INTEGRITY Документация

WARP

Используйте WARP как точка входа к Cloudflare WAN (ранее Magic WAN) и направлять трафик с устройств пользователей, на которых установлен Cloudflare One Client, в любую сеть, подключённую через Cloudflare Tunnel или туннели на уровне IP (anycast GRE, IPsec, или CNI). Воспользуйтесь интеграцией между Cloudflare WAN и Cloudflare Network Firewall и применяет политики на глобальной сети Cloudflare.

Предварительные требования

Прежде чем вы сможете использовать Cloudflare One Client в качестве on-ramp в Cloudflare WAN, необходимо настроить учётная запись Zero Trust.

Диапазоны IP-адресов

При подключении устройства к Cloudflare WAN вы получите виртуальные IP-адреса от Cloudflare One Client в диапазоне 100.96.0.0/12 диапазон.


Настройте Cloudflare One Client с Cloudflare WAN

1. Направьте пакеты обратно на устройства Cloudflare One Client

Направьте пакеты обратно на устройства Cloudflare One Client от сервисов за туннелем anycast GRE или туннелем другого типа. Выполните эту настройку перед установкой WARP, иначе ваша инфраструктура не сможет корректно направлять пакеты в глобальную сеть Cloudflare, и подключение будет нарушено.

Cloudflare назначит вашим устройствам IP-адреса из пространства виртуальных IP (VIP). Чтобы посмотреть свой виртуальный IP-адрес, перейдите в Панель управления Cloudflare, и выберите Zero Trust > My Team > Devices.

Все пакеты с целевым IP-адресом в пространстве VIP необходимо направлять обратно через туннель. Например, при использовании одного туннеля GRE с именем gre1, в Linux следующая команда добавит правило маршрутизации, которое будет направлять такие пакеты:

ip route add 100.96.0.0/12 dev gre1

2. Настройте Split Tunnels

Настройте Split Tunnels из вашей учётной записи Zero Trust, чтобы включить только трафик с тех приватных IP-адресов, к которым нужен доступ.

При необходимости можно настроить Split Tunnels так, чтобы включить диапазоны IP-адресов или домены, которые вы хотите использовать для подключения к публичным IP-адресам.

3. Установите Cloudflare One Client на своё устройство

См. Разверните Cloudflare One Client в вашей организации с дополнительной информацией о том, что выбрать: развертывание вручную или управляемое развертывание.

Теперь у вас есть доступ к частным IP-адресам, указанным в конфигурации Split Tunnel.

Чтобы конфигурация обновилась на устройстве, выйдите из системы и снова войдите как минимум на одном устройстве.

Двойная инкапсуляция

Когда пользователь Cloudflare One Client подключается из места (например, из офиса), где уже настроен туннель IPsec/GRE, трафик Cloudflare One Client инкапсулируется дважды: сначала самим Cloudflare One Client, а затем Cloudflare WAN. Это избыточно, поскольку каждый способ подключения (on-ramp) обеспечивает полную защиту Zero Trust.

Поскольку трафик Cloudflare One Client уже защищён сам по себе, настройте Cloudflare WAN так, чтобы он исключал трафик Cloudflare One Client и отправлял его в интернет через обычные подключения.

Чтобы узнать, какие IP-адреса и порты UDP следует исключить для этого, см. Входящий IP-адрес WARP.

Cloudflare One Client и Cloudflare One Appliance

Если в ваших помещениях развёрнуты Cloudflare One Appliance (ранее Magic WAN Connector) и Cloudflare One Client, Cloudflare One Appliance автоматически направляет трафик Cloudflare One Client в интернет, а не через туннели IPsec Cloudflare WAN. Это предотвращает двойную инкапсуляцию трафика.

Возможно, потребуется настроить брандмауэр, чтобы разрешить этот новый трафик. Обязательно разрешите следующие IP-адреса и порты:

См. Cloudflare One Client с межсетевым экраном с дополнительной информацией по этой теме.

Тестирование интеграции Cloudflare One Client

Перед тестированием, настроить резервный домен для сервера или службы в настройках Cloudflare One Client. Это необходимо, поскольку по умолчанию Cloudflare Zero Trust исключает распространённые домены верхнего уровня, используемые для локального разрешения имён, из числа доменов, отправляемых в Gateway для обработки.

Если интеграция WARP была включена для учётной записи в течение последних суток, перед тестированием выйдите и снова войдите в Cloudflare One Client.

Чтобы проверить, правильно ли Cloudflare One Client работает в качестве on-ramp, можно выполнить тест разрешения на полное доменное имя (FQDN) для сервера или сервиса в Cloudflare WAN. Проверьте это от имени пользователя с устройством.

Например:

nslookup <SERVER_BEHIND_CLOUDFLARE_WAN>

Этот DNS-запрос должен вернуть корректный IP-адрес, связанный с сервером или сервисом, который вы проверяете.

Далее в браузере проверьте, что вы можете подключиться к службе в сети WAN: откройте веб-страницу, доступную только в этой сети. Используйте тот же сервер, что и при DNS-запросе, или другой сервер в WAN. Подключение по IP-адресу вместо доменного имени также должно работать.