← Cloudflare One / cloudflare-one / networks / connectors / cloudflare-wan / configuration / how-to
Выполнить traceroute
Если у вас есть клиент Cloudflare WAN (ранее Magic WAN), подключённый через GRE, IPsec, CNI или WARP и хотите выполнить traceroute к конечной точке за Cloudflare Tunnel, для того чтобы команда возвращала полезную информацию, необходимо применить указанные ниже настройки.
Унаследованное значение TTL
На компьютере, где traceroute клиент запущен, убедитесь, что туннельное устройство не наследует значение TTL внутреннего пакета. Это поведение по умолчанию в Linux, оно может приводить к бесполезным traceroute результаты:
sudo traceroute -s 10.1.0.100 -I 10.3.0.100traceroute to 10.3.0.100 (10.3.0.100), 30 hops max, 60 byte packets
1 * * *
2 * * *
3 * * *
4 * * *
5 * * *
6 * * *
7 * * *
8 * * *
9 * * *
10 10.3.0.100 (10.3.0.100) 420.505 ms 420.779 ms 420.776 msЯвное указание TTL даёт значительно лучшие результаты:
sudo ip link set cf_gre type gre ttl 64
sudo traceroute -s 10.1.0.100 -I 10.3.0.100traceroute to 10.3.0.100 (10.3.0.100), 30 hops max, 60 byte packets
1 10.0.0.11 (10.0.0.11) 58.947 ms 58.933 ms 58.930 ms
2 173.245.60.175 (173.245.60.175) 61.138 ms 61.316 ms 61.313 ms
3 172.68.145.21 (172.68.145.21) 367.448 ms 367.532 ms 367.530 ms
4 mplat-e2e-vm3.c.magic-transit.internal (10.152.0.20) 370.362 ms 370.440 ms 370.522 ms
5 10.3.0.100 (10.3.0.100) 370.519 ms 370.541 ms 518.152 msCloudflare One Client
В некоторых дистрибутивах Linux по умолчанию используется очень строгая настройка для фильтрация обратного пути ↗. Этот строгий параметр в качестве меры безопасности пытается отбрасывать поддельный трафик. Выполнение traceroute с включённой этой настройкой может непреднамеренно отбрасывать traceroute пакеты. Если вы используете Cloudflare One Client в Linux, задайте менее строгую политику, прежде чем пытаться выполнить traceroute:
sudo sysctl -w net.ipv4.conf.CloudflareWARP.rp_filter=2net.ipv4.conf.CloudflareWARP.rp_filter = 2sudo traceroute -s 172.16.0.2 -I 10.3.0.100traceroute to 10.3.0.100 (10.3.0.100), 30 hops max, 60 byte packets
1 169.254.21.171 (169.254.21.171) 48.887 ms 48.894 ms 48.620 ms
2 173.245.60.175 (173.245.60.175) 49.403 ms 49.519 ms 49.603 ms
3 172.68.65.7 (172.68.65.7) 357.499 ms 357.519 ms 357.520 ms
4 mplat-e2e-vm3.c.magic-transit.internal (10.152.0.20) 360.024 ms 360.086 ms 360.078 ms
5 10.3.0.100 (10.3.0.100) 360.283 ms 360.297 ms 360.489 ms