← Cloudflare One / cloudflare-one / team-and-resources / devices / cloudflare-one-client / deployment
Cloudflare One Client с устаревшими VPN
Cloudflare One Client (ранее WARP) может работать одновременно с большинством устаревших сторонних VPN. Однако и Cloudflare One Client, и ваш VPN пытаются управлять одними и теми же аспектами на устройстве: тем, куда направляется трафик (маршрутизация), какой DNS-сервер отвечает на запросы, и какие правила межсетевого экрана применяются. Чтобы избежать конфликтов, необходимо разделить эти обязанности между двумя продуктами:
- IP-трафик разделяется между Cloudflare One Client и VPN (Split Tunnel): весь VPN-трафик должен идти в обход Cloudflare One Client, и наоборот.
- VPN обходит/разрешает/исключает все домены, IP-адреса и порты, перечисленные в Cloudflare One Client с межсетевым экраном.
- Разрешение DNS выполняется либо клиентом Cloudflare One, либо VPN. Отключите фильтрацию DNS в одном из этих двух продуктов.
Для максимально стабильного и надежного соединения рекомендуем подключить частная сеть или отдельные приложения к Cloudflare вместо использования устаревшего VPN. Однако, пока вы не завершите переход, следующие рекомендации помогут запустить и настроить развёртывание Zero Trust.
Режим Traffic and DNS
В Режим Traffic and DNS, Cloudflare One Client должен иметь разрешение на перехват и маршрутизацию всего DNS-трафика на устройстве. Можно использовать Local Domain Fallback чтобы отправлять DNS-запросы на сервер за вашим сторонним VPN или брандмауэром, однако запрос должен сначала пройти через локальный DNS-прокси клиента. См. архитектура клиента с дополнительной информацией об этом требовании.
Если вы не можете отключить DNS в своей VPN, переключитесь на Traffic only mode режим, чтобы отключить DNS в Cloudflare One Client.
1. Настройте VPN
Выполните эти действия в своём стороннем VPN-клиенте. Точные инструкции по настройке этих параметров ищите в документации своего VPN.
-
Включите split tunneling в стороннем VPN.
-
Отключите настройку DNS в стороннем VPN.
2. Настройте WARP
Выполните эти действия в Панель управления Cloudflare ↗ в разделе Zero Trust > Команда и ресурсы > Устройства > Профили устройств > Общие профили.
-
Задайте свой Режим Split Tunnels к Исключить IP-адреса и домены.
-
Добавьте следующие записи в список исключений Split Tunnel:
- Диапазон частных IP-адресов, предоставляемый вашим сторонним VPN-клиентом. Например,
Селектор Значение IP-адрес 172.16.0.0/12 - Сервер, к которому подключается ваш VPN-клиент стороннего производителя. Например,
Селектор Значение Домен *.cvpn-endpoint-xxxxx.prod.clientvpn.us-west-2.amazonaws.com
- Диапазон частных IP-адресов, предоставляемый вашим сторонним VPN-клиентом. Например,
- (Необязательно) В Local Domain Fallback, добавьте домены, которые нужно разрешать через приватные DNS-серверы вашего VPN. Например,
Домен DNS-серверы internal.wiki.intranet172.31.26.130,172.31.23.120
Теперь вы можете тест если WARP работает одновременно с VPN.
Traffic only mode
В Traffic only mode, Cloudflare One Client управляет только IP-маршрутизацией: он не управляет DNS. Это более простой вариант, если ваш VPN должен сохранять контроль над DNS, так как вам нужно только разделять IP-трафик в режиме Split Tunnel.
1. Настройте VPN
Включите split tunneling в своём стороннем VPN-клиенте. Точные инструкции по настройке этой опции см. в документации своего VPN.
2. Настройте WARP
Выполните эти действия в Панель управления Cloudflare ↗ в разделе Zero Trust > Команда и ресурсы > Устройства > Профили устройств > Общие профили.
-
Задайте свой Режим Split Tunnels к Исключить IP-адреса и домены.
-
Добавьте следующие записи в список исключений Split Tunnel:
- Диапазон частных IP-адресов, предоставляемый вашим сторонним VPN-клиентом. Например,
Селектор Значение IP-адрес 172.16.0.0/12 - Сервер, к которому подключается ваш VPN-клиент стороннего производителя. Например,
Селектор Значение Домен *.cvpn-endpoint-xxxxx.prod.clientvpn.us-west-2.amazonaws.com
- Диапазон частных IP-адресов, предоставляемый вашим сторонним VPN-клиентом. Например,
- В профиле устройства проверьте, что Режим службы имеет значение Traffic only mode.
Проверьте конфигурацию
Рекомендуем включить Cloudflare One Client до включения стороннего VPN. Некоторые сторонние VPN должны изменять конфигурацию сети последними, иначе они не будут работать.
- Подключите Cloudflare One Client.
- Подключите сторонний VPN-клиент.
- Чтобы проверить конфигурацию Split Tunnel, подключитесь к приватному IP-адресу, находящемуся за VPN. Например, можно открыть терминал и выполнить
ping <SERVER-IP>. - Чтобы проверить конфигурацию DNS, подключитесь к внутреннему домену, находящемуся за VPN. Например, можно открыть браузер и перейти в
internal.wiki.intranet.