INTEGRITY Документация

Предварительные проверки подключения

Это руководство поможет вам проверить подключение между вашей средой и Конечные точки Cloudflare Tunnel перед развёртыванием Cloudflare Tunnel. Проверки DNS и сети нужно будет выполнить с того же хост-компьютера, на котором будет запущен cloudflared чтобы помочь вам выявить проблемы, которые могут препятствовать cloudflared от подключения к конечным точкам Cloudflare Tunnel.

Выполнение этих проверок перед установкой cloudflared закладывает основу для успешного развёртывания и упрощает поиск причины возможных проблем с подключением в дальнейшем.

Это руководство построено следующим образом:

  1. Прежде чем начать: Ознакомьтесь с предварительными требованиями и терминологией.

  2. Проверка DNS с помощью dig: Убедитесь, что DNS разрешает конечные точки Cloudflare Tunnel в ожидаемые IP-адреса.

  3. Протестировать сетевое подключение: убедитесь, что ваш межсетевой экран разрешает исходящий трафик на порту 7844 (TCP и UDP).

  4. Получить справку: что собирать и к кому обращаться, если тесты не проходят.

1. Прежде чем начать

Предварительные требования

Необходимо иметь:

cloudflared является кроссплатформенным решением и поддерживает широкий набор операционных систем. Подробнее см. Системные требования к туннелю.

Терминология

При устранении неполадок с подключением к Cloudflare важно различать:

Ошибки Cloudflare Tunnel могут возникать из-за особенностей среды (например, из-за политик DNS или межсетевого экрана), хотя проявляются они как cloudflared ошибки на хост-машине. Это руководство посвящено среде, а не cloudflared сам по себе.

cloudflared устанавливает только исходящие подключения к глобальной сети Cloudflare через порт 7844. Конкретные назначения и порты описаны в Туннель с межсетевым экраном.

2. Проверка DNS с помощью dig

Cloudflare Tunnel требует исходящего подключения к region1.v2.argotunnel.com и region2.v2.argotunnel.com (или к эквивалентному us-region1 и us-region2 конечные точки при использовании US region, или fed-region1 и fed-region2 при использовании Регион FedRAMP High).

Для успешного и работоспособного развёртывания, cloudflared должен иметь четыре активные реплики с подключением к обоим регионам (то есть к обоим region1.v2.argotunnel.com и region2.v2.argotunnel.com, или оба варианта us-region1 и us-region2).

Сначала убедитесь, что ваш DNS-резолвер возвращает ожидаемые IP-адреса для конечных точек Cloudflare Tunnel.

2.1. Проверьте DNS с помощью текущего резолвера

В зависимости от того, тестируете ли вы глобальный регион или регион США, выполните одну из следующих команд:

dig A region1.v2.argotunnel.com
;; ANSWER SECTION:
region1.v2.argotunnel.com. 86400 IN	A	198.41.192.167
region1.v2.argotunnel.com. 86400 IN	A	198.41.192.67
region1.v2.argotunnel.com. 86400 IN	A	198.41.192.57
region1.v2.argotunnel.com. 86400 IN	A	198.41.192.107
region1.v2.argotunnel.com. 86400 IN	A	198.41.192.27
region1.v2.argotunnel.com. 86400 IN	A	198.41.192.7
region1.v2.argotunnel.com. 86400 IN	A	198.41.192.227
region1.v2.argotunnel.com. 86400 IN	A	198.41.192.47
region1.v2.argotunnel.com. 86400 IN	A	198.41.192.37
region1.v2.argotunnel.com. 86400 IN	A	198.41.192.77
...
dig AAAA region1.v2.argotunnel.com
;; ANSWER SECTION:
region1.v2.argotunnel.com. 86400 IN	AAAA	2606:4700:a0::1
region1.v2.argotunnel.com. 86400 IN	AAAA	2606:4700:a0::2
region1.v2.argotunnel.com. 86400 IN	AAAA	2606:4700:a0::3
region1.v2.argotunnel.com. 86400 IN	AAAA	2606:4700:a0::4
region1.v2.argotunnel.com. 86400 IN	AAAA	2606:4700:a0::5
region1.v2.argotunnel.com. 86400 IN	AAAA	2606:4700:a0::6
region1.v2.argotunnel.com. 86400 IN	AAAA	2606:4700:a0::7
region1.v2.argotunnel.com. 86400 IN	AAAA	2606:4700:a0::8
region1.v2.argotunnel.com. 86400 IN	AAAA	2606:4700:a0::9
region1.v2.argotunnel.com. 86400 IN	AAAA	2606:4700:a0::10
...
dig A region2.v2.argotunnel.com
;; ANSWER SECTION:
region2.v2.argotunnel.com. 86400 IN	A	198.41.200.13
region2.v2.argotunnel.com. 86400 IN	A	198.41.200.193
region2.v2.argotunnel.com. 86400 IN	A	198.41.200.33
region2.v2.argotunnel.com. 86400 IN	A	198.41.200.233
region2.v2.argotunnel.com. 86400 IN	A	198.41.200.53
region2.v2.argotunnel.com. 86400 IN	A	198.41.200.63
region2.v2.argotunnel.com. 86400 IN	A	198.41.200.113
region2.v2.argotunnel.com. 86400 IN	A	198.41.200.73
region2.v2.argotunnel.com. 86400 IN	A	198.41.200.43
region2.v2.argotunnel.com. 86400 IN	A	198.41.200.23
...
dig AAAA region2.v2.argotunnel.com
;; ANSWER SECTION:
region2.v2.argotunnel.com. 86400 IN	AAAA	2606:4700:a8::1
region2.v2.argotunnel.com. 86400 IN	AAAA	2606:4700:a8::2
region2.v2.argotunnel.com. 86400 IN	AAAA	2606:4700:a8::3
region2.v2.argotunnel.com. 86400 IN	AAAA	2606:4700:a8::4
region2.v2.argotunnel.com. 86400 IN	AAAA	2606:4700:a8::5
region2.v2.argotunnel.com. 86400 IN	AAAA	2606:4700:a8::6
region2.v2.argotunnel.com. 86400 IN	AAAA	2606:4700:a8::7
region2.v2.argotunnel.com. 86400 IN	AAAA	2606:4700:a8::8
region2.v2.argotunnel.com. 86400 IN	AAAA	2606:4700:a8::9
region2.v2.argotunnel.com. 86400 IN	AAAA	2606:4700:a8::10
...
dig A us-region1.v2.argotunnel.com
;; ANSWER SECTION:
us-region1.v2.argotunnel.com. 86400 IN	A	198.41.218.1
us-region1.v2.argotunnel.com. 86400 IN	A	198.41.218.2
us-region1.v2.argotunnel.com. 86400 IN	A	198.41.218.3
us-region1.v2.argotunnel.com. 86400 IN	A	198.41.218.4
us-region1.v2.argotunnel.com. 86400 IN	A	198.41.218.5
us-region1.v2.argotunnel.com. 86400 IN	A	198.41.218.6
us-region1.v2.argotunnel.com. 86400 IN	A	198.41.218.7
us-region1.v2.argotunnel.com. 86400 IN	A	198.41.218.8
us-region1.v2.argotunnel.com. 86400 IN	A	198.41.218.9
us-region1.v2.argotunnel.com. 86400 IN	A	198.41.218.10
...
dig AAAA us-region1.v2.argotunnel.com
;; ANSWER SECTION:
us-region1.v2.argotunnel.com. 86400 IN	AAAA	2606:4700:a1::1
us-region1.v2.argotunnel.com. 86400 IN	AAAA	2606:4700:a1::2
us-region1.v2.argotunnel.com. 86400 IN	AAAA	2606:4700:a1::3
us-region1.v2.argotunnel.com. 86400 IN	AAAA	2606:4700:a1::4
us-region1.v2.argotunnel.com. 86400 IN	AAAA	2606:4700:a1::5
us-region1.v2.argotunnel.com. 86400 IN	AAAA	2606:4700:a1::6
us-region1.v2.argotunnel.com. 86400 IN	AAAA	2606:4700:a1::7
us-region1.v2.argotunnel.com. 86400 IN	AAAA	2606:4700:a1::8
us-region1.v2.argotunnel.com. 86400 IN	AAAA	2606:4700:a1::9
us-region1.v2.argotunnel.com. 86400 IN	AAAA	2606:4700:a1::10
...
dig A us-region2.v2.argotunnel.com
;; ANSWER SECTION:
us-region2.v2.argotunnel.com. 86400 IN	A	198.41.219.1
us-region2.v2.argotunnel.com. 86400 IN	A	198.41.219.2
us-region2.v2.argotunnel.com. 86400 IN	A	198.41.219.3
us-region2.v2.argotunnel.com. 86400 IN	A	198.41.219.4
us-region2.v2.argotunnel.com. 86400 IN	A	198.41.219.5
us-region2.v2.argotunnel.com. 86400 IN	A	198.41.219.6
us-region2.v2.argotunnel.com. 86400 IN	A	198.41.219.7
us-region2.v2.argotunnel.com. 86400 IN	A	198.41.219.8
us-region2.v2.argotunnel.com. 86400 IN	A	198.41.219.9
us-region2.v2.argotunnel.com. 86400 IN	A	198.41.219.10
...
dig AAAA us-region2.v2.argotunnel.com
;; ANSWER SECTION:
us-region2.v2.argotunnel.com. 86400 IN	AAAA	2606:4700:a9::1
us-region2.v2.argotunnel.com. 86400 IN	AAAA	2606:4700:a9::2
us-region2.v2.argotunnel.com. 86400 IN	AAAA	2606:4700:a9::3
us-region2.v2.argotunnel.com. 86400 IN	AAAA	2606:4700:a9::4
us-region2.v2.argotunnel.com. 86400 IN	AAAA	2606:4700:a9::5
us-region2.v2.argotunnel.com. 86400 IN	AAAA	2606:4700:a9::6
us-region2.v2.argotunnel.com. 86400 IN	AAAA	2606:4700:a9::7
us-region2.v2.argotunnel.com. 86400 IN	AAAA	2606:4700:a9::8
us-region2.v2.argotunnel.com. 86400 IN	AAAA	2606:4700:a9::9
us-region2.v2.argotunnel.com. 86400 IN	AAAA	2606:4700:a9::10
...
dig A fed-region1.v2.argotunnel.com
;; ANSWER SECTION:
fed-region1.v2.argotunnel.com. 300 IN	A	162.159.234.1
fed-region1.v2.argotunnel.com. 300 IN	A	162.159.234.2
fed-region1.v2.argotunnel.com. 300 IN	A	162.159.234.3
fed-region1.v2.argotunnel.com. 300 IN	A	162.159.234.4
fed-region1.v2.argotunnel.com. 300 IN	A	162.159.234.5
fed-region1.v2.argotunnel.com. 300 IN	A	162.159.234.6
fed-region1.v2.argotunnel.com. 300 IN	A	162.159.234.7
fed-region1.v2.argotunnel.com. 300 IN	A	162.159.234.8
fed-region1.v2.argotunnel.com. 300 IN	A	162.159.234.9
fed-region1.v2.argotunnel.com. 300 IN	A	162.159.234.10
...
dig AAAA fed-region1.v2.argotunnel.com
;; ANSWER SECTION:
fed-region1.v2.argotunnel.com. 300 IN	AAAA	2a06:98c1:4d::1
fed-region1.v2.argotunnel.com. 300 IN	AAAA	2a06:98c1:4d::2
fed-region1.v2.argotunnel.com. 300 IN	AAAA	2a06:98c1:4d::3
fed-region1.v2.argotunnel.com. 300 IN	AAAA	2a06:98c1:4d::4
fed-region1.v2.argotunnel.com. 300 IN	AAAA	2a06:98c1:4d::5
fed-region1.v2.argotunnel.com. 300 IN	AAAA	2a06:98c1:4d::6
fed-region1.v2.argotunnel.com. 300 IN	AAAA	2a06:98c1:4d::7
fed-region1.v2.argotunnel.com. 300 IN	AAAA	2a06:98c1:4d::8
fed-region1.v2.argotunnel.com. 300 IN	AAAA	2a06:98c1:4d::9
fed-region1.v2.argotunnel.com. 300 IN	AAAA	2a06:98c1:4d::10
...
dig A fed-region2.v2.argotunnel.com
;; ANSWER SECTION:
fed-region2.v2.argotunnel.com. 300 IN	A	172.64.234.1
fed-region2.v2.argotunnel.com. 300 IN	A	172.64.234.2
fed-region2.v2.argotunnel.com. 300 IN	A	172.64.234.3
fed-region2.v2.argotunnel.com. 300 IN	A	172.64.234.4
fed-region2.v2.argotunnel.com. 300 IN	A	172.64.234.5
fed-region2.v2.argotunnel.com. 300 IN	A	172.64.234.6
fed-region2.v2.argotunnel.com. 300 IN	A	172.64.234.7
fed-region2.v2.argotunnel.com. 300 IN	A	172.64.234.8
fed-region2.v2.argotunnel.com. 300 IN	A	172.64.234.9
fed-region2.v2.argotunnel.com. 300 IN	A	172.64.234.10
...
dig AAAA fed-region2.v2.argotunnel.com
;; ANSWER SECTION:
fed-region2.v2.argotunnel.com. 300 IN	AAAA	2606:4700:f6::1
fed-region2.v2.argotunnel.com. 300 IN	AAAA	2606:4700:f6::2
fed-region2.v2.argotunnel.com. 300 IN	AAAA	2606:4700:f6::3
fed-region2.v2.argotunnel.com. 300 IN	AAAA	2606:4700:f6::4
fed-region2.v2.argotunnel.com. 300 IN	AAAA	2606:4700:f6::5
fed-region2.v2.argotunnel.com. 300 IN	AAAA	2606:4700:f6::6
fed-region2.v2.argotunnel.com. 300 IN	AAAA	2606:4700:f6::7
fed-region2.v2.argotunnel.com. 300 IN	AAAA	2606:4700:f6::8
fed-region2.v2.argotunnel.com. 300 IN	AAAA	2606:4700:f6::9
fed-region2.v2.argotunnel.com. 300 IN	AAAA	2606:4700:f6::10
...

ANSWER SECTION должен включать ожидаемые IP-адреса конечных точек Cloudflare Tunnel.

Если вы получаете следующее:

2.2. Сравните с 1.1.1.1

Если ваш исходный dig ответ пуст или не соответствует документированным IP-адресам, повторите проверку с помощью публичного резолвера Cloudflare 1.1.1.1:

dig A region1.v2.argotunnel.com @1.1.1.1

Если только 1.1.1.1 работает

Если 1.1.1.1 возвращает правильные IP-адреса, а ваш исходный резолвер нет, значит ваш локальный DNS-резолвер неправильно настроен или заблокирован.

Чтобы решить проблему:

Если ни один из резолверов не работает

Если ни ваш исходный резолвер, ни 1.1.1.1 возвращает ответ, ваш межсетевой экран может блокировать DNS-запросы к конечным точкам Cloudflare Tunnel.

Чтобы решить проблему:

Как только разрешение DNS вернёт ожидаемые IP-адреса от вашего DNS-резолвера, переходите к проверке подключения на шаге 3.

3. Проверьте сетевое соединение

Убедившись, что ваш DNS-резолвер возвращает правильные IP-адреса, проверьте, может ли хост-машина отправлять пакеты в Cloudflare через порт 7844 по UDP и TCP одновременно.

Выберите один из IP-адресов вашего dig вывод (например, 198.41.192.167) и выполните следующие тесты.

3.1. Проверьте соединение по UDP

nc -uvz -w 3 198.41.192.167 7844

Пример вывода:

Connection to 198.41.192.167 port 7844 [udp/*] succeeded!

3.2. Проверьте соединение по TCP

nc -vz -w 3 198.41.192.167 7844

Пример вывода:

Connection to 198.41.192.167 port 7844 [tcp/*] succeeded!

3.3 Интерпретируйте результаты

Эти тесты отвечают на два ключевых вопроса:

Если хотя бы один из протоколов срабатывает успешно, cloudflared может использовать этот протокол для установления туннеля.

На предыдущих шагах вы уже убедились, что DNS работает корректно. Эти проверки подключения теперь показывают, пропускает ли ваша среда трафик к Cloudflare на порт 7844. По умолчанию cloudflared автоматически переключается на любой доступный протокол.

Если протокол заблокирован, но вы принудительно cloudflared использовать его (например, принудительно включив QUIC при заблокированном UDP), туннель не сможет подключиться.

Работают и UDP, и TCP

Ваш межсетевой экран разрешает исходящий трафик и обратный трафик к конечной точке туннеля Cloudflare на порте 7844. cloudflared может подключаться, используя либо quic (UDP) или http2 (TCP). Если проверки UDP и TCP прошли успешно и тест DNS из предыдущего раздела также завершился успешно, вы можете успешно развернуть Cloudflare Tunnel в этой среде.

UDP succeeds, TCP fails

Исходящий UDP разрешён, но TCP на порту 7844 блокируется или проверяется.

cloudflared сможет подключаться только с использованием quic. Если вы принудительно http2 в вашей конфигурации при заблокированном TCP, туннель перестанет работать.

Чтобы устранить это: разрешите TCP в брандмауэре локальной сети на порту 7844 или прекратите принудительное использование http2 чтобы разрешить cloudflared чтобы подключиться через QUIC вместо этого. См. Протокол документации по этому параметру для получения дополнительных сведений.

TCP успешен, UDP неуспешен

Исходящий TCP разрешён, но UDP на порту 7844 блокируется.

cloudflared сможет подключаться только с использованием http2. Если вы принудительно quic если UDP заблокирован, туннель перестанет работать.

Чтобы устранить это: разрешите UDP в брандмауэре локальной сети на порту 7844 или прекратите принудительное использование QUIC, чтобы разрешить cloudflared чтобы вместо этого подключиться через HTTP/2. См. Протокол документации по этому параметру для получения дополнительных сведений.

Не работают ни UDP, ни TCP

Пакеты теряются где-то между хостом и Конечные точки Cloudflare Tunnel.

Обычно это означает, что политика межсетевого экрана или вышестоящий механизм защиты не разрешает исходящий трафик (или обратный трафик) через порт 7844.

Чтобы устранить это: разрешите весь трафик через порт 7844 на брандмауэре локальной сети. Если это не решает проблему, обратитесь за помощью к своему интернет-провайдеру или поставщику услуг.

4. Получите помощь

Если тест DNS или сети завершился ошибкой, скорее всего, проблема связана с вашей локальной средой. Устранять её нужно вместе с вашим администратором, интернет-провайдером или облачным провайдером. Если вы считаете, что проблема на стороне Cloudflare, при обращении в поддержку укажите подробную информацию.

Чтобы устранение неполадок прошло как можно быстрее, указывайте в обращении в поддержку максимально подробную информацию: чем больше контекста вы предоставите, тем быстрее удастся выявить и решить проблему.

Чтобы обеспечить эффективное разрешение запросов, когда обращение в поддержку, укажите в тикете как можно больше релевантных деталей: