← Cloudflare One / cloudflare-one / networks / connectors / cloudflare-wan / zero-trust
Cloudflare Tunnel
Cloudflare WAN (ранее Magic WAN) может использоваться вместе с Cloudflare Tunnel для обеспечения простого доступа между вашими сетями и приложениями.
По умолчанию Cloudflare Gateway проксирует и фильтрует трафик TCP, UDP и ICMP, направляемый через туннели IPsec/GRE к маршрутам за Cloudflare Tunnel.
Оценка маршрутов и их приоритет
Cloudflare оценивает маршруты частной сети по правилу longest prefix match (наиболее длинное совпадение префикса). Префикс объединяет базовый IP-адрес с длиной префикса, которая указывает, сколько бит определяют сетевую часть адреса (например, 192.168.0.0/24). Если под IP-адрес назначения подходит несколько маршрутов, Cloudflare выбирает маршрут с самым длинным префиксом (наиболее точное совпадение).
Например, если у вас есть маршруты как для 10.0.0.0/16 и 10.0.1.0/24, трафик, предназначенный для 10.0.1.50 соответствует /24 маршрут, поскольку он более специфичен.
Уникальность маршрута
В пределах виртуальная сеть, каждый префикс может встречаться в таблице маршрутизации Zero Trust только один раз. Нельзя создать два маршрута Zero Trust с одинаковым префиксом, указывающие на разные туннели в одной виртуальной сети.
Чтобы направить один и тот же префикс на разные назначения, используйте отдельные виртуальные сети.
Зарезервированные диапазоны IP-адресов
Cloudflare резервирует следующие диапазоны IP-адресов для сервисов Zero Trust:
| Диапазон IP-адресов | Назначение |
|---|---|
100.64.0.0/12 |
Исходные IP-адреса Cloudflare |
100.96.0.0/12 |
IP-адреса устройства |
172.64.128.0/20 |
Начальные полученные IP-адреса |
100.112.0.0/16 |
Private Load Balancers |
Не настраивайте маршруты, которые пересекаются с этими зарезервированными диапазонами.
Взаимодействие с маршрутами WAN
Если ваш аккаунт также использует соединения WAN (IPsec, GRE и CNI), поведение выбора маршрута зависит от режима маршрутизации.
Подробнее см. в Оценка маршрутов при подключениях Zero Trust.
Взаимодействие с другими механизмами выбора маршрута
Маршрутизация по принципу наиболее длинного совпадения префикса (longest-prefix-match) используется как метод выбора маршрута по умолчанию. Другие механизмы могут обходить процесс оценки маршрута или дополнять его.
Automatic Return Routing (ARR)
Automatic Return Routing обходит поиск маршрута для обратного трафика.
Когда ARR включён:
- Cloudflare помечает каждый поток (flow) меткой source connection (tunnel или interconnect) в момент его установления.
- Для обратного трафика Cloudflare направляет пакеты напрямую обратно к помеченному исходному соединению, минуя таблицу маршрутизации.
- Это позволяет нескольким сайтам использовать одинаковые диапазоны частных IP-адресов без настройки NAT или VRF.
Для работы ARR требуется режим Unified Routing. Дополнительные сведения см. в Automatic Return Routing.
Маршруты хоста (первоначально разрешенные IP-адреса)
Маршрутизация на основе имени хоста использует Gateway DNS для преобразования имён хостов в Initial resolved IP, которые затем сопоставляются с конкретными next hop.
Когда включены Hostname Routes:
- Gateway DNS разрешает имя хоста в изначально разрешённый IP-адрес (из
172.64.128.0/20по умолчанию). - Клиент отправляет трафик на Initial resolved IP.
- Cloudflare использует значение Initial resolved IP, чтобы определить фактический IP-адрес назначения и назначенный следующий узел (конкретный туннель или межсетевое соединение).
- Трафик направляется на назначенный next hop без выполнения оценки маршрута для выбора next hop.
Это позволяет использовать политики на основе имени хоста для трафика, отличного от HTTP, без необходимости заранее знать IP-адреса назначения.
Протестировать cloudflared интеграция туннеля
Чтобы проверить, что cloudflared туннель корректно работает с вашим подключением Cloudflare WAN:
- На хосте за вашим оборудованием, установленным на территории заказчика, откройте браузер.
- Перейдите к IP-адресу или имени хоста, доступному через частный сетевой маршрут Cloudflare Tunnel, например к целевому адресу
10.1.2.3. - Убедитесь, что приложение загружается, как ожидается. Если это так, значит Cloudflare Tunnel обрабатывает трафик в соответствии с настройками.