие варианты подключения использовать в соответствии с вашими требованиями, и как совместить несколько вариантов в одном развёртывании.

On-ramp и off-ramp Cloudflare One

В основе вариантов подключения Cloudflare One лежит концепция on-ramp и off-ramp:

Некоторые варианты подключения поддерживают оба направления (двунаправленно), а другие поддерживают только одно направление.

Сравнение вариантов подключения

В следующей таблице приведено общее сравнение всех вариантов подключения, доступных клиентам Cloudflare One.

Таблица 1: Все варианты подключения Cloudflare One

Вариант подключения Протокол Направление Typical deployment model Когда использовать
Cloudflare Tunnel HTTP/2, QUIC Только точка выхода Программный демон (cloudflared) на сервере Предоставление доступа к частным приложениям без публичного IP-адреса
Cloudflare One Client MASQUE (по умолчанию), WireGuard Двунаправленный Клиентское ПО на устройствах конечных пользователей Защита устройств удалённых сотрудников
Cloudflare Mesh MASQUE Двунаправленный Программный клиент на хосте Linux Соединение сайтов с устройствами IoT или VoIP
Локации DNS DNS (DoH, DoT, IPv4/IPv6) Только точка входа Настройка DNS-резолвера Фильтрация DNS-трафика без агентов на устройствах
Конечные точки прокси HTTP/HTTPS Только точка входа Настройка PAC-файла браузера Фильтрация веб-трафика без агентов на устройствах
Clientless Web Isolation HTTP/HTTPS Только точка входа Prefixed URL with Access authentication Защита веб-доступа для неуправляемых устройств
Туннели GRE GRE Двунаправленный Сетевой туннель от маршрутизатора или межсетевого экрана Соединение сайтов с существующим сетевым оборудованием
Туннели IPsec IPsec Двунаправленный Сетевой туннель от маршрутизатора или межсетевого экрана Зашифрованное подключение сайта через интернет
Cloudflare One Appliance IPsec Двунаправленный Аппаратное или виртуальное устройство Развёртывания в филиалах без участия пользователя
Cloudflare Network Interconnect Direct, Partner, Cloud Двунаправленный Физическое или виртуальное кросс-соединение Полный обход публичного интернета
Multi-Cloud Networking IPsec (automated) Двунаправленный Интеграция VPN облачного провайдера Соединение облачных VPC с автоматизированной настройкой туннеля

Cloudflare Tunnel

Cloudflare Tunnel предоставляет безопасный способ подключения ваших ресурсов к Cloudflare без публично маршрутизируемого IP-адреса. Этот cloudflared демон создает только исходящие соединения с глобальной сетью Cloudflare через порт 7844 (TCP/UDP) с использованием HTTP/2 или QUIC. Это позволяет предоставлять доступ к веб-серверам, SSH-серверам, удалённым рабочим столам и другим службам без открытия входящих портов в межсетевом экране.

Используйте Cloudflare Tunnel, если нужно открывать доступ к частным веб-приложениям, защищать исходные серверы, скрывая их IP-адреса, или развёртывать cloud-native ingress для сервисов Kubernetes.

Подробную информацию о настройке см. в Документация Cloudflare Tunnel.


Cloudflare One Client

Cloudflare One Client представляет собой агент устройства, который безопасно подключает устройства конечных пользователей к глобальной сети Cloudflare. Cloudflare One Client шифрует трафик с устройства с помощью MASQUE (с постквантовой криптографией) или WireGuard и направляет его через Cloudflare, где политики Gateway фильтруют и проверяют этот трафик.

Используйте Cloudflare One Client для защиты устройств удалённых сотрудников, замены традиционных VPN-решений, применения DNS-фильтрации и политик веб-безопасности, внедрения проверок состояния устройства, а также включения Подключение Mesh между зарегистрированными устройствами.

Подробную информацию о настройке см. в Документация Cloudflare One Client.


Cloudflare Mesh (beta)

Cloudflare Mesh соединяет ваши сервисы и устройства с помощью постквантового шифрованного сетевого взаимодействия. Каждое зарегистрированное устройство и узел mesh получает приватный Mesh IP и может обмениваться данными с любым другим участником по TCP, UDP или ICMP, включая соединения между устройствами напрямую, без какой-либо инфраструктуры.

Узлы Mesh запускают Cloudflare One Client (warp-cli) в headless-режиме на серверах Linux. Они могут анонсировать Маршруты CIDR чтобы сделать доступными подсети за ними, обеспечивая подключение к устройствам, на которых невозможно запустить клиент (IoT, принтеры, устаревшие серверы). Весь трафик сохраняет исходные IP-адреса на всём пути.

Используйте Cloudflare Mesh для двунаправленного подключения (VoIP, SIP, обновления AD, SCCM, DevOps), сетевого взаимодействия между сайтами, подключения устройство-устройство или в любом сценарии, где важно сохранение исходного IP-адреса. Для доступа только с исходящим трафиком к частным сервисам, Cloudflare Tunnel (cloudflared) проще развернуть, и он работает на всех платформах.

Подробную информацию о настройке см. в документация по Cloudflare Mesh.


Локации DNS

DNS-локации позволяют фильтровать DNS-трафик из сетей без развёртывания Cloudflare One Client. Достаточно настроить DNS-резолвер вашей сети так, чтобы он указывал на Cloudflare Gateway, и Gateway применит политики DNS ко всем запросам из этой локации.

DNS-локации поддерживают несколько типов конечных точек:

Используйте DNS-локации, если нужно фильтровать DNS-трафик для целого офиса или сети, для отдельных устройств без установки агентов на них, или интегрироваться с существующей сетевой инфраструктурой.

Подробную информацию о настройке см. в Документация по DNS-локациям.


Конечные точки прокси

Конечные точки прокси позволяют применять HTTP-политики Cloudflare Gateway без установки клиента на устройства. Настроив файл автоматической настройки прокси (PAC) на уровне браузера, вы направляете веб-трафик через Gateway для фильтрации и применения политик.

Cloudflare One поддерживает два типа конечных точек прокси:

Используйте конечные точки прокси, если нужно фильтровать веб-трафик без агентов на устройствах, интегрироваться с существующей прокси-инфраструктурой или развернуть Gateway наряду с другими средствами безопасности.

Подробную информацию о настройке см. в Документация по конечным точкам прокси.


Clientless Web Isolation

Clientless Web Isolation позволяет пользователям безопасно получать доступ к веб-приложениям через удалённый браузер без установки Cloudflare One Client. Пользователи переходят по URL-адресу с префиксом (https://<team-name>.cloudflareaccess.com/browser/<URL>), пройти аутентификацию через Cloudflare Access, после чего Cloudflare отображает веб-содержимое в изолированном браузере, передавая в потоковом режиме только безопасные команды отрисовки на устройство пользователя, обеспечивая при этом соблюдение политик изоляции.

Используйте Clientless Web Isolation, если вам нужно обеспечить безопасный доступ в интернет для неуправляемых устройств (подрядчики, BYOD), предоставить доступ к чувствительным приложениям без установки ПО на устройстве или подключить (on-ramp) пользователей, которые не могут установить Cloudflare One Client.

Подробную информацию о настройке см. в Документация по Clientless Web Isolation.


Туннели GRE

Туннели Generic Routing Encapsulation (GRE) обеспечивают облегчённое подключение без сохранения состояния между вашей инфраструктурой и Cloudflare. Туннели GRE используются вместе с Cloudflare WAN (ранее Magic WAN) и Magic Transit для подключения сайтов, дата-центров и облачных сред с помощью существующих маршрутизаторов и межсетевых экранов.

Используйте GRE-туннели, если нужно подключить филиалы или дата-центры с минимальными затратами на настройку, интегрироваться с Magic Transit для защиты от DDoS-атак или развернуть резервные туннели наряду с IPsec.

Подробную информацию о настройке см. в Документация по туннелям GRE и IPsec.


Туннели IPsec

Туннели IPsec обеспечивают зашифрованное сетевое подключение с отслеживанием состояния между вашей инфраструктурой и Cloudflare. Туннели IPsec используются вместе с Cloudflare WAN и Magic Transit для защищённого подключения между сайтами: для согласования туннеля применяется IKEv2, а для шифрования AES-GCM или AES-CBC.

Используйте туннели IPsec, если нужно шифровать трафик через публичный интернет или соответствовать требованиям соответствия для зашифрованных подключений. Туннели IPsec поддерживаются на стандартных маршрутизаторах и межсетевых экранах, а также на шлюзах облачных сред (AWS, Azure, GCP).

Подробную информацию о настройке см. в Документация по туннелям GRE и IPsec.


Cloudflare One Appliance

Cloudflare One Appliance (formerly Magic WAN Connector) представляет собой SD-WAN устройство типа plug-and-play, которое автоматизирует подключение к сети Cloudflare. Оно автоматически устанавливает туннели IPsec и обеспечивает управление трафиком. Устройство можно развернуть как аппаратное решение (Dell VEP1460) или как виртуальное устройство (VMware ESXi, Proxmox).

Используйте Cloudflare One Appliance для развёртывания в филиалах без ручной настройки, замены пограничных маршрутизаторов, достижения высокой пропускной способности (1 Гбит/с или выше) или управления несколькими сайтами через централизованную панель управления.

Подробную информацию о настройке см. в Документация Cloudflare One Appliance.


Cloudflare Network Interconnect (CNI)

Cloudflare Network Interconnect (CNI) позволяет подключить вашу сетевую инфраструктуру напрямую к Cloudflare через приватные выделенные соединения в обход публичного интернета. CNI обеспечивает предсказуемую задержку, стабильную пропускную способность и снижает уязвимость перед атаками.

Используйте CNI, если вам нужно соответствовать требованиям безопасности, запрещающим трафик через публичный интернет, снизить затраты на исходящий трафик из облака или развернуть решение в строго регулируемых отраслях (финансовые услуги, здравоохранение).

Типы подключений CNI

В следующей таблице описаны типы подключений Cloudflare Network Interconnect (CNI).

Таблица 2: Типы подключения CNI в Cloudflare One

Type Описание Подходит для
Direct Interconnect Физическое оптоволоконное кросс-соединение в совместно используемом дата-центре Клиенты, размещённые в одном дата-центре с Cloudflare, которым требуется максимальный контроль и производительность
Partner Interconnect Виртуальное подключение через партнёров по подключению (Megaport, Equinix Fabric, PacketFabric) Клиенты, не размещённые в одном дата-центре с Cloudflare, или те, кто предпочитает управляемое подключение
Cloud Interconnect Частное подключение от облачных провайдеров (AWS, GCP, Azure) Клиенты с рабочими нагрузками в публичных облаках, которым требуется приватное подключение

Подробную информацию о настройке см. в Документация Cloudflare Network Interconnect.


Multi-Cloud Networking

Multi-Cloud Networking (ранее Magic Cloud Networking) представляет собой уровень автоматизации, который упрощает подключение облачных сред к Cloudflare WAN. Вместо ручной настройки IPsec-туннелей Multi-Cloud Networking автоматически обнаруживает ваши облачные ресурсы и создает необходимые VPN-туннели и маршруты с обеих сторон (у облачного провайдера и в Cloudflare WAN).

Multi-Cloud Networking не является отдельным типом туннеля: он использует встроенные функции VPN вашего облачного провайдера (AWS VPN Gateway, Azure VPN, GCP Cloud VPN) для установления IPsec-соединения с Cloudflare WAN.

Сценарии использования

Типы on-ramp Cloudflare One Multi-Cloud

В следующей таблице описаны типы точек входа Multi-Cloud Networking.

Таблица 3: Типы on-ramp в Cloudflare One Multi-Cloud Networking

Type Описание Когда использовать
Одна VPC Соединяет одну VPC напрямую с Cloudflare WAN через туннель VPN У вас есть одна VPC для подключения
Hub Соединяет несколько VPC через облачный хаб (например, AWS Transit Gateway) Нужно подключить несколько VPC с обменом трафиком между ними

Поддерживаемые облачные провайдеры

Примечания к развёртыванию

Подробную информацию о настройке см. в Документация Multi-Cloud Networking.


Выберите подходящий вариант подключения Cloudflare One

В следующей таблице сопоставлены типичные требования с рекомендуемыми вариантами подключения Cloudflare One. Это не исчерпывающий список рекомендаций.

Таблица 4. Рекомендуемые варианты подключения Cloudflare One для типовых требований

Требование Рекомендуемый вариант
Публикация частного веб-приложения без публичного IP-адреса Cloudflare Tunnel
Защита устройств конечных пользователей Cloudflare One Client
Замените традиционную VPN для удаленного доступа Cloudflare Tunnel (основной) + Cloudflare Mesh (для двунаправленной связи)
Подключите сайт с устройствами IoT или системами VoIP GRE или Туннели IPsec (от существующего маршрутизатора или межсетевого экрана), Cloudflare One Appliance (автоматическое развёртывание без участия пользователя), или Cloudflare Mesh (требует хост Linux)
Подключите филиал с помощью существующих маршрутизаторов GRE или Туннели IPsec
Шифровать трафик через публичный интернет Туннели IPsec
Развёртывание в филиале без участия пользователя Cloudflare One Appliance
Подключите облачные VPC (AWS, Azure, GCP) с минимальной настройкой Multi-Cloud Networking
Полностью обойти публичный интернет Cloudflare Network Interconnect
Высокопроизводительное корпоративное подключение Cloudflare One Appliance или CNI

Рекомендации Cloudflare One по командам

От того, какая команда руководит вашим проектом внедрения сетевого подключения Cloudflare One, зависит выбор варианта с наиболее плавным переходом. Примеры приведены в следующей таблице.

Таблица 5. Рекомендации по подключению Cloudflare One для команд

Основная команда Рекомендуемая отправная точка Обоснование
Security / InfoSec Cloudflare Tunnel + Cloudflare One Client Требуются минимальные изменения сетевой инфраструктуры. Управление средствами безопасности выполняется через дашборд Cloudflare One.
Сетевые операции Cloudflare WAN (IPsec/GRE) или Cloudflare One Appliance Привычная настройка маршрутизации и туннелей. Интегрируется с существующим сетевым оборудованием и рабочими процессами.
DevOps / инженерия платформ Cloudflare Mesh или Cloudflare Tunnel Программно определяемое развертывание. Настраивается через API с помощью скриптов. Не имеет аппаратных зависимостей.
Хозяйственный отдел / ИТ филиала Cloudflare One Appliance Развёртывание без участия пользователя с централизованным управлением. Экспертные знания по сетям на месте не требуются.

Сравнение Cloudflare Mesh и Cloudflare One Appliance

Cloudflare Mesh и Cloudflare One Appliance оба обеспечивают связность на уровне объектов, но предназначены для разных сценариев развёртывания.

Аспект Cloudflare Mesh Cloudflare One Appliance
Протокол MASQUE IPsec
Модель развёртывания Программное обеспечение на хосте Linux (может работать вместе с другими рабочими нагрузками) Выделенное аппаратное устройство или виртуальная машина
Подходит для Cloud VPC, среды разработки, небольшие развертывания с доступным хостом на базе Linux Корпоративные филиалы, центры обработки данных, объекты, которым требуется высокая пропускная способность (1 Гбит/с+)
Поддержка платформ Только для Linux (x86_64, ARM64). В настоящее время в бета-версии. Аппаратное устройство (Dell VEP1460) или виртуальное (VMware ESXi, Proxmox)
Высокая доступность Реплики Active-Passive для узлов с маршрутами Поддерживается при использовании нескольких коннекторов на один сайт
Управление Настроено как устройство в параметрах Cloudflare One Client Централизовано через дашборд Cloudflare WAN с автоматическим развёртыванием без участия пользователя

Используйте Cloudflare Mesh, если вам нужно лёгкое, полностью программное подключение для облачных рабочих нагрузок или сайтов, где доступен хост Linux. Используйте Cloudflare One Appliance, если вам нужна пропускная способность корпоративного уровня, высокая доступность или интеграция с существующей сетевой инфраструктурой.


Комбинирование вариантов подключения Cloudflare One

В большинстве корпоративных развертываний Cloudflare One одновременно используется несколько вариантов подключения. В этом разделе рассматриваются вопросы совместимости и типичные схемы развертывания.

Матрица совместимости подключений Cloudflare One

Не все варианты подключения Cloudflare One можно использовать одновременно в одном аккаунте. Перед проектированием развёртывания ознакомьтесь со следующей информацией о совместимости.

Таблица 7. Совместимость вариантов подключения Cloudflare One

Комбинация Compatible Примечания
Cloudflare Mesh + Cloudflare WAN Условно Требует Cloudflare One Unified Routing. Аккаунты, работающие в режиме Legacy Routing, не могут использовать оба варианта одновременно.
Cloudflare One Client + Cloudflare WAN Да Пользователи Cloudflare One Client могут получать доступ к сайтам, подключенным к Cloudflare WAN. Сайты Cloudflare WAN также могут инициировать подключения к устройствам Cloudflare One Client, используя их виртуальные IP-адреса.
Cloudflare Tunnel + Cloudflare WAN Да Избегайте пересекающихся IP-маршрутов. Если для обеих сторон настроен один и тот же диапазон CIDR, приоритет получает Cloudflare Tunnel.
GRE + IPsec Да Используйте для сценариев резервирования или миграции.
CNI + GRE или IPsec Да Используйте GRE- или IPsec-туннели через интернет в качестве резервного подключения наряду с CNI.
Cloudflare One Client + Cloudflare Tunnel + Cloudflare Mesh Да Распространённый шаблон удалённого доступа к частным приложениям. Все три компонента работают вместе.
CNI + Cloudflare Tunnel Условно cloudflared подключается к нескольким регионам Cloudflare для обеспечения избыточности. Если CNI анонсирует только один регион, туннель работает с пониженной избыточностью. Оцените, требуется ли Cloudflare Tunnel, если CNI уже обеспечивает частное подключение.

Особенности маршрутизации в Cloudflare One

При использовании нескольких вариантов подключения Cloudflare One следуйте этим рекомендациям, чтобы избежать конфликтов маршрутизации:

Планирование MTU Cloudflare One

При наслоении туннелей Cloudflare One или использовании нескольких методов инкапсуляции учитывайте накладные расходы, чтобы избежать фрагментации.

Таблица 8. Эффективные значения MTU для типов туннелей Cloudflare One

Сценарий Эффективный MTU MSS clamping
GRE-туннель 1,476 байт 1,436 байт или меньше
Туннель IPsec 1,400-1,436 байт (зависит от шифрования) 1,360-1,396 байт
Cloudflare One Client за Cloudflare WAN (двойная инкапсуляция) ~1 300 байт Настройте на основе тестирования
Переход от Cloudflare Mesh к Cloudflare One Client ~1 280 байт Настройте на основе тестирования. Трафик инкапсулируется дважды: сначала Cloudflare Mesh, а затем ещё раз Cloudflare, прежде чем он будет доставлен Cloudflare One Client.

Настройте MSS clamping на пограничных устройствах, чтобы TCP-трафик не требовал фрагментации.

Сохранение исходного IP-адреса в Cloudflare One

Варианты подключения Cloudflare One по-разному обрабатывают исходные IP-адреса. В следующей таблице показано, как каждый вариант подключения Cloudflare One обрабатывает исходные IP-адреса.

Таблица 9. Поведение исходного IP-адреса в Cloudflare One

Вариант подключения Поведение исходного IP
Cloudflare Tunnel Источник видит cloudflared IP-адрес процесса. Используйте CF-Connecting-IP заголовок для HTTP-трафика.
Cloudflare Mesh Сохраняет исходный IP-адрес источника на всем протяжении пути.
Туннели GRE и IPsec Сохраняет исходный IP-адрес источника внутри туннеля.
Cloudflare One Appliance Сохраняет исходный IP-адрес источника внутри туннеля.

Сохранение исходного IP требуется для:

Возможности управления направлением трафика Cloudflare One

В следующей таблице показана поддержка направлений трафика для каждого варианта подключения Cloudflare One.

Таблица 10. Поддержка направления трафика для вариантов подключения Cloudflare One

Вариант подключения Трафик, инициированный клиентом Трафик, инициированный сервером
Cloudflare Tunnel Да Нет
Cloudflare One Client Да Да
Cloudflare Mesh Да Да
Туннели GRE и IPsec Да Да
Cloudflare One Appliance Да Да
CNI Да Да

Если вашему приложению требуются соединения, инициируемые сервером (например, обратные вызовы VoIP, репликация базы данных), используйте вариант двунаправленного подключения, такой как Cloudflare One Client, Cloudflare Mesh, Cloudflare WAN (IPsec/GRE) или CNI. Cloudflare Tunnel не поддерживает трафик, инициируемый сервером.


Распространённые шаблоны развёртывания Cloudflare One

Следующие шаблоны показывают, как организации комбинируют варианты подключения Cloudflare One для разных сценариев.

Enterprise с удалёнными сотрудниками и филиалами

Эта схема подходит организациям с распределенным штатом сотрудников и несколькими физическими площадками.

Компоненты:

Поток трафика:

  1. Удалённые сотрудники подключаются через Cloudflare One Client, который направляет (on-ramp) их трафик в Cloudflare.
  2. Политики Gateway проверяют и фильтруют трафик на основе личности пользователя и состояния устройства.
  3. Трафик, предназначенный для ресурсов филиалов, проходит через туннели IPsec к площадкам, подключённым к Cloudflare WAN.
  4. Трафик, предназначенный для конкретных приложений, проходит через Cloudflare Tunnel к origin-серверам.

Организация, ориентированная на облачные технологии

Эта схема подходит организациям с преимущественно облачной инфраструктурой и минимальным количеством локального оборудования.

Компоненты:

Поток трафика:

  1. Multi-Cloud Networking автоматически создает IPsec-туннели между облачными VPC и Cloudflare WAN.
  2. Cloudflare Tunnel предоставляет точку входа (ingress) для общедоступных приложений.
  3. Сотрудники обращаются к облачным ресурсам через Cloudflare One Client.

Альтернатива: Для организаций, которые не используют Cloudflare WAN, Cloudflare Mesh может обеспечивать двустороннюю связь для облачных VPC. Учтите, что аккаунты в режиме маршрутизации Legacy не могут использовать Cloudflare Mesh и Cloudflare WAN одновременно.

Предприятие в строго регулируемой отрасли

Эта схема подходит организациям со строгими требованиями соответствия, которые запрещают прохождение трафика через публичный интернет.

Компоненты:

Поток трафика:

  1. Трафик дата-центра проходит через CNI и никогда не попадает в публичный интернет.
  2. Туннели IPsec обеспечивают резервное подключение на случай сбоев CNI.
  3. Удалённые сотрудники подключаются через Cloudflare One Client по публичному интернету (в зашифрованном виде).
  4. Политики Gateway применяют правила соответствия требованиям ко всему трафику независимо от способа подключения.

Рекомендации по совместному использованию вариантов подключения Cloudflare One см. в Эталонная архитектура SASE.