INTEGRITY Документация

Справочник

Программное обеспечение Cloudflare One Appliance (ранее Magic WAN Connector) сертифицировано для использования на Dell Networking Virtual Edge Platform. Его можно приобрести с предустановленным программным обеспечением через нашу партнёрскую сеть для подключения к Cloudflare One по принципу plug-and-play.

Информация о безопасности и другие сведения


ICMP-трафик

ICMP-трафик маршрутизируется через интернет и обходит Cloudflare Gateway. Это позволяет отправлять ping-запросы к ресурсам в интернете напрямую с Cloudflare One Appliance, что может быть полезно для отладки.


VLAN ID

Эта функция позволяет иметь несколько виртуальные локальные сети (VLAN), настроенных на одном физическом порту вашего устройства Cloudflare One Appliance. Тегирование VLAN добавляет дополнительный заголовок к пакеты чтобы определить, к какой VLAN относится пакет, и правильно его маршрутизировать. Это фактически позволяет запускать несколько сетей через один и тот же физический порт.

Ненулевое значение, указанное в поле VLAN ID для вашего WAN/LAN, используется для обработки трафика с тегами VLAN. Cloudflare использует VLAN ID для обработки трафика, поступающего на ваше устройство Cloudflare One Appliance, и применяет тег VLAN с настроенным VLAN ID к трафику, исходящему с вашего устройства Cloudflare One Appliance через WAN/LAN.

Идентификаторы VLAN можно настроить как для WAN, так и для LAN. Инструкции по настройке идентификаторов VLAN приведены Настройте hardware Appliance или Настройте Virtual Appliance.

Конфигурации высокой доступности

Терминология

Высокая доступность

Сайт, настроенный в режиме высокой доступности (HA), включает два устройства Cloudflare One Appliance с одинаковой конфигурацией, реплицированные на двух узлах. При отказе одного из них активным узлом становится второй Cloudflare One Appliance: он берёт на себя конфигурацию IP-адреса шлюза LAN, и трафик продолжает поступать без прерываний.

Выбор Active/Standby

Во время настройки LAN один из каналов LAN настраивается как канал HA, который используется для обмена heartbeat-сигналами, что приводит к выбору активного и резервного узлов.

Выбор состояния использует PRIORITY параметр, при котором узел с более высоким приоритетом становится активным, а другой переходит в режим ожидания. Если приоритет одинаков, машина состояний автоматически выбирает активным один из узлов.

Пара HA настроена в режиме non-preemptive, то есть после того, как узел становится активным, он остаётся активным, пока его приоритет не станет ниже приоритета другого узла.

Конфигурация

Два Cloudflare One Appliance, образующие пару высокой доступности (HA), относятся к одному сайту. Вы указываете, какое устройство Cloudflare One Appliance в качестве основного и резервного в Cloudflare dashboard.

Обнаружение сбоев и переключение при сбое

Состояние работоспособности Cloudflare One Appliance может быть одним из трёх:

Переключение при сбое происходит, когда состояние активного узла становится хуже, чем у резервного узла. Например, из состояния GOOD к DEGRADED, или из DEGRADED к DOWN. В случае переключения при сбое, когда один Cloudflare One Appliance выполняет роль DHCP-сервера, аренды DHCP будут синхронизироваться.

При переключении на резервный узел (failover) трафик перенаправляется на новый активный узел. Полное восстановление трафика через новый активный узел может занять до 30 секунд.

Настройки WAN

Здесь вы добавляете и настраиваете подключения WAN. Каждое настроенное подключение WAN создаёт один туннель IPsec, если только в вашем аккаунте не настроено несколько anycast IP-адресов.

Если в вашем аккаунте настроено больше одного anycast IP-адреса (это делается при подключении к Cloudflare WAN (ранее Magic WAN)), Cloudflare One Appliance автоматически создает не более двух туннелей на каждый WAN-порт. Это повышает надежность и производительность и не требует от вас дополнительной настройки.

Если у вас несколько WAN, каждому из них можно назначить свой приоритет. Чем меньше значение, тем выше приоритет. На практике это означает, что Cloudflare One Appliance направляет трафик через WAN с более высоким приоритетом, точнее, через туннели IPsec, установленные поверх соответствующего интерфейса. Если же настроить несколько WAN с одинаковым приоритетом, трафик будет распределяться между этими каналами через Equal-Cost Multi-Path (ECMP routing).

Создание нескольких WAN-подключений также означает, что Cloudflare One Appliance сможет переключаться между каналами при сбое в зависимости от их состояния.

Сценарии использования с высокой пропускной способностью

Для сценариев с высокой нагрузкой можно установить несколько туннелей с одинаковым приоритетом. В этом случае исходящий трафик распределяется по всем доступным соединениям с помощью Маршрутизация ECMP алгоритм, который балансирует базовую нагрузку.

Настройте несколько туннелей в одном профиле WAN

Если в вашем аккаунте настроен только один anycast IP-адрес, а вам нужно настроить несколько туннелей для одного и того же профиля WAN, настройте несколько подключений WAN. Каждому WAN назначается один туннель IPsec.

Настройки WAN

Настройки LAN

Ограничьте трафик пределами вашей территории

В зависимости от вашего сценария использования вы можете задать в Cloudflare One Appliance политики, которые либо разрешают трафику проходить между вашими LAN без выхода за пределы локальной площадки, либо направляют его через сеть Cloudflare, где можно добавить дополнительные функции безопасности. По умолчанию весь трафик LAN-LAN отклоняется. Такие политики можно создавать для конкретных подсетей, связывая две LAN.

Подробности см. в Сегментация сети.