← Cloudflare One / cloudflare-one / networks / connectors / cloudflare-wan / configuration / appliance
Справочник
Программное обеспечение Cloudflare One Appliance (ранее Magic WAN Connector) сертифицировано для использования на Dell Networking Virtual Edge Platform ↗. Его можно приобрести с предустановленным программным обеспечением через нашу партнёрскую сеть для подключения к Cloudflare One по принципу plug-and-play.
Информация о безопасности и другие сведения
- Cloudflare обеспечивает защиту устройства Cloudflare One Appliance и гарантирует отсутствие несанкционированных изменений с помощью TPM и Secure Boot (не относится к Virtual Appliance).
- Подключение к глобальной сети Cloudflare защищено, а весь трафик шифруется через IPsec туннелирования. Cloudflare One Appliance использует ESP-in-UDP с шифрованием GCM-AES-256. Cloudflare использует не основанный на IKE протокол согласования ключей, встроенный в наш control plane и защищённый TLS, который устанавливает ключи для шифрования трафика dataplane в протоколе IPsec ESP. Начиная с версии Appliance 2026.2.0, control plane обеспечивает постквантовую защиту трафика с помощью гибридного ML-KEM (X25519MLKEM768) поверх TLS 1.3 для установления ключей dataplane, используемых в IPsec ESP.
- Cloudflare One Appliance не поддерживает режим fail open.
- Клиенты могут дополнительно применять функции и политики безопасности, которые действуют на уровне сети Cloudflare.
ICMP-трафик
ICMP-трафик маршрутизируется через интернет и обходит Cloudflare Gateway. Это позволяет отправлять ping-запросы к ресурсам в интернете напрямую с Cloudflare One Appliance, что может быть полезно для отладки.
VLAN ID
Эта функция позволяет иметь несколько виртуальные локальные сети ↗ (VLAN), настроенных на одном физическом порту вашего устройства Cloudflare One Appliance. Тегирование VLAN добавляет дополнительный заголовок к пакеты ↗ чтобы определить, к какой VLAN относится пакет, и правильно его маршрутизировать. Это фактически позволяет запускать несколько сетей через один и тот же физический порт.
Ненулевое значение, указанное в поле VLAN ID для вашего WAN/LAN, используется для обработки трафика с тегами VLAN. Cloudflare использует VLAN ID для обработки трафика, поступающего на ваше устройство Cloudflare One Appliance, и применяет тег VLAN с настроенным VLAN ID к трафику, исходящему с вашего устройства Cloudflare One Appliance через WAN/LAN.
Идентификаторы VLAN можно настроить как для WAN, так и для LAN. Инструкции по настройке идентификаторов VLAN приведены Настройте hardware Appliance или Настройте Virtual Appliance.
Конфигурации высокой доступности
Терминология
- Основной/Резервный: Используется для идентификации двух узлов, входящих в пару устройств Cloudflare One Appliance с конфигурацией высокой доступности (HA). Этот идентификатор позволяет узлу определить, какая конфигурация относится именно к нему: например, он указывает основной и резервный IP-адрес в конфигурации LAN. Пользователь задаёт этот идентификатор в панели управления Cloudflare.
- Active/Standby: Это состояния, которые два узла в паре HA динамически принимают на основе процесса выбора. Ожидается, что в любой момент времени активен только один узел.
Высокая доступность
Сайт, настроенный в режиме высокой доступности (HA), включает два устройства Cloudflare One Appliance с одинаковой конфигурацией, реплицированные на двух узлах. При отказе одного из них активным узлом становится второй Cloudflare One Appliance: он берёт на себя конфигурацию IP-адреса шлюза LAN, и трафик продолжает поступать без прерываний.
Выбор Active/Standby
Во время настройки LAN один из каналов LAN настраивается как канал HA, который используется для обмена heartbeat-сигналами, что приводит к выбору активного и резервного узлов.
Выбор состояния использует PRIORITY параметр, при котором узел с более высоким приоритетом становится активным, а другой переходит в режим ожидания. Если приоритет одинаков, машина состояний автоматически выбирает активным один из узлов.
Пара HA настроена в режиме non-preemptive, то есть после того, как узел становится активным, он остаётся активным, пока его приоритет не станет ниже приоритета другого узла.
Конфигурация
Два Cloudflare One Appliance, образующие пару высокой доступности (HA), относятся к одному сайту. Вы указываете, какое устройство Cloudflare One Appliance в качестве основного и резервного в Cloudflare dashboard.
Обнаружение сбоев и переключение при сбое
Состояние работоспособности Cloudflare One Appliance может быть одним из трёх:
- Хорошо : все параметры работоспособности в норме
- Degraded : выполняется одно из следующих условий:
- Состояние хотя бы одного настроенного туннеля:
DOWN - Как минимум одно из соединений LAN отключено (физически отсоединено)
- Состояние хотя бы одного настроенного туннеля:
- Down : если выполняется одно из следующих условий:
- Состояние всех туннелей:
DOWN - Все интерфейсы LAN отключены
- Программное обеспечение Cloudflare One Appliance работает некорректно
- Состояние всех туннелей:
Переключение при сбое происходит, когда состояние активного узла становится хуже, чем у резервного узла. Например, из состояния GOOD к DEGRADED, или из DEGRADED к DOWN. В случае переключения при сбое, когда один Cloudflare One Appliance выполняет роль DHCP-сервера, аренды DHCP будут синхронизироваться.
При переключении на резервный узел (failover) трафик перенаправляется на новый активный узел. Полное восстановление трафика через новый активный узел может занять до 30 секунд.
Настройки WAN
Здесь вы добавляете и настраиваете подключения WAN. Каждое настроенное подключение WAN создаёт один туннель IPsec, если только в вашем аккаунте не настроено несколько anycast IP-адресов.
Если в вашем аккаунте настроено больше одного anycast IP-адреса (это делается при подключении к Cloudflare WAN (ранее Magic WAN)), Cloudflare One Appliance автоматически создает не более двух туннелей на каждый WAN-порт. Это повышает надежность и производительность и не требует от вас дополнительной настройки.
Если у вас несколько WAN, каждому из них можно назначить свой приоритет. Чем меньше значение, тем выше приоритет. На практике это означает, что Cloudflare One Appliance направляет трафик через WAN с более высоким приоритетом, точнее, через туннели IPsec, установленные поверх соответствующего интерфейса. Если же настроить несколько WAN с одинаковым приоритетом, трафик будет распределяться между этими каналами через Equal-Cost Multi-Path (ECMP routing).
Создание нескольких WAN-подключений также означает, что Cloudflare One Appliance сможет переключаться между каналами при сбое в зависимости от их состояния.
Сценарии использования с высокой пропускной способностью
Для сценариев с высокой нагрузкой можно установить несколько туннелей с одинаковым приоритетом. В этом случае исходящий трафик распределяется по всем доступным соединениям с помощью Маршрутизация ECMP алгоритм, который балансирует базовую нагрузку.
Настройте несколько туннелей в одном профиле WAN
Если в вашем аккаунте настроен только один anycast IP-адрес, а вам нужно настроить несколько туннелей для одного и того же профиля WAN, настройте несколько подключений WAN. Каждому WAN назначается один туннель IPsec.
Настройки WAN
- Номер интерфейса: При использовании аппаратной версии Cloudflare One Appliance это относится к порту Ethernet, который вы используете для WAN. Если требуется пропускная способность выше 1 Гбит/с, можно использовать один из портов SFP+. Сведения о поддерживаемом оборудовании см. в Информация о портах SFP+.
Если вы используете Virtual Appliance, это значение должно соответствовать виртуальному сетевому интерфейсу на экземпляре Virtual Appliance, настроенном в вашей виртуальной машине. - VLAN ID: Позволяет настроить несколько виртуальных WAN на одном порту вашего Cloudflare One Appliance. См. VLAN ID, где это описано подробнее.
- Приоритет: Назначает приоритет интерфейсу WAN. Чем меньше число, тем выше приоритет. Подробнее о том, как Cloudflare вычисляет приоритеты, см. Управление трафиком.
- Частота проверки работоспособности: Настраивает частоту проверки работоспособности WAN. Доступные варианты: low, mid и high. Подробнее см. в Обновите частоту проверок работоспособности туннеля.
- Адресация: Настраивает работу Cloudflare One Appliance в среде с DHCP или статическим IP.
Настройки LAN
- Номер интерфейса: При использовании аппаратной версии Cloudflare One Appliance это относится к порту Ethernet, который вы используете для LAN. Если требуется пропускная способность выше 1 Гбит/с, можно использовать один из портов SFP+. Сведения о поддерживаемом оборудовании см. в Информация о портах SFP+.
Если вы используете Virtual Appliance, это значение должно соответствовать виртуальному интерфейсу LAN на экземпляре Virtual Appliance, настроенном в вашей виртуальной машине. - VLAN ID: Позволяет настроить несколько виртуальных LAN на одном порту вашего Cloudflare One Appliance. См. VLAN ID, где это описано подробнее.
- Статическая адресация: Настраивает тип IP-адресации для Appliance. В зависимости от сценария использования здесь настраивается IP-адрес интерфейса LAN либо включается DHCP-сервер или DHCP-ретрансляция. Подробнее см. в Параметры DHCP.
- Префикс статического NAT: Включите NAT (преобразование сетевых адресов). Это необязательный параметр.
- Маршрутизируемые подсети: Настраивает дополнительные подсети за маршрутизатором 3-го уровня. Подробнее см. в Маршрутизируемые подсети.
Ограничьте трафик пределами вашей территории
В зависимости от вашего сценария использования вы можете задать в Cloudflare One Appliance политики, которые либо разрешают трафику проходить между вашими LAN без выхода за пределы локальной площадки, либо направляют его через сеть Cloudflare, где можно добавить дополнительные функции безопасности. По умолчанию весь трафик LAN-LAN отклоняется. Такие политики можно создавать для конкретных подсетей, связывая две LAN.
Подробности см. в Сегментация сети.