← Cloudflare One / cloudflare-one / networks / connectors / cloudflare-tunnel / troubleshoot-tunnels
Предварительные проверки подключения
Это руководство поможет вам проверить подключение между вашей средой и Конечные точки Cloudflare Tunnel перед развёртыванием Cloudflare Tunnel. Проверки DNS и сети нужно будет выполнить с того же хост-компьютера, на котором будет запущен cloudflared чтобы помочь вам выявить проблемы, которые могут препятствовать cloudflared от подключения к конечным точкам Cloudflare Tunnel.
Выполнение этих проверок перед установкой cloudflared закладывает основу для успешного развёртывания и упрощает поиск причины возможных проблем с подключением в дальнейшем.
Это руководство построено следующим образом:
-
Прежде чем начать: Ознакомьтесь с предварительными требованиями и терминологией.
-
Проверка DNS с помощью dig: Убедитесь, что DNS разрешает конечные точки Cloudflare Tunnel в ожидаемые IP-адреса.
-
Протестировать сетевое подключение: убедитесь, что ваш межсетевой экран разрешает исходящий трафик на порту
7844(TCP и UDP). -
Получить справку: что собирать и к кому обращаться, если тесты не проходят.
1. Прежде чем начать
Предварительные требования
Необходимо иметь:
-
Хост-машина, подключённая к интернету, на которой вы планируете запустить
cloudflared. Тесты должны выполняться в той же среде, гдеcloudflaredбудет работать (та же сеть, тот же путь через межсетевой экран). -
Терминальная сессия с разрешением на выполнение
digиnc(netcat) или аналогичного ПО.
cloudflared является кроссплатформенным решением и поддерживает широкий набор операционных систем. Подробнее см. Системные требования к туннелю.
Терминология
При устранении неполадок с подключением к Cloudflare важно различать:
-
Хост-машина: сервер или виртуальная машина (ВМ), на которой вы будете запускать
cloudflared. -
Среда: более широкая конфигурация, включающая хост-машину (настройки сети и межсетевого экрана).
Ошибки Cloudflare Tunnel могут возникать из-за особенностей среды (например, из-за политик DNS или межсетевого экрана), хотя проявляются они как cloudflared ошибки на хост-машине. Это руководство посвящено среде, а не cloudflared сам по себе.
cloudflared устанавливает только исходящие подключения к глобальной сети Cloudflare через порт 7844. Конкретные назначения и порты описаны в Туннель с межсетевым экраном.
2. Проверка DNS с помощью dig
Cloudflare Tunnel требует исходящего подключения к region1.v2.argotunnel.com и region2.v2.argotunnel.com (или к эквивалентному us-region1 и us-region2 конечные точки при использовании US region, или fed-region1 и fed-region2 при использовании Регион FedRAMP High).
Для успешного и работоспособного развёртывания, cloudflared должен иметь четыре активные реплики с подключением к обоим регионам (то есть к обоим region1.v2.argotunnel.com и region2.v2.argotunnel.com, или оба варианта us-region1 и us-region2).
Сначала убедитесь, что ваш DNS-резолвер возвращает ожидаемые IP-адреса для конечных точек Cloudflare Tunnel.
2.1. Проверьте DNS с помощью текущего резолвера
В зависимости от того, тестируете ли вы глобальный регион или регион США, выполните одну из следующих команд:
dig A region1.v2.argotunnel.com;; ANSWER SECTION:
region1.v2.argotunnel.com. 86400 IN A 198.41.192.167
region1.v2.argotunnel.com. 86400 IN A 198.41.192.67
region1.v2.argotunnel.com. 86400 IN A 198.41.192.57
region1.v2.argotunnel.com. 86400 IN A 198.41.192.107
region1.v2.argotunnel.com. 86400 IN A 198.41.192.27
region1.v2.argotunnel.com. 86400 IN A 198.41.192.7
region1.v2.argotunnel.com. 86400 IN A 198.41.192.227
region1.v2.argotunnel.com. 86400 IN A 198.41.192.47
region1.v2.argotunnel.com. 86400 IN A 198.41.192.37
region1.v2.argotunnel.com. 86400 IN A 198.41.192.77
...dig AAAA region1.v2.argotunnel.com;; ANSWER SECTION:
region1.v2.argotunnel.com. 86400 IN AAAA 2606:4700:a0::1
region1.v2.argotunnel.com. 86400 IN AAAA 2606:4700:a0::2
region1.v2.argotunnel.com. 86400 IN AAAA 2606:4700:a0::3
region1.v2.argotunnel.com. 86400 IN AAAA 2606:4700:a0::4
region1.v2.argotunnel.com. 86400 IN AAAA 2606:4700:a0::5
region1.v2.argotunnel.com. 86400 IN AAAA 2606:4700:a0::6
region1.v2.argotunnel.com. 86400 IN AAAA 2606:4700:a0::7
region1.v2.argotunnel.com. 86400 IN AAAA 2606:4700:a0::8
region1.v2.argotunnel.com. 86400 IN AAAA 2606:4700:a0::9
region1.v2.argotunnel.com. 86400 IN AAAA 2606:4700:a0::10
...dig A region2.v2.argotunnel.com;; ANSWER SECTION:
region2.v2.argotunnel.com. 86400 IN A 198.41.200.13
region2.v2.argotunnel.com. 86400 IN A 198.41.200.193
region2.v2.argotunnel.com. 86400 IN A 198.41.200.33
region2.v2.argotunnel.com. 86400 IN A 198.41.200.233
region2.v2.argotunnel.com. 86400 IN A 198.41.200.53
region2.v2.argotunnel.com. 86400 IN A 198.41.200.63
region2.v2.argotunnel.com. 86400 IN A 198.41.200.113
region2.v2.argotunnel.com. 86400 IN A 198.41.200.73
region2.v2.argotunnel.com. 86400 IN A 198.41.200.43
region2.v2.argotunnel.com. 86400 IN A 198.41.200.23
...dig AAAA region2.v2.argotunnel.com;; ANSWER SECTION:
region2.v2.argotunnel.com. 86400 IN AAAA 2606:4700:a8::1
region2.v2.argotunnel.com. 86400 IN AAAA 2606:4700:a8::2
region2.v2.argotunnel.com. 86400 IN AAAA 2606:4700:a8::3
region2.v2.argotunnel.com. 86400 IN AAAA 2606:4700:a8::4
region2.v2.argotunnel.com. 86400 IN AAAA 2606:4700:a8::5
region2.v2.argotunnel.com. 86400 IN AAAA 2606:4700:a8::6
region2.v2.argotunnel.com. 86400 IN AAAA 2606:4700:a8::7
region2.v2.argotunnel.com. 86400 IN AAAA 2606:4700:a8::8
region2.v2.argotunnel.com. 86400 IN AAAA 2606:4700:a8::9
region2.v2.argotunnel.com. 86400 IN AAAA 2606:4700:a8::10
...dig A us-region1.v2.argotunnel.com;; ANSWER SECTION:
us-region1.v2.argotunnel.com. 86400 IN A 198.41.218.1
us-region1.v2.argotunnel.com. 86400 IN A 198.41.218.2
us-region1.v2.argotunnel.com. 86400 IN A 198.41.218.3
us-region1.v2.argotunnel.com. 86400 IN A 198.41.218.4
us-region1.v2.argotunnel.com. 86400 IN A 198.41.218.5
us-region1.v2.argotunnel.com. 86400 IN A 198.41.218.6
us-region1.v2.argotunnel.com. 86400 IN A 198.41.218.7
us-region1.v2.argotunnel.com. 86400 IN A 198.41.218.8
us-region1.v2.argotunnel.com. 86400 IN A 198.41.218.9
us-region1.v2.argotunnel.com. 86400 IN A 198.41.218.10
...dig AAAA us-region1.v2.argotunnel.com;; ANSWER SECTION:
us-region1.v2.argotunnel.com. 86400 IN AAAA 2606:4700:a1::1
us-region1.v2.argotunnel.com. 86400 IN AAAA 2606:4700:a1::2
us-region1.v2.argotunnel.com. 86400 IN AAAA 2606:4700:a1::3
us-region1.v2.argotunnel.com. 86400 IN AAAA 2606:4700:a1::4
us-region1.v2.argotunnel.com. 86400 IN AAAA 2606:4700:a1::5
us-region1.v2.argotunnel.com. 86400 IN AAAA 2606:4700:a1::6
us-region1.v2.argotunnel.com. 86400 IN AAAA 2606:4700:a1::7
us-region1.v2.argotunnel.com. 86400 IN AAAA 2606:4700:a1::8
us-region1.v2.argotunnel.com. 86400 IN AAAA 2606:4700:a1::9
us-region1.v2.argotunnel.com. 86400 IN AAAA 2606:4700:a1::10
...dig A us-region2.v2.argotunnel.com;; ANSWER SECTION:
us-region2.v2.argotunnel.com. 86400 IN A 198.41.219.1
us-region2.v2.argotunnel.com. 86400 IN A 198.41.219.2
us-region2.v2.argotunnel.com. 86400 IN A 198.41.219.3
us-region2.v2.argotunnel.com. 86400 IN A 198.41.219.4
us-region2.v2.argotunnel.com. 86400 IN A 198.41.219.5
us-region2.v2.argotunnel.com. 86400 IN A 198.41.219.6
us-region2.v2.argotunnel.com. 86400 IN A 198.41.219.7
us-region2.v2.argotunnel.com. 86400 IN A 198.41.219.8
us-region2.v2.argotunnel.com. 86400 IN A 198.41.219.9
us-region2.v2.argotunnel.com. 86400 IN A 198.41.219.10
...dig AAAA us-region2.v2.argotunnel.com;; ANSWER SECTION:
us-region2.v2.argotunnel.com. 86400 IN AAAA 2606:4700:a9::1
us-region2.v2.argotunnel.com. 86400 IN AAAA 2606:4700:a9::2
us-region2.v2.argotunnel.com. 86400 IN AAAA 2606:4700:a9::3
us-region2.v2.argotunnel.com. 86400 IN AAAA 2606:4700:a9::4
us-region2.v2.argotunnel.com. 86400 IN AAAA 2606:4700:a9::5
us-region2.v2.argotunnel.com. 86400 IN AAAA 2606:4700:a9::6
us-region2.v2.argotunnel.com. 86400 IN AAAA 2606:4700:a9::7
us-region2.v2.argotunnel.com. 86400 IN AAAA 2606:4700:a9::8
us-region2.v2.argotunnel.com. 86400 IN AAAA 2606:4700:a9::9
us-region2.v2.argotunnel.com. 86400 IN AAAA 2606:4700:a9::10
...dig A fed-region1.v2.argotunnel.com;; ANSWER SECTION:
fed-region1.v2.argotunnel.com. 300 IN A 162.159.234.1
fed-region1.v2.argotunnel.com. 300 IN A 162.159.234.2
fed-region1.v2.argotunnel.com. 300 IN A 162.159.234.3
fed-region1.v2.argotunnel.com. 300 IN A 162.159.234.4
fed-region1.v2.argotunnel.com. 300 IN A 162.159.234.5
fed-region1.v2.argotunnel.com. 300 IN A 162.159.234.6
fed-region1.v2.argotunnel.com. 300 IN A 162.159.234.7
fed-region1.v2.argotunnel.com. 300 IN A 162.159.234.8
fed-region1.v2.argotunnel.com. 300 IN A 162.159.234.9
fed-region1.v2.argotunnel.com. 300 IN A 162.159.234.10
...dig AAAA fed-region1.v2.argotunnel.com;; ANSWER SECTION:
fed-region1.v2.argotunnel.com. 300 IN AAAA 2a06:98c1:4d::1
fed-region1.v2.argotunnel.com. 300 IN AAAA 2a06:98c1:4d::2
fed-region1.v2.argotunnel.com. 300 IN AAAA 2a06:98c1:4d::3
fed-region1.v2.argotunnel.com. 300 IN AAAA 2a06:98c1:4d::4
fed-region1.v2.argotunnel.com. 300 IN AAAA 2a06:98c1:4d::5
fed-region1.v2.argotunnel.com. 300 IN AAAA 2a06:98c1:4d::6
fed-region1.v2.argotunnel.com. 300 IN AAAA 2a06:98c1:4d::7
fed-region1.v2.argotunnel.com. 300 IN AAAA 2a06:98c1:4d::8
fed-region1.v2.argotunnel.com. 300 IN AAAA 2a06:98c1:4d::9
fed-region1.v2.argotunnel.com. 300 IN AAAA 2a06:98c1:4d::10
...dig A fed-region2.v2.argotunnel.com;; ANSWER SECTION:
fed-region2.v2.argotunnel.com. 300 IN A 172.64.234.1
fed-region2.v2.argotunnel.com. 300 IN A 172.64.234.2
fed-region2.v2.argotunnel.com. 300 IN A 172.64.234.3
fed-region2.v2.argotunnel.com. 300 IN A 172.64.234.4
fed-region2.v2.argotunnel.com. 300 IN A 172.64.234.5
fed-region2.v2.argotunnel.com. 300 IN A 172.64.234.6
fed-region2.v2.argotunnel.com. 300 IN A 172.64.234.7
fed-region2.v2.argotunnel.com. 300 IN A 172.64.234.8
fed-region2.v2.argotunnel.com. 300 IN A 172.64.234.9
fed-region2.v2.argotunnel.com. 300 IN A 172.64.234.10
...dig AAAA fed-region2.v2.argotunnel.com;; ANSWER SECTION:
fed-region2.v2.argotunnel.com. 300 IN AAAA 2606:4700:f6::1
fed-region2.v2.argotunnel.com. 300 IN AAAA 2606:4700:f6::2
fed-region2.v2.argotunnel.com. 300 IN AAAA 2606:4700:f6::3
fed-region2.v2.argotunnel.com. 300 IN AAAA 2606:4700:f6::4
fed-region2.v2.argotunnel.com. 300 IN AAAA 2606:4700:f6::5
fed-region2.v2.argotunnel.com. 300 IN AAAA 2606:4700:f6::6
fed-region2.v2.argotunnel.com. 300 IN AAAA 2606:4700:f6::7
fed-region2.v2.argotunnel.com. 300 IN AAAA 2606:4700:f6::8
fed-region2.v2.argotunnel.com. 300 IN AAAA 2606:4700:f6::9
fed-region2.v2.argotunnel.com. 300 IN AAAA 2606:4700:f6::10
... ANSWER SECTION должен включать ожидаемые IP-адреса конечных точек Cloudflare Tunnel.
Если вы получаете следующее:
-
Статус
NOERRORс действительными IP-адресами: ваш DNS-резолвер успешно возвращает адреса для имени хоста Tunnel. Перейдите к Протестировать сетевое подключение. -
Статус
SERVFAIL,NXDOMAIN, или пустой ответ: ваш DNS-резолвер не может разрешить конечную точку Tunnel. Перейдите к Сравните с1.1.1.1.
2.2. Сравните с 1.1.1.1
Если ваш исходный dig ответ пуст или не соответствует документированным IP-адресам, повторите проверку с помощью публичного резолвера Cloudflare 1.1.1.1:
dig A region1.v2.argotunnel.com @1.1.1.1Если только 1.1.1.1 работает
Если 1.1.1.1 возвращает правильные IP-адреса, а ваш исходный резолвер нет, значит ваш локальный DNS-резолвер неправильно настроен или заблокирован.
Чтобы решить проблему:
- Настройте хост-машину для использования
1.1.1.1в качестве своего резолвера. - Если вам необходимо продолжать использовать текущий резолвер, выясните вместе с системным администратором или интернет-провайдером, почему он возвращает разные IP-адреса. Рекурсивный резолвер должен возвращать тот же ответ, что и авторитативный DNS-сервер. Если проблему не удаётся устранить, она связана с вашей локальной средой, и её необходимо решить до развёртывания Cloudflare Tunnel.
Если ни один из резолверов не работает
Если ни ваш исходный резолвер, ни 1.1.1.1 возвращает ответ, ваш межсетевой экран может блокировать DNS-запросы к конечным точкам Cloudflare Tunnel.
Чтобы решить проблему:
- Проверьте правила межсетевого экрана, которые могут полностью блокировать DNS-трафик (UDP на порте
53) или конкретные DNS-запросы, связанные с Cloudflare. - Если вы находитесь за управляемым DNS-сервером или защитным устройством, обратитесь к его поставщику, чтобы выяснить, почему запросы к
region1.v2.argotunnel.comи другие конечные точки Cloudflare Tunnel заблокированы.
Как только разрешение DNS вернёт ожидаемые IP-адреса от вашего DNS-резолвера, переходите к проверке подключения на шаге 3.
3. Проверьте сетевое соединение
Убедившись, что ваш DNS-резолвер возвращает правильные IP-адреса, проверьте, может ли хост-машина отправлять пакеты в Cloudflare через порт 7844 по UDP и TCP одновременно.
Выберите один из IP-адресов вашего dig вывод (например, 198.41.192.167) и выполните следующие тесты.
3.1. Проверьте соединение по UDP
nc -uvz -w 3 198.41.192.167 7844Пример вывода:
Connection to 198.41.192.167 port 7844 [udp/*] succeeded!3.2. Проверьте соединение по TCP
nc -vz -w 3 198.41.192.167 7844Пример вывода:
Connection to 198.41.192.167 port 7844 [tcp/*] succeeded!3.3 Интерпретируйте результаты
Эти тесты отвечают на два ключевых вопроса:
- Может ли хост-машина отправить пакет UDP на конечные точки Cloudflare Tunnel?
- Может ли хост-машина отправить пакет TCP на конечные точки Cloudflare Tunnel?
Если хотя бы один из протоколов срабатывает успешно, cloudflared может использовать этот протокол для установления туннеля.
На предыдущих шагах вы уже убедились, что DNS работает корректно. Эти проверки подключения теперь показывают, пропускает ли ваша среда трафик к Cloudflare на порт 7844. По умолчанию cloudflared автоматически переключается на любой доступный протокол.
Если протокол заблокирован, но вы принудительно cloudflared использовать его (например, принудительно включив QUIC при заблокированном UDP), туннель не сможет подключиться.
Работают и UDP, и TCP
Ваш межсетевой экран разрешает исходящий трафик и обратный трафик к конечной точке туннеля Cloudflare на порте 7844. cloudflared может подключаться, используя либо quic (UDP) или http2 (TCP). Если проверки UDP и TCP прошли успешно и тест DNS из предыдущего раздела также завершился успешно, вы можете успешно развернуть Cloudflare Tunnel в этой среде.
UDP succeeds, TCP fails
Исходящий UDP разрешён, но TCP на порту 7844 блокируется или проверяется.
cloudflared сможет подключаться только с использованием quic. Если вы принудительно http2 в вашей конфигурации при заблокированном TCP, туннель перестанет работать.
Чтобы устранить это: разрешите TCP в брандмауэре локальной сети на порту 7844 или прекратите принудительное использование http2 чтобы разрешить cloudflared чтобы подключиться через QUIC вместо этого. См. Протокол документации по этому параметру для получения дополнительных сведений.
TCP успешен, UDP неуспешен
Исходящий TCP разрешён, но UDP на порту 7844 блокируется.
cloudflared сможет подключаться только с использованием http2. Если вы принудительно quic если UDP заблокирован, туннель перестанет работать.
Чтобы устранить это: разрешите UDP в брандмауэре локальной сети на порту 7844 или прекратите принудительное использование QUIC, чтобы разрешить cloudflared чтобы вместо этого подключиться через HTTP/2. См. Протокол документации по этому параметру для получения дополнительных сведений.
Не работают ни UDP, ни TCP
Пакеты теряются где-то между хостом и Конечные точки Cloudflare Tunnel.
Обычно это означает, что политика межсетевого экрана или вышестоящий механизм защиты не разрешает исходящий трафик (или обратный трафик) через порт 7844.
Чтобы устранить это: разрешите весь трафик через порт 7844 на брандмауэре локальной сети. Если это не решает проблему, обратитесь за помощью к своему интернет-провайдеру или поставщику услуг.
4. Получите помощь
Если тест DNS или сети завершился ошибкой, скорее всего, проблема связана с вашей локальной средой. Устранять её нужно вместе с вашим администратором, интернет-провайдером или облачным провайдером. Если вы считаете, что проблема на стороне Cloudflare, при обращении в поддержку укажите подробную информацию.
Чтобы устранение неполадок прошло как можно быстрее, указывайте в обращении в поддержку максимально подробную информацию: чем больше контекста вы предоставите, тем быстрее удастся выявить и решить проблему.
Чтобы обеспечить эффективное разрешение запросов, когда обращение в поддержку, укажите в тикете как можно больше релевантных деталей: