← Cloudflare One / cloudflare-one / networks / connectors / cloudflare-tunnel / private-net / cloudflared
Подключите IP/CIDR
В этом руководстве рассказано, как включить защищённый удалённый доступ к приватным IP-адресам с помощью cloudflared и Cloudflare One Client. Вы можете подключить всю приватную сеть, подсеть или приложение, определяемое статическим IP-адресом.
1. Подключите сервер к Cloudflare
Чтобы подключить свою инфраструктуру с помощью Cloudflare Tunnel:
-
В панели управления Cloudflare перейдите в Сеть > Tunnels.
Перейдите в Tunnels ↗ -
Создать новый туннель или отредактировать существующий
cloudflaredтуннель.
-
В панели управления Cloudflare перейдите в Сеть > Маршруты.
Перейдите в Маршруты ↗ -
Выберите Создать маршрут > Tunnel CIDR.
-
Выберите только что созданный туннель, а затем введите диапазон IP/CIDR, который нужно маршрутизировать через туннель (например,
10.0.0.1или10.0.0.0/8). -
(Необязательно) Выберите виртуальная сеть для этого маршрута туннеля. Этот шаг нужен только в том случае, если диапазон IP/CIDR маршрута пересекается с другим маршрутом в вашем аккаунте. Если вы не выберете виртуальную сеть, IP-маршрут будет присвоен
defaultсеть. -
Выберите Создать маршрут.
2. Настройте клиент
Чтобы подключить свои устройства к Cloudflare:
- Разверните Cloudflare One Client на ваших устройствах в режиме Traffic and DNS или создать конечную точку прокси и разверните файл PAC.
- Создать правила регистрации устройств чтобы определить, какие устройства могут регистрироваться в вашей организации Zero Trust.
3. Направьте IP-адреса частной сети через Cloudflare One Client
По умолчанию WARP исключает трафик, направленный на Пространство адресов RFC 1918 ↗, то есть IP-адреса, обычно используемые в частных сетях и недоступные из интернета. Чтобы Cloudflare One Client мог отправлять трафик в вашу частную сеть, необходимо настроить Split Tunnels чтобы трафик к IP-адресу/CIDR вашей частной сети направлялся через Cloudflare One Client.
-
Сначала проверьте, ваш Режим Split Tunnels имеет значение Exclude или Включить режим.
-
Измените маршруты Split Tunnel в зависимости от режима:
Если вы используете Exclude режим:
a. Удалите маршрут содержащий диапазон IP/CIDR вашей частной сети. Например, если в вашей сети используется диапазон AWS по умолчанию
172.31.0.0/16, удалите172.16.0.0/12.b. Повторно добавить диапазоны IP/CIDR которые явно не используются вашей частной сетью. Для приведенного выше примера AWS вы бы добавили новые записи для
172.16.0.0/13,172.24.0.0/14,172.28.0.0/15, а также172.30.0.0/16. Это гарантирует, что только трафик к172.31.0.0/16маршруты через Cloudflare One Client.Чтобы определить, какие IP-адреса нужно добавить повторно, можно воспользоваться следующим калькулятором:
Инструкции для калькулятора
- В Базовый CIDR, введите диапазон RFC 1918, который вы удалили из Split Tunnels.
- В Вычтенные CIDR, введите диапазон IP/CIDR, используемый вашей приватной сетью.
- Повторно добавьте результаты калькулятора в список режима Exclude для Split Tunnel.
Сужая диапазон частных IP-адресов, включенный в Cloudflare One Client, вы снижаете риск нарушить работу пользовательского доступ к локальным ресурсам.
Если вы используете Включить режим:
- Добавьте необходимые Домены Zero Trust или IP-адреса в список включений Split Tunnel.
- Добавьте маршрут чтобы включить диапазон IP/CIDR вашей частной сети.
4. (Рекомендуется) Фильтруйте сетевой трафик с помощью Gateway
По умолчанию все устройства, зарегистрированные в вашей организации Zero Trust, могут подключаться к вашей частной сети через Cloudflare Tunnel. Вы можете настроить Gateway так, чтобы он проверял сетевой трафик и блокировал или разрешал доступ на основе личности пользователя и состояния устройства. Подробнее о проектировании политик см. в Защитите своё первое приложение.
Включите Gateway proxy
- Перейдите в Политики трафика > Настройки трафика.
- В Прокси и проверка, включите Разрешить Secure Web Gateway проксировать трафик.
- Выберите TCP.
- Выберите UDP (требуется для проксирования трафика к внутренним DNS-резолверам).
- (Рекомендуется) Чтобы проксировать трафик для диагностических инструментов, таких как
pingиtraceroute, выберите ICMP. Вам также может понадобиться обновить вашу систему чтобы разрешить трафик ICMP черезcloudflared.
-
Добавьте следующее разрешение в свой
cloudflare_api_token↗:Zero Trust Write
-
Включите прокси TCP и/или UDP с помощью
cloudflare_zero_trust_device_settings↗ ресурс:resource "cloudflare_zero_trust_device_settings "global_warp_settings" { account_id = var.cloudflare_account_id gateway_proxy_enabled = true gateway_udp_proxy_enabled = true }
Теперь Cloudflare проксирует трафик с зарегистрированных устройств, за исключением трафика, исключенного в вашем настройки Split Tunnel. Подробнее о том, как Gateway перенаправляет трафик, см. в Gateway proxy.
политики Zero Trust
Чтобы запретить пользователям Cloudflare One Client доступ ко всей вашей частной сети, рекомендуем создать catch-all-политика блокировки Gateway для вашего частного IP-пространства. После этого вы можете добавить политики Allow с более высоким приоритетом (в Access или Gateway), которые предоставляют пользователям доступ к конкретным приложениям или IP-адресам.
Если ваши приложения чётко определяются по IP-адресам или именам хостов, мы рекомендуем создание приложения Access и управления доступом пользователей наряду с вашими SaaS и другими веб-приложениями. Если же вы предпочитаете защищать частную сеть по традиционной модели межсетевого экрана, вы можете создавать сетевые и DNS-политики Gateway для диапазонов IP-адресов и доменов.
Дополнительные сведения о создании политик Gateway см. в Защитите своё первое приложение и Распространённые сетевые политики.
5. Подключитесь как пользователь
Теперь конечные пользователи могут обращаться к службам на базе HTTP или TCP в вашей сети, переходя на любой IP-адрес из указанного вами диапазона.
Чтобы пользователи могли обращаться к сервису по его приватному имени хоста вместо IP, см. Частный DNS.
Чтобы открыть доступ к IP-адресу из этого диапазона для публичного трафика TCP или UDP, см. Создайте приложение Spectrum с использованием virtual network.
Устранение неполадок
Конфигурация устройства
Чтобы проверить, правильно ли настроено устройство, пользователь может перейти на https://help.teams.cloudflare.com/ чтобы убедиться, что:
- Страница возвращает Ваша сеть полностью защищена.
- В Фильтрация HTTP, оба WARP и Прокси Gateway включены.
- Название команды соответствует организации Zero Trust, в которой вы создали туннель.
Настройка маршрутизатора
Проверьте локальный IP-адрес устройства и убедитесь, что он не попадает в диапазон IP/CIDR вашей частной сети. Например, некоторые домашние маршрутизаторы назначают DHCP-адреса в диапазоне 10.0.0.0/24 диапазон, который пересекается с 10.0.0.0/8 диапазон, используемый большинством корпоративных частных сетей. Если домашняя сеть пользователя использует те же IP-адреса, что и маршруты в вашем туннеле, его устройство не сможет подключиться к вашему приложению.
Чтобы устранить конфликт IP-адресов, можно выполнить одно из следующих действий:
- Перенастройте маршрутизатор пользователя так, чтобы он использовал непересекающийся диапазон IP-адресов. Совместимые маршрутизаторы обычно используют
192.168.1.0/24,192.168.0.0/24или172.16.0.0/24. - Сузьте диапазон IP-адресов в конфигурации Split Tunnel, чтобы исключить
10.0.0.0/24диапазон. Это будет работать только в том случае, если в вашей частной сети нет узлов в пределах10.0.0.0/24. - Измените IP-адрес/CIDR приватной сети так, чтобы он не пересекался с диапазоном, который часто используется в домашних сетях.