INTEGRITY Документация

Советы и лучшие практики

Рабочие рекомендации по управлению развертываниями Cloudflare Mesh: обновление клиента, настройка облачных провайдеров, работа совместно с Cloudflare Tunnel и решение типичных проблем.

Обновите узел Mesh

Обновление узла Mesh означает обновление cloudflare-warp пакет на хосте Linux. Узел на короткое время отключается во время обновления, что прерывает трафик, маршрутизируемый через него. Если у вас есть высокая доступность включена, трафик автоматически переключается на резервную реплику.

  1. Проверьте текущую версию:

    warp-cli --version
  2. Обновите пакет:

    sudo apt-get update && sudo apt-get install --only-upgrade cloudflare-warp
  1. Проверьте текущую версию:

    warp-cli --version
  2. Обновите пакет:

    sudo yum update cloudflare-warp
  1. Убедитесь, что узел переподключился:

    warp-cli status

    Вы должны увидеть Status update: Connected в выводе.

Сделать переадресацию IP постоянной

Пересылка IP позволяет узлу Mesh выступать в роли шлюза, пересылая пакеты между своим сетевым интерфейсом и сетью Cloudflare. Это требуется только в том случае, если узел анонсирует Маршруты CIDR : если вы обращаетесь к узлу только по его Mesh IP, перенаправление не требуется.

В более старых установках могло использоваться sysctl -w для IP-forwarding, что не сохраняется при перезагрузках. Если ваш узел теряет связность маршрутов после перезапуска сервера, выполните следующую команду, чтобы сделать пересылку постоянной:

printf 'net.ipv4.ip_forward = 1\nnet.ipv6.conf.all.forwarding = 1\nnet.ipv6.conf.all.accept_ra = 2\n' | sudo tee /etc/sysctl.d/99-zzz-cloudflare-warp-connector.conf && sudo sysctl --system

Убедиться, что настройки активны, можно с помощью:

sysctl net.ipv4.ip_forward net.ipv6.conf.all.forwarding net.ipv6.conf.all.accept_ra

В новых установках этот шаг выполняется автоматически.

Развертывания Cloud VPC

При развёртывании узлов Mesh в облачном VPC может потребоваться настроить дополнительные параметры провайдера, чтобы узел мог пересылать трафик для других устройств подсети.

Google Cloud Platform (GCP)

Включите переадресацию IP на инстансе VM, на котором вы установили узел Mesh.

Amazon Web Services (AWS)

Microsoft Azure

Запуск Mesh на DNS-сервере

Узлы Mesh работают в Режим Traffic and DNS, который перенаправляет DNS-запросы на хосте в Cloudflare Gateway. Это приведёт к конфликту со службами DNS, запущенными на том же компьютере (например, Active Directory DNS, Pi-hole, Unbound, BIND или dnsmasq).

Если на вашем сервере запущена служба DNS, не устанавливайте узел Mesh на этом хосте. Вместо этого установите узел на отдельной машине в той же подсети и используйте Маршруты CIDR чтобы сделать DNS-сервер доступным.

Запуск Mesh вместе с другим VPN-ПО или mesh-ПО

Cloudflare One Client создаёт виртуальный сетевой интерфейс и управляет системной таблицей маршрутизации. Любое другое программное обеспечение с такой же функцией (Tailscale, WireGuard, OpenVPN, Cisco AnyConnect, GlobalProtect, ZScaler, Netskope или любой другой обычный VPN-клиент) будет конкурировать за контроль над маршрутизацией. Одновременный запуск такого ПО приводит к непредсказуемому поведению: трафик может пойти не через тот туннель или вообще перестать проходить.

Если вы переходите на Cloudflare Mesh с другого решения:

  1. Удалите или отключите другой клиент (например, sudo systemctl stop tailscaled && sudo systemctl disable tailscaled в Linux, либо завершите работу приложения через системный трей в macOS/Windows).
  2. Перезагрузите компьютер, чтобы виртуальный сетевой интерфейс Cloudflare One Client получил более высокий приоритет в таблице маршрутизации.
  3. Проверьте наличие подключения, выполнив команду warp-cli status и отправки пинга на IP-адрес Mesh.

Это относится как к узлам Mesh, так и к клиентским устройствам.

Запуск Mesh с Cloudflare Tunnel

Узел Mesh (warp-cli) и Cloudflare Tunnel (cloudflared) могут работать на одном узле Linux. Это полезно, если вы хотите использовать узел Mesh в качестве шлюза для своей частной сети и одновременно использовать Cloudflare Tunnel для публикации отдельных приложений.

Узел Mesh перехватывает исходящий трафик и направляет его через Cloudflare, что может предотвратить cloudflared устанавливать необходимые исходящие соединения. Чтобы устранить это, используйте Split Tunnels чтобы исключить имена хостов и IP-адреса, перечисленные в Туннель с межсетевым экраном.

Маршрутизация между Mesh и Cloudflare WAN

Чтобы направить трафик между Cloudflare Mesh и Cloudflare WAN (например, обращение к узлу Mesh с площадки, подключенной через WAN, или наоборот), ваша учетная запись должна быть на Режим Unified Routing (beta). Unified Routing использует единую инфраструктуру маршрутизации для всех типов подключений (Cloudflare One Client, Cloudflare Tunnel, IPsec, GRE, CNI). Без нее подключения Mesh и WAN не могут обмениваться трафиком.

Подключите Workers к Mesh

Cloudflare Workers может подключаться к вашей сети Mesh с помощью Привязки VPC Network. Привяжите к cf1:network и обратитесь к любому узлу Mesh, клиентскому устройству или маршруту подсети в вашем аккаунте, не указывая конкретный UUID туннеля.

Та же привязка также обрабатывает исходящий трафик к общедоступным адресам в интернете: запросы выходят через Cloudflare Gateway, поэтому применяются ваши существующие политики трафика Zero Trust, а трафик Worker отображается в журналах Gateway DNS, HTTP и Network наряду с остальным вашим трафиком.

Инструкции по настройке и примеры см. в Подключите Workers к Cloudflare Mesh.

Исходные IP-адреса для сервисов Cloudflare

Когда сервисы Cloudflare (например, Load Balancing проверки работоспособности или Workers) отправляют трафик в вашу частную сеть через узел Mesh, этот трафик исходит из диапазона исходных IP-адресов Cloudflare (по умолчанию 100.64.0.0/12). Возможно, вам потребуется настроить исходные IP-адреса Cloudflare чтобы избежать конфликтов IP-адресов.

MTU и фрагментация пакетов

Узлы Mesh используют инкапсуляцию для маршрутизации трафика, что добавляет накладные расходы к каждому пакету. Это особенно важно для трафика между двумя участниками Mesh, где пакет может быть инкапсулирован дважды: сначала отправляющим узлом, а затем повторно Cloudflare перед доставкой принимающей стороне.

Если исходные устройства отправляют пакеты, близкие к максимальному размеру (1,460 байт и более), двойная инкапсуляция может довести размер пакета до значения свыше 1,500 байт, из-за чего пакеты будут отброшены.

Рекомендации