INTEGRITY Документация

Подключите IP/CIDR

В этом руководстве рассказано, как включить защищённый удалённый доступ к приватным IP-адресам с помощью cloudflared и Cloudflare One Client. Вы можете подключить всю приватную сеть, подсеть или приложение, определяемое статическим IP-адресом.

1. Подключите сервер к Cloudflare

Чтобы подключить свою инфраструктуру с помощью Cloudflare Tunnel:

  1. В панели управления Cloudflare перейдите в Сеть > Tunnels.

    Перейдите в Tunnels ↗
  2. Создать новый туннель или отредактировать существующий cloudflared туннель.

  1. В панели управления Cloudflare перейдите в Сеть > Маршруты.

    Перейдите в Маршруты ↗
  2. Выберите Создать маршрут > Tunnel CIDR.

  3. Выберите только что созданный туннель, а затем введите диапазон IP/CIDR, который нужно маршрутизировать через туннель (например, 10.0.0.1 или 10.0.0.0/8).

  4. (Необязательно) Выберите виртуальная сеть для этого маршрута туннеля. Этот шаг нужен только в том случае, если диапазон IP/CIDR маршрута пересекается с другим маршрутом в вашем аккаунте. Если вы не выберете виртуальную сеть, IP-маршрут будет присвоен default сеть.

  5. Выберите Создать маршрут.

2. Настройте клиент

Чтобы подключить свои устройства к Cloudflare:

  1. Разверните Cloudflare One Client на ваших устройствах в режиме Traffic and DNS или создать конечную точку прокси и разверните файл PAC.
  2. Создать правила регистрации устройств чтобы определить, какие устройства могут регистрироваться в вашей организации Zero Trust.

3. Направьте IP-адреса частной сети через Cloudflare One Client

По умолчанию WARP исключает трафик, направленный на Пространство адресов RFC 1918, то есть IP-адреса, обычно используемые в частных сетях и недоступные из интернета. Чтобы Cloudflare One Client мог отправлять трафик в вашу частную сеть, необходимо настроить Split Tunnels чтобы трафик к IP-адресу/CIDR вашей частной сети направлялся через Cloudflare One Client.

  1. Сначала проверьте, ваш Режим Split Tunnels имеет значение Exclude или Включить режим.

  2. Измените маршруты Split Tunnel в зависимости от режима:

    Если вы используете Exclude режим:

    a. Удалите маршрут содержащий диапазон IP/CIDR вашей частной сети. Например, если в вашей сети используется диапазон AWS по умолчанию 172.31.0.0/16, удалите 172.16.0.0/12.

    b. Повторно добавить диапазоны IP/CIDR которые явно не используются вашей частной сетью. Для приведенного выше примера AWS вы бы добавили новые записи для 172.16.0.0/13, 172.24.0.0/14, 172.28.0.0/15, а также 172.30.0.0/16. Это гарантирует, что только трафик к 172.31.0.0/16 маршруты через Cloudflare One Client.

    Чтобы определить, какие IP-адреса нужно добавить повторно, можно воспользоваться следующим калькулятором:

    Инструкции для калькулятора

    1. В Базовый CIDR, введите диапазон RFC 1918, который вы удалили из Split Tunnels.
    2. В Вычтенные CIDR, введите диапазон IP/CIDR, используемый вашей приватной сетью.
    3. Повторно добавьте результаты калькулятора в список режима Exclude для Split Tunnel.

    Сужая диапазон частных IP-адресов, включенный в Cloudflare One Client, вы снижаете риск нарушить работу пользовательского доступ к локальным ресурсам.

    Если вы используете Включить режим:

    1. Добавьте необходимые Домены Zero Trust или IP-адреса в список включений Split Tunnel.
    2. Добавьте маршрут чтобы включить диапазон IP/CIDR вашей частной сети.

По умолчанию все устройства, зарегистрированные в вашей организации Zero Trust, могут подключаться к вашей частной сети через Cloudflare Tunnel. Вы можете настроить Gateway так, чтобы он проверял сетевой трафик и блокировал или разрешал доступ на основе личности пользователя и состояния устройства. Подробнее о проектировании политик см. в Защитите своё первое приложение.

Включите Gateway proxy

  1. Перейдите в Политики трафика > Настройки трафика.
  2. В Прокси и проверка, включите Разрешить Secure Web Gateway проксировать трафик.
  3. Выберите TCP.
  4. Выберите UDP (требуется для проксирования трафика к внутренним DNS-резолверам).
  5. (Рекомендуется) Чтобы проксировать трафик для диагностических инструментов, таких как ping и traceroute, выберите ICMP. Вам также может понадобиться обновить вашу систему чтобы разрешить трафик ICMP через cloudflared.
  1. Добавьте следующее разрешение в свой cloudflare_api_token:

    • Zero Trust Write
  2. Включите прокси TCP и/или UDP с помощью cloudflare_zero_trust_device_settings ресурс:

    resource "cloudflare_zero_trust_device_settings "global_warp_settings" {
    	account_id            = var.cloudflare_account_id
      gateway_proxy_enabled = true
    	gateway_udp_proxy_enabled = true
    }

Теперь Cloudflare проксирует трафик с зарегистрированных устройств, за исключением трафика, исключенного в вашем настройки Split Tunnel. Подробнее о том, как Gateway перенаправляет трафик, см. в Gateway proxy.

политики Zero Trust

Чтобы запретить пользователям Cloudflare One Client доступ ко всей вашей частной сети, рекомендуем создать catch-all-политика блокировки Gateway для вашего частного IP-пространства. После этого вы можете добавить политики Allow с более высоким приоритетом (в Access или Gateway), которые предоставляют пользователям доступ к конкретным приложениям или IP-адресам.

Если ваши приложения чётко определяются по IP-адресам или именам хостов, мы рекомендуем создание приложения Access и управления доступом пользователей наряду с вашими SaaS и другими веб-приложениями. Если же вы предпочитаете защищать частную сеть по традиционной модели межсетевого экрана, вы можете создавать сетевые и DNS-политики Gateway для диапазонов IP-адресов и доменов.

Дополнительные сведения о создании политик Gateway см. в Защитите своё первое приложение и Распространённые сетевые политики.

5. Подключитесь как пользователь

Теперь конечные пользователи могут обращаться к службам на базе HTTP или TCP в вашей сети, переходя на любой IP-адрес из указанного вами диапазона.

Чтобы пользователи могли обращаться к сервису по его приватному имени хоста вместо IP, см. Частный DNS.

Чтобы открыть доступ к IP-адресу из этого диапазона для публичного трафика TCP или UDP, см. Создайте приложение Spectrum с использованием virtual network.

Устранение неполадок

Конфигурация устройства

Чтобы проверить, правильно ли настроено устройство, пользователь может перейти на https://help.teams.cloudflare.com/ чтобы убедиться, что:

Настройка маршрутизатора

Проверьте локальный IP-адрес устройства и убедитесь, что он не попадает в диапазон IP/CIDR вашей частной сети. Например, некоторые домашние маршрутизаторы назначают DHCP-адреса в диапазоне 10.0.0.0/24 диапазон, который пересекается с 10.0.0.0/8 диапазон, используемый большинством корпоративных частных сетей. Если домашняя сеть пользователя использует те же IP-адреса, что и маршруты в вашем туннеле, его устройство не сможет подключиться к вашему приложению.

Чтобы устранить конфликт IP-адресов, можно выполнить одно из следующих действий: