На этой странице вы найдёте инструкции по настройке Cloudflare One Appliance. В этом руководстве приведено пошаговое описание первоначальной настройки Cloudflare One Appliance. После настройки Cloudflare One Appliance вы можете вернуться сюда либо перейти к Обслуживание раздел, где вы найдёте инструкции по обновлению настроек.
Предварительные требования
Нужно приобрести Cloudflare WAN ↗ прежде чем вы сможете приобрести и использовать Cloudflare One Appliance. Cloudflare One Appliance может выступать в качестве основного пограничного устройства вашей сети или устанавливаться последовательно с уже имеющимся сетевым оборудованием.
Прежде чем настраивать параметры в дашборде Cloudflare, вам также потребуется приобрести Cloudflare One Appliance. Чтобы узнать больше о вариантах покупки Cloudflare One Appliance, обратитесь к своему представителю по работе с клиентами.
Перед началом работы
При установке Cloudflare One Appliance вам нужно принять несколько решений. Дополнительную информацию см. в следующих разделах.
Определите необходимость конфигурации высокой доступности
Для резервирования на каждой площадке можно установить до двух экземпляров Cloudflare One Appliance. Если одно из устройств выходит из строя, происходит переключение при сбое на другое устройство, и подключение к площадке не прерывается.
В такой конфигурации высокой доступности (HA) вы выбираете надёжный интерфейс LAN в качестве канала HA, который будет использоваться для мониторинга работоспособности партнёрского коннектора. Каналы HA могут быть выделенными или использоваться совместно с другим трафиком LAN.
Тип конфигурации для своей площадки нужно выбрать сразу: без резервирования или с резервированием. Добавить резервирование после завершения настройки в панели управления будет нельзя. Если впоследствии вы решите включить резервирование, потребуется удалить устройство Cloudflare One Appliance в панели управления Cloudflare и настроить всё заново.
Нужна ли вам конфигурация с высокой доступностью?
Если для ваших помещений требуется конфигурация высокой доступности, см.
О конфигурациях высокой доступности для получения подробностей
и узнайте, как настроить устройство Cloudflare One Appliance в этом режиме.
Выберите между подключениями DHCP и статическим IP
Cloudflare One Appliance можно использовать как в сетях DHCP, так и в сетях, требующих статической настройки IP. Однако при первом включении Cloudflare One Appliance должен связаться с Cloudflare, чтобы загрузить настройки и пройти процесс активации. Если хотя бы одна из сетей, подключённых к устройству Cloudflare One Appliance, использует DHCP, не задействует VLAN и имеет подключение к интернету, этот процесс выполняется автоматически. Но если для работы всех сетей требуется дополнительная информация (например, сеть со статическими IP-адресами или сеть с тегированными VLAN), Cloudflare One Appliance может потребовать от вас дополнительных данных для продолжения.
Предоставить эту информацию можно несколькими способами. Выберите тот, который подходит вашему рабочему процессу:
Вариант первый: активация в сети DHCP
Подключите Cloudflare One Appliance к порту DHCP с доступом к интернету.
Следуйте процесс настройки и активируйте ваше устройство Cloudflare One Appliance.
Аппаратная версия Cloudflare One Appliance включает два Порты SFP+ ↗ с поддержкой пропускной способности 10G, а также шесть портов RJ45 с поддержкой пропускной способности 1G.
Чтобы настроить и использовать аппаратную версию Cloudflare One Appliance (ранее Magic WAN Connector), сначала необходимо зарегистрировать его в вашем аккаунте. Это не относится к Virtual Cloudflare One Appliance.
Перейдите в Connectors > Appliance, и выберите Зарегистрируйте устройство.
В Сведения об Appliance > Серийный номер, введите серийный номер вашего устройства. При желании вы можете добавить примечания об устройстве Cloudflare One Appliance, которое добавляете в панель управления.
(Необязательно) Выберите Add в разделе Серийный номер чтобы добавить сразу несколько устройств Cloudflare One Appliance в ваш аккаунт.
Выберите Зарегистрировать устройство.
Ваше устройство теперь зарегистрировано в вашем аккаунте.
Создать новый профиль
Прежде чем подключать appliance к интернету, нужно создать для него профиль.
Выберите Add Appliance. Это отобразит список устройств, связанных с вашим аккаунтом. Чтобы устройство отображалось здесь, у вас уже должен быть приобретен Connector. См. Предварительные требования если в этом списке не отображается ни один Connector.
Если у вас несколько устройств Cloudflare One Appliance, выберите то, которое соответствует создаваемому вами on-ramp. Устройства Cloudflare One Appliance идентифицируются по серийному номеру, также известному как service tag. Используйте эту информацию, чтобы выбрать нужное устройство Cloudflare One Appliance. Выберите Add Appliance когда будете готовы продолжить.
Cloudflare One Appliance будет добавлен в ваш аккаунт с Окно прерывания определено. Под interrupt window понимается период времени, в течение которого программное обеспечение Cloudflare One Appliance может обновляться, что может привести к прерыванию существующих соединений. Вы можете изменить это позже. См. Окно прерывания с дополнительными сведениями о том, как задать время, когда Cloudflare One Appliance может обновлять свои системы.
Выберите Продолжение и переходите к созданию сетей WAN и LAN.
Создайте WAN
Если в вашем аккаунте настроено больше одного anycast IP-адреса (это делается при подключении к Cloudflare WAN (ранее Magic WAN)), Cloudflare One Appliance автоматически создает не более двух туннелей на каждый WAN-порт. Это повышает надежность и производительность и не требует от вас дополнительной настройки.
В Конфигурация WAN, выберите Создание. Вы можете создать одну или несколько глобальные сети (WAN) ↗. Настройка нескольких WAN создаст несколько IPsec туннели (по одному IPsec-туннелю на каждый порт WAN). Это позволяет Cloudflare One Appliance распределять трафик по WAN-подключениям одинакового приоритета. Также это позволяет Cloudflare One Appliance переключаться между каналами связи при отказе в соответствии с их работоспособности. См. Настройки WAN для дополнительных сведений.
В Имя интерфейса, введите понятное имя для своего WAN.
Номер интерфейса обозначает физический Ethernet-порт коннектора, который вы используете для WAN. Порты обозначены как GE1, GE2, GE3, GE4, GE5, а также GE6. Выберите номер, соответствующий порту, который вы используете в Connector. Если требуется пропускная способность выше 1 Гбит/с, используйте один из портов SFP+. См. Информация о портах SFP+ с дополнительной информацией о поддерживаемом оборудовании.
В VLAN ID, введите число от 0 и 4094 чтобы указать VLAN ID.
В Приоритет, выберите приоритет для своего WAN. Чем меньше число, тем выше приоритет. Подробнее о том, как Cloudflare рассчитывает приоритеты, см. в Управление трафиком.
В Частота проверки работоспособности настроить частоту проверки работоспособности для своего сайта. Доступны варианты low, mid, а также high. Подробности см. в Обновите частоту проверок работоспособности туннеля.
Адресация: Выберите DHCP. Это необходимо при первой настройке Cloudflare One Appliance, чтобы успешно загрузить все настройки на устройство и активировать его. Если в вашей сети требуется статический IP-адрес:
Продолжите процесс настройки, чтобы активировать свой Cloudflare One Appliance.
См. WAN со статическим IP-адресом. Если вы выберете статический IP, также нужно будет указать адреса статического IP и шлюза.
Выберите Save когда вы закончите.
Сделайте POST запрос с помощью API чтобы создать WAN.
static_addressing объект необязателен. Опустите его, если используете DHCP. Если используете статическую адресацию, добавьте secondary_address параметр, когда ваш сайт работает в режиме высокой доступности (HA).
Введите понятное имя для своей LAN в Имя интерфейса.
Номер интерфейса обозначает физический Ethernet-порт коннектора, который вы используете для LAN. Порты обозначены как GE1, GE2, GE3, GE4, GE5, а также GE6. Выберите номер, соответствующий порту, который вы используете в Connector. Если требуется пропускная способность выше 1 Гбит/с, используйте один из портов SFP+. См. Информация о портах SFP+ с дополнительной информацией о поддерживаемом оборудовании.
В VLAN ID, укажите VLAN ID чтобы создать виртуальные LAN.
В Статическая адресация > Статический адрес присвойте IP-адрес интерфейсу LAN вашего Cloudflare One Appliance. Вы также можете включить следующие параметры, если они подходят для вашего сценария использования:
Это DHCP-сервер: Если ваше устройство Cloudflare One Appliance является DHCP-сервер.
Это ретрансляция DHCP: Если ваше устройство Cloudflare One Appliance является Ретрансляция DHCP.
(Необязательно) В Подсеть с прямым подключением > Префикс статического NAT, введите префикс CIDR, чтобы включить NAT (network address translation). Введённый здесь префикс должен быть того же размера, что и префикс, введённый в Статическая адресация. Например, обе сети имеют маску подсети /24: 192.168.100.0/24 и 10.10.100.0/24.
(Необязательно) Если ваша локальная сеть содержит дополнительные подсети за маршрутизатором уровня 3, выберите Добавить маршрутизируемую подсеть в разделе Маршрутизируемые подсети чтобы добавить их:
Префикс: Префикс CIDR для подсети за маршрутизатором L3.
Next hop: Адрес маршрутизатора L3, на который Cloudflare One Appliance должен пересылать пакеты для этой подсети.
Префикс статического NAT: Необязательная настройка. Если вы хотите включить NAT для маршрутизируемой подсети, укажите префикс «external» для стороны NAT, обращённой к оверлею. Он должен быть того же размера, что и Префикс. Подробнее см. в Маршрутизируемые подсети.
Выберите Save.
Выберите Готово чтобы завершить настройку. Туннели и После загрузки вашего Cloudflare One Appliance статические маршруты будут созданы автоматически.
Сделайте POST запрос с помощью API чтобы создать LAN.
Настроив свои LAN, вы можете задать в Cloudflare One Appliance обмен данными между ними без выхода трафика за пределы вашей площадки. Подробнее см. Сегментация сети.
Параметры DHCP
Cloudflare One Appliance поддерживает различные типы конфигураций DHCP. Cloudflare One Appliance может:
Подключитесь к DHCP-серверу или вместо подключения к DHCP-серверу используйте статический IP-адрес.
Завершив настройку Cloudflare One Appliance, добавьте его в сайт. Сайты представляют локальную сеть дата-центра, офиса или другого физического объекта и объединяют все доступные там on-ramp. Сайты также позволяют одним взглядом оценить состояние on-ramp и настроить оповещения о неполадках, чтобы Cloudflare уведомлял вас о проблемах с on-ramp сайта.
Для Cloudflare One Appliance доступно несколько вариантов развёртывания. Cloudflare One Appliance может работать как DHCP-сервер для вашей локальной сети либо интегрироваться в существующую инфраструктуру с назначением статических IP-адресов.
Когда Cloudflare One Appliance работает как WAN-маршрутизатор для вашего сайта, схема развёртывания выглядит примерно так:
flowchart LR
accTitle: Appliance as WAN router
accDescr: Cloudflare One Appliance set up as a DHCP server, and connecting to the Internet.
a(Cloudflare One Appliance)--> b(Internet) --> c(Cloudflare)
subgraph Customer site
d[LAN 1] --> a
e[LAN 2] --> a
end
classDef orange fill:#f48120,color: black
class a,c orange
Cloudflare One Appliance, настроенный как DHCP-сервер и подключенный к интернету.
В следующем примере устройство Cloudflare One Appliance находится за WAN-маршрутизатором на вашем сайте и обеспечивает on-ramp только для части существующих LAN в Cloudflare.
flowchart LR
accTitle: Appliance behind site router
accDescr: Cloudflare One Appliance connects to the router in the site, and only some of the LANs connect to Appliance.
a(Cloudflare One Appliance)--> b((Site's router)) --> c(Internet) --> i(Cloudflare)
subgraph Customer site
d[LAN 1] --> a
e[LAN 2] --> a
g(LAN 3) --> b
h(LAN 4) --> b
end
classDef orange fill:#f48120,color: black
class a,i orange
Cloudflare One Appliance подключается к маршрутизатору на сайте, а к Appliance подключаются только некоторые локальные сети (LAN).
Если перед Cloudflare One Appliance развернут межсетевой экран, настройте его так, чтобы он пропускал следующий трафик:
Протокол/порт
IP-адрес/URL назначения
Назначение
UDP/53
Целевой IP-адрес DNS 1.1.1.1
Требуется, чтобы разрешить DNS-трафик к DNS-серверам Cloudflare. Cloudflare использует этот порт для DNS-запросов к API плоскости управления.
TCP/443
-
Cloudflare One Appliance будет открывать исходящие HTTPS-соединения через этот порт для операций плоскости управления.
UDP/4500
IP-адрес назначения 162.159.64.1
Требуется для инициализации и обнаружения Cloudflare One Appliance через исходящие подключения.
UDP/4500
IP-адрес назначения: anycast IP-адреса Cloudflare
Требуется для anycast-IP-адресов Cloudflare, назначенных вашему аккаунту, для исходящих подключений туннеля. Этот трафик является трафиком туннеля.
TCP/7844, UDP/7844
Исходящие подключения
Используется для поддержки функций отладки в Cloudflare One Appliance.
UDP/123
http://time.cloudflare.com/
Требуется, чтобы Cloudflare One Appliance периодически обращалось к Time Services Cloudflare.
Активировать appliance
Connector поставляется вам в деактивированном состоянии и устанавливает соединение с сетью Cloudflare только после активации. Cloudflare рекомендует оставить его деактивированным, пока вы не завершите настроив это в панели управления.
При первой активации Cloudflare One Appliance необходимо подключение к интернету. Если вы решили настроить Cloudflare One Appliance через DHCP, один из портов Cloudflare One Appliance должен быть подключён к интернету через устройство с поддержкой DHCP. Это нужно для того, чтобы Cloudflare One Appliance мог обратиться к глобальной сети Cloudflare и загрузить необходимые конфигурации, которые вы настроить.
Если вы настроили Cloudflare One Appliance со статическим IP-адресом методом bootstrap, порт DHCP не нужен. Подробнее см. DHCP против статических IP-подключений.
Когда будете готовы подключить Cloudflare One Appliance к сети Cloudflare:
Найдите Cloudflare One Appliance, которое нужно активировать, выберите три точки рядом с ним > Изменить. Обязательно проверьте серийный номер, чтобы выбрать для активации нужный Cloudflare One Appliance.
В новом окне Статус раскрывающемся списке будет отображаться как Деактивировано. Выберите его, чтобы изменить статус на Активировано.
Окно прерывания представляет собой период времени, в течение которого может обновляться программное обеспечение Cloudflare One Appliance, что может привести к прерыванию существующих подключений. Выберите период времени, чтобы минимизировать сбои в работе ваших сайтов. Подробнее о том, как задать время обновления систем Cloudflare One Appliance, см. Окно прерывания.
Выберите Обновление.
WAN со статическим IP-адресом
После активации устройства его можно использовать в сетевой конфигурации, где интерфейсу WAN присвоен статический IP-адрес, то есть в конфигурации подключения к интернету, которая не настраивается автоматически через DHCP. Чтобы использовать Cloudflare One Appliance в такой конфигурации со статическим IP, выполните следующие шаги:
Подключите Cloudflare One Appliance к порту DHCP с доступом к интернету.
Внесите изменения в Настройки WAN в панели управления на настройку со статическим IP-адресом.
Снова подождите 60 секунд.
Cloudflare One Appliance перейдет в автономный режим. Это нормальное и ожидаемое поведение.
При необходимости приведите свои физические подключения в соответствие со статической конфигурацией.
Cloudflare One Appliance снова выходит в сеть.
Bootstrap через Serial Console
Опытные пользователи могут локально настроить свой Cloudflare One Appliance для работы со статической конфигурацией IP. Этот способ не требует доступа к DHCP-соединению с интернетом, однако предполагает уверенное владение инструментами для доступа к последовательному порту Cloudflare One Appliance, а также использование клиента последовательного терминала для доступа к среде вашего Cloudflare One Appliance.
Ниже подробно описано, как с помощью последовательного порта локально настроить свой Cloudflare One Appliance.
Необходимое оборудование
Чтобы получить доступ к последовательному порту Cloudflare One Appliance, вам потребуется следующее оборудование:
Устройство Cloudflare One Appliance
Крестовая отвертка
Кабель micro-USB/USB-A (должен входить в комплект поставки вашего устройства Cloudflare One Appliance)
Компьютер со свободным портом USB
Клиент последовательного терминала
Необязательно: при необходимости переходник USB-A на USB-C, если это требуется для вашего компьютера
1. Получите доступ к последовательному порту устройства
С помощью крестовой отвёртки открутите винт, закрывающий панель последовательной консоли на задней панели Cloudflare One Appliance, и отведите панель в сторону.
Подключите компьютер к устройству Cloudflare One Appliance с помощью USB-кабеля.
Пароль по умолчанию
Пароль по умолчанию для устройства Cloudflare One Appliance: серийный номер (также известный как Service Tag для устройств Dell) полностью в верхнем регистре, за которым следует ! (например, A1B2C3D!)
2. Установите клиент последовательного терминала
Чтобы получить доступ к среде устройства Cloudflare One Appliance, вам потребуется клиент терминала последовательного порта. Установите его, следуя инструкциям для вашей операционной системы.
Windows
Для Windows Cloudflare рекомендует использовать PuTTY. Скачать PuTTY можно на официальный сайт ↗ и затем установите его.
Проверьте COM-порт устройства USB-UART в Windows Device Manager. Он должен отображаться примерно как Silicon Labs CP210x USB to UART Bridge (COMX).
В разделе Категория, убедитесь, что Сессия (первый элемент) выбран.
В разделе Тип подключения, выберите Последовательный.
В Последовательная линия, введите COM-порт, найденный на шаге 2 (например, COM1).
В Speed, введите 115200.
Выберите Open в нижней части диалогового окна. Должно открыться окно терминала.
При подключении нового устройства экран может потребовать обновления вручную. Сделать это можно, нажав CTRL + C.
macOS
Cloudflare рекомендует установить Screen для macOS. Установить Screen можно через brew install screen. Если у вас нет brew установлено, следуйте инструкциям на Официальный сайт Brew ↗ чтобы установить его.
Откройте Terminal в macOS.
Запустите ls /dev/cu.* чтобы получить список подключённых последовательных устройств.
Команда должна вернуть результат, похожий на /dev/cu.usbserial-0001. Скопируйте этот вывод в буфер обмена или запишите его в другом месте.
При подключении нового устройства экран может потребовать обновления вручную. Сделать это можно, нажав CMD + C.
Linux
Cloudflare рекомендует установить Screen для Linux. Установить Screen можно через любой удобный вам менеджер пакетов. Например, для Debian/Ubuntu выполните команду sudo apt update && sudo apt install screen
Откройте Terminal.
Выведите список подключённых последовательных устройств, выполнив команду ls /dev/serial/by-id/*.
Команда должна вернуть результат, похожий на /dev/serial/by-id/usb-Silicon_Labs_CP2102_USB_to_UART_Bridge_Controller_0001-if00-port0. Скопируйте это в буфер обмена или запишите.
При подключении нового устройства экран может потребовать обновления вручную. Сделать это можно, нажав CTRL + C.
3. Настройте статический IP-адрес
reset device в вашем Cloudflare One Appliance сбрасывает большую часть локально кэшированной конфигурации, восстанавливает пароль по умолчанию и перезагружает устройство.
Войдите на устройство Cloudflare One Appliance. Если вы попытаетесь войти с паролем по умолчанию, система предложит вам сменить пароль.
В меню перейдите в раздел Bootstrap с помощью клавиш со стрелками и выберите его клавишей Enter.
Выберите разъём (физический порт), который нужно настроить для инициализации устройства.
Введите тег VLAN сети (если применимо). Если тег не используется, оставьте поле пустым.
Выберите static в качестве типа сети.
Введите IP-адрес, который должно получить устройство, в формате CIDR (например, 10.0.0.2/24).
Введите IP-адрес интернет-шлюза (он должен находиться в той же подсети, что и ранее введённый IP-адрес, и не должен совпадать с ним).
Выберите Save и подтвердите, что хотите использовать новые настройки.
Cloudflare One Appliance загрузит остальные параметры настройки с Cloudflare. Последний heartbeat Cloudflare One Appliance должен обновиться, как только устройство свяжется с Cloudflare.
О конфигурациях высокой доступности
Прежде чем настраивать площадку в режиме высокой доступности, нужно развернуть на объекте два Connector. При настройке площадки в режиме высокой доступности WAN- и LAN-интерфейсы Cloudflare One Appliance имеют одинаковую конфигурацию, но реплицируются на двух узлах. Если одно из устройств выходит из строя, второе становится активным узлом, принимает на себя конфигурацию IP-адреса шлюза LAN и обеспечивает бесперебойное прохождение трафика.
Поскольку устройства Cloudflare One Appliance в конфигурациях высокой доступности используют один общий сайт, необходимо настроить:
Статический адрес: IP-адрес первичного узла на вашей площадке.
Дополнительный статический адрес: IP-адрес вторичного узла на вашей площадке.
Виртуальный статический адрес: IP-адрес, на который LAN, расположенная южнее устройства Cloudflare One Appliance, будет пересылать трафик; это IP-адрес шлюза LAN.
Убедитесь, что все IP-адреса относятся к одной подсети.
Подробную информацию об ожидаемом поведении конфигураций высокой доступности см. в Конфигурации высокой доступности справочную страницу.
Создайте конфигурацию высокой доступности
Для уже существующего сайта включить высокую доступность нельзя. Чтобы добавить высокую доступность к существующему сайту в панели управления Cloudflare, нужно удалить сайт и создать его заново.
Чтобы настроить конфигурацию высокой доступности (HA):
После присвоения имени сайту выберите Включите высокую доступность.
Выберите Создать и продолжить.
Выберите Add Appliance.
В списке выберите ваш первый Cloudflare One Appliance > Add Appliance.
Вернувшись на предыдущий экран, выберите Добавить резервный appliance.
В списке выберите ваш второй Cloudflare One Appliance > Add Appliance.
Выберите Продолжение чтобы создать WAN. Если вы настраиваете статический IP, укажите IP-адрес основного узла как статический адрес, а IP-адрес резервного узла как резервный статический адрес.
Чтобы создать LAN, выполните шаги, описанные в Создайте LAN вплоть до шага 4.
В Статический адрес, введите IP-адрес основного узла на вашем сайте. Например, 192.168.10.1/24.
В Дополнительный статический адрес, введите IP-адрес резервного узла на вашем сайте. Например, 192.168.10.2/24.
В Виртуальный статический адрес, введите IP-адрес, на который локальная сеть за устройством Cloudflare One Appliance будет перенаправлять трафик. Например, 192.168.10.3/24.
Выберите Save.
Из раздела Канал зондирования для высокой доступности раскрывающемся меню выберите порт, который будет использоваться для проверки работоспособности узла. Cloudflare рекомендует выбрать надёжный интерфейс в качестве канала проверки HA. Канал проверки основного и резервного узлов должен быть подключён через коммутатор и не может быть прямым соединением.