INTEGRITY Документация

Cloudflare One Client с устаревшими VPN

Cloudflare One Client (ранее WARP) может работать одновременно с большинством устаревших сторонних VPN. Однако и Cloudflare One Client, и ваш VPN пытаются управлять одними и теми же аспектами на устройстве: тем, куда направляется трафик (маршрутизация), какой DNS-сервер отвечает на запросы, и какие правила межсетевого экрана применяются. Чтобы избежать конфликтов, необходимо разделить эти обязанности между двумя продуктами:

Для максимально стабильного и надежного соединения рекомендуем подключить частная сеть или отдельные приложения к Cloudflare вместо использования устаревшего VPN. Однако, пока вы не завершите переход, следующие рекомендации помогут запустить и настроить развёртывание Zero Trust.

Режим Traffic and DNS

В Режим Traffic and DNS, Cloudflare One Client должен иметь разрешение на перехват и маршрутизацию всего DNS-трафика на устройстве. Можно использовать Local Domain Fallback чтобы отправлять DNS-запросы на сервер за вашим сторонним VPN или брандмауэром, однако запрос должен сначала пройти через локальный DNS-прокси клиента. См. архитектура клиента с дополнительной информацией об этом требовании.

Если вы не можете отключить DNS в своей VPN, переключитесь на Traffic only mode режим, чтобы отключить DNS в Cloudflare One Client.

1. Настройте VPN

Выполните эти действия в своём стороннем VPN-клиенте. Точные инструкции по настройке этих параметров ищите в документации своего VPN.

  1. Включите split tunneling в стороннем VPN.

  2. Отключите настройку DNS в стороннем VPN.

2. Настройте WARP

Выполните эти действия в Панель управления Cloudflare в разделе Zero Trust > Команда и ресурсы > Устройства > Профили устройств > Общие профили.

  1. Задайте свой Режим Split Tunnels к Исключить IP-адреса и домены.

  2. Добавьте следующие записи в список исключений Split Tunnel:

    • Диапазон частных IP-адресов, предоставляемый вашим сторонним VPN-клиентом. Например,
      Селектор Значение
      IP-адрес 172.16.0.0/12
    • Сервер, к которому подключается ваш VPN-клиент стороннего производителя. Например,
      Селектор Значение
      Домен *.cvpn-endpoint-xxxxx.prod.clientvpn.us-west-2.amazonaws.com
  1. (Необязательно) В Local Domain Fallback, добавьте домены, которые нужно разрешать через приватные DNS-серверы вашего VPN. Например,
    Домен DNS-серверы
    internal.wiki.intranet 172.31.26.130, 172.31.23.120

Теперь вы можете тест если WARP работает одновременно с VPN.

Traffic only mode

В Traffic only mode, Cloudflare One Client управляет только IP-маршрутизацией: он не управляет DNS. Это более простой вариант, если ваш VPN должен сохранять контроль над DNS, так как вам нужно только разделять IP-трафик в режиме Split Tunnel.

1. Настройте VPN

Включите split tunneling в своём стороннем VPN-клиенте. Точные инструкции по настройке этой опции см. в документации своего VPN.

2. Настройте WARP

Выполните эти действия в Панель управления Cloudflare в разделе Zero Trust > Команда и ресурсы > Устройства > Профили устройств > Общие профили.

  1. Задайте свой Режим Split Tunnels к Исключить IP-адреса и домены.

  2. Добавьте следующие записи в список исключений Split Tunnel:

    • Диапазон частных IP-адресов, предоставляемый вашим сторонним VPN-клиентом. Например,
      Селектор Значение
      IP-адрес 172.16.0.0/12
    • Сервер, к которому подключается ваш VPN-клиент стороннего производителя. Например,
      Селектор Значение
      Домен *.cvpn-endpoint-xxxxx.prod.clientvpn.us-west-2.amazonaws.com
  1. В профиле устройства проверьте, что Режим службы имеет значение Traffic only mode.

Проверьте конфигурацию

Рекомендуем включить Cloudflare One Client до включения стороннего VPN. Некоторые сторонние VPN должны изменять конфигурацию сети последними, иначе они не будут работать.

  1. Подключите Cloudflare One Client.
  2. Подключите сторонний VPN-клиент.
  3. Чтобы проверить конфигурацию Split Tunnel, подключитесь к приватному IP-адресу, находящемуся за VPN. Например, можно открыть терминал и выполнить ping <SERVER-IP>.
  4. Чтобы проверить конфигурацию DNS, подключитесь к внутреннему домену, находящемуся за VPN. Например, можно открыть браузер и перейти в internal.wiki.intranet.