← Cloudflare One / cloudflare-one / networks / connectors / cloudflare-mesh
Начало работы
Настройте Cloudflare Mesh, чтобы ваши устройства и серверы могли обращаться друг к другу по приватному IP-адресу.
Предварительные требования
-
Ноутбук или телефон для подключения в качестве клиентского устройства
-
(Необязательно) Linux-сервер для развёртывания узла Mesh
Требования к серверу Linux
Версия ОС RHEL 9 1, RHEL 10, Debian 12, Debian 13, Fedora 43, Fedora 44, Ubuntu 22.04 LTS, Ubuntu 24.04 LTS, Ubuntu 26.04 LTS Процессор AMD64 / x86-64 или ARM64 / AArch64 Место на диске 75 МБ Память 35 МБ Тип сетевого интерфейса Wi-Fi или LAN MTU 1381 байт (рекомендуется) 2 Сноски
-
В RHEL 9 и более поздних версиях включите Extra Packages for Enterprise Linux (EPEL) ↗ репозиторий (
sudo dnf install epel-release) перед установкойcloudflare-warp. EPEL предоставляет зависимости, необходимые для интерфейса клиента. ↩ -
Минимум 1281 байт с Path MTU Discovery ↩
-
Cloudflare Mesh требует, чтобы узел Mesh профиль устройства настроено на использование MASQUE. Маршруты по имени хоста, маршруты IPv6 CIDR и высокая доступность не работают, если профиль устройства использует WireGuard.
1. Запустите мастер настройки
Мастер настройки настраивает ваш аккаунт для сети Mesh и при необходимости проведет вас через создание узла Mesh. Это единоразовая настройка.
-
В панели управления Cloudflare перейдите в Сеть > Mesh.
Перейдите в Mesh ↗ -
Выберите Добавьте узел.
-
Введите имя узла (например,
web-serverилиstaging-db). -
Выберите Создать узел.
-
(Необязательно) Если у вас есть сервер Linux, выполните команды установки, показанные в дашборде, чтобы перевести узел в рабочий режим. Если у вас нет готового сервера, выберите Подключусь позже : вы можете установить узел в любое время со страницы сведений об узле.
Команды установки
curl -fsSL https://pkg.cloudflareclient.com/pubkey.gpg | sudo gpg --yes --dearmor -o /usr/share/keyrings/cloudflare-warp-archive-keyring.gpg && echo "deb [signed-by=/usr/share/keyrings/cloudflare-warp-archive-keyring.gpg] https://pkg.cloudflareclient.com/ $(. /etc/os-release && echo $VERSION_CODENAME) main" | sudo tee /etc/apt/sources.list.d/cloudflare-client.list && sudo apt-get update -qq && sudo apt-get install -y -qq cloudflare-warp && printf 'net.ipv4.ip_forward = 1\nnet.ipv6.conf.all.forwarding = 1\nnet.ipv6.conf.all.accept_ra = 2\n' | sudo tee /etc/sysctl.d/99-zzz-cloudflare-warp-connector.conf && sudo sysctl --systemsudo warp-cli connector new <TOKEN> && sudo warp-cli connectВ RHEL 9 и более поздних версиях перед установкой включите репозиторий Extra Packages for Enterprise Linux (EPEL) для
cloudflare-warp. EPEL предоставляет зависимости, необходимые для интерфейса Cloudflare One Client:sudo dnf install -y epel-releaseЗатем установите пакет:
curl -fsSl https://pkg.cloudflareclient.com/cloudflare-warp-ascii.repo | sudo tee /etc/yum.repos.d/cloudflare-warp.repo && sudo yum install -y cloudflare-warp && printf 'net.ipv4.ip_forward = 1\nnet.ipv6.conf.all.forwarding = 1\nnet.ipv6.conf.all.accept_ra = 2\n' | sudo tee /etc/sysctl.d/99-zzz-cloudflare-warp-connector.conf && sudo sysctl --systemsudo warp-cli connector new <TOKEN> && sudo warp-cli connect -
Выберите Просмотр сведений об узле чтобы завершить работу мастера настройки.
Если вы установили этот узел, он должен отображаться как Онлайн на странице обзора Mesh вместе с назначенным ей Mesh IP. Если узел не выходит в сеть, см. Устранение неполадок.
2. Подключите клиентское устройство
Подключите ноутбук или телефон к своей сети Mesh:
Windows, macOS и Linux
Чтобы зарегистрировать устройство через графический интерфейс клиента:
-
Скачать и установите Cloudflare One Client.
-
Запустите Cloudflare One Client.
-
На Для чего вы хотите использовать Cloudflare One Client? экране выберите безопасность Zero Trust.
-
Введите свой название команды.
-
Выполните шаги аутентификации, требуемые вашей организацией.
После аутентификации откроется страница Success и появится диалоговое окно с предложением открыть Cloudflare One Client.
-
Выберите Откройте Cloudflare One Client чтобы завершить регистрацию.
-
Скачать и установите Cloudflare One Client.
-
Запустите Cloudflare One Client.
-
Выберите логотип Cloudflare в строке меню.
-
Выберите значок шестерёнки.
-
Перейдите в Настройки > Аккаунт.
-
Выберите Вход через Cloudflare Zero Trust.
-
Введите свой имя команды.
-
Выполните шаги аутентификации, требуемые вашей организацией.
После аутентификации откроется страница Success и появится диалоговое окно с предложением открыть Cloudflare One Client.
-
Выберите Откройте Cloudflare WARP.app чтобы завершить регистрацию.
iOS и Android
- Скачать и установите приложение Cloudflare One Agent.
- Запустите приложение Cloudflare One Agent.
- Выберите Далее.
- Проверьте политику конфиденциальности и выберите Accept.
- Введите свой имя команды.
- Выполните шаги аутентификации, требуемые вашей организацией.
- После аутентификации выберите Установите профиль VPN.
- В Запрос подключения всплывающем окне выберите OK.
- Если вы не включили auto-connect ↗, вручную включите переключатель, чтобы Подключено.
Когда появится Подключено статус, ваше устройство подключено к сети Mesh и получает собственный Mesh IP-адрес.
3. Проверьте соединение
На клиентском устройстве убедитесь, что вы можете подключиться к узлу Mesh или другому зарегистрированному устройству:
ping <MESH-IP>Замените <MESH-IP> с Mesh IP узла или другого устройства (отображается на странице обзора Mesh). Вы также можете подключиться по SSH, к базе данных или вызвать API: подойдёт любой трафик TCP, UDP или ICMP.
Журналы
Трафик от узлов Mesh отображается в Журналы активности Gateway с личностью warp_connector@<your-team-name>.cloudflareaccess.com. Трафик клиентского устройства отображается в журналах активности Gateway под идентификационными данными зарегистрированного пользователя.
Что настраивает мастер
Когда вы создаете первый узел Mesh, мастер настройки автоматически задает несколько параметров Cloudflare One, чтобы вам не пришлось настраивать их вручную:
| Параметр | Что это делает |
|---|---|
| Политика регистрации устройств | Позволяет устройствам регистрироваться в вашей учётной записи Cloudflare One с помощью одноразового PIN-кода по электронной почте одноразовый PIN-код. Создаётся, только если в вашем аккаунте ещё нет политики регистрации устройств. |
| Профиль устройства | Создаёт профиль, настроенный с Split Tunnels в Режим Include, поэтому через Cloudflare маршрутизируется только трафик Mesh. Это предотвращает нарушение существующего сетевого подключения на вашем сервере. Создаётся только в том случае, если в вашем аккаунте ещё нет активного узла Mesh (ранее WARP Connector). |
| Разрешить весь трафик Cloudflare One к зарегистрированным устройствам и Назначьте уникальный IP-адрес каждому устройству | Обеспечивает прямое взаимодействие между устройствами в сетях Mesh. |
| Gateway proxy | Включает прокси трафика TCP, UDP и ICMP для взаимодействия Mesh. |
Существующие аккаунты Cloudflare One
Если в вашем аккаунте уже развернут Cloudflare One, мастер настройки не перезапишет существующую конфигурацию. Убедитесь, что для работы Mesh включены следующие настройки:
- Регистрация устройств : Хотя бы один правило регистрации должен существовать, чтобы устройства и узлы могли зарегистрироваться в вашем аккаунте.
- Профиль устройства для узлов Mesh : Вашим узлам Mesh нужен профиль устройства который использует Режим Include с диапазоном Mesh IP (
100.96.0.0/12) включительно. Если ваши узлы используют режим Exclude, удалите100.64.0.0/10(исключение CGNAT по умолчанию) из списка исключений. - Подключение Mesh : В настройках профиля устройства включите Разрешить весь трафик Cloudflare One к зарегистрированным устройствам.
- Уникальные IP-адреса устройств : Включите Назначьте уникальный IP-адрес каждому устройству чтобы каждый участник получил маршрутизируемый Mesh IP.
- Режим клиента : Узлы Mesh должны работать в Режим Traffic and DNS. Режимы только DNS или только прокси не поддерживаются.
- Проксирование трафика : Включите Gateway proxy для TCP, UDP и ICMP, чтобы трафик Mesh мог передаваться между устройствами.
Устранение неполадок
- Узел отображается как Offline : На сервере выполните
warp-cli status. Если в выводе не отображаетсяStatus update: Connected:- Запустите
warp-cli connect. - Если ваша частная сеть использует межсетевой экран для ограничения интернет-трафика, убедитесь, что он разрешает Порты и IP-адреса WARP.
- Проверьте свои Журналы демона WARP с информацией о причинах сбоя подключения.
- Запустите
- Клиентское устройство не может достичь IP-адресов Mesh : Убедитесь, что конфигурация Split Tunnel маршрутизирует диапазон Mesh IP (
100.96.0.0/12) через Cloudflare. Подробнее см. Подключите клиентские устройства. - Брандмауэр Windows блокирует трафик Mesh : Windows Firewall блокирует входящий трафик от
100.96.0.0/12по умолчанию. Добавьте правило брандмауэра, разрешающее входящие запросы из этого диапазона для нужных протоколов и портов.
По общим проблемам с клиентом см. Устранение неполадок Cloudflare One Client.
Следующие шаги
- Подключите клиентские устройства : Особенности установки для конкретной платформы, настройка Split Tunnel и особенности работы брандмауэра.
- Запуск в Docker / Kubernetes : Разверните узел Mesh в виде контейнера Docker для Docker Compose, Kubernetes и конвейеров CI/CD.
- Добавление маршрутов : Сделайте доступной всю подсеть за вашим узлом (базы данных, принтеры, другие серверы).
- Включить высокую доступность : Запустите несколько реплик для повышения отказоустойчивости рабочей среды.
- Советы и лучшие практики : Настройка облачного VPC, обновление клиента, работа совместно с cloudflared.