跳转到内容
搜索文档

连接选项

最后更新 查看 MarkdownAgent 设置

Cloudflare One 为您的用户、设备和网络基础设施提供多种连接选项。每个选项适用于不同的使用场景,从保护单个设备到连接整个数据中心。

本页面可帮助您根据您的要求了解使用哪些连接选项,以及如何在单个部署中组合多个选项。

Cloudflare One 入口(on-ramp)与出口(off-ramp)

Cloudflare One 连接选项使用入口(on-ramps)和出口(off-ramps)的概念:

  • **入口(On-ramps)**将流量发送到 Cloudflare 的网络中。例如,安装了 Cloudflare One Client 的用户设备会将其流量传输(on-ramp)到 Cloudflare 进行检查和策略执行。
  • **出口(Off-ramps)**将流量从 Cloudflare 的网络发送到您的基础设施。例如,Cloudflare Tunnel 将流量传输(off-ramp)到您的私有应用程序,而无需将其暴露于公共互联网。

某些连接选项支持双向(bidirectional)传输,而其他选项仅支持单向传输。

连接选项比较

下表对 Cloudflare One 客户可用的所有连接选项进行了高水平的比较。

表 1:所有 Cloudflare One 连接选项

连接选项 协议 方向 典型部署模型 适用场景
Cloudflare Tunnel HTTP/2, QUIC 仅出口 服务器上的软件守护程序 (cloudflared) 在没有公共 IP 的情况下公开私有应用程序
Cloudflare One Client MASQUE(默认), WireGuard 双向 终端用户设备上的客户端软件 保护远程工作员工的设备
Cloudflare Mesh MASQUE 双向 Linux 主机上的软件客户端 连接包含 IoT 或 VoIP 设备的站点
DNS locations DNS (DoH, DoT, IPv4/IPv6) 仅入口 DNS 解析器配置 在没有设备代理的情况下过滤 DNS 流量
Proxy endpoints HTTP/HTTPS 仅入口 浏览器 PAC 文件配置 在没有设备代理的情况下过滤 Web 流量
Clientless Web Isolation HTTP/HTTPS 仅入口 带 Access 身份验证的前缀 URL 针对非托管设备的安全 Web 访问
GRE tunnels GRE 双向 来自路由器或防火墙的网络隧道 连接使用现有网络硬件的站点
IPsec tunnels IPsec 双向 来自路由器或防火墙的网络隧道 通过互联网进行加密的站点连接
Cloudflare One Appliance IPsec 双向 硬件或虚拟设备 零接触(Zero-touch)分支机构部署
Cloudflare Network Interconnect Direct, Partner, Cloud 双向 物理或虚拟交叉连接 完全绕过公共互联网
Multi-Cloud Networking IPsec(自动化) 双向 云提供商 VPN 集成 通过自动隧道设置连接云 VPC

Cloudflare Tunnel

Cloudflare Tunnel 提供了一种无需公共路由 IP 地址即可将您的资源连接到 Cloudflare 的安全方式。cloudflared 守护程序使用 HTTP/2 或 QUIC 通过端口 7844(TCP/UDP)创建指向 Cloudflare 全球网络的仅出站连接。这允许您在不打开防火墙入站端口的情况下,公开 Web 服务器、SSH 服务器、远程桌面和其他服务。

当您需要公开私有 Web 应用程序、通过隐藏源站服务器的 IP 地址来保护它们,或者为 Kubernetes 服务部署云原生入口时,可以使用 Cloudflare Tunnel。

有关详细配置,请参阅 Cloudflare Tunnel 文档


Cloudflare One Client

Cloudflare One Client 是一种设备代理,可安全地将终端用户设备连接到 Cloudflare 的全球网络。Cloudflare One Client 使用 MASQUE(具有后量子密码学)或 WireGuard 加密来自设备的流量,并通过 Cloudflare 进行路由,在 Cloudflare 中,Gateway 策略会过滤并检查这些流量。

使用 Cloudflare One Client 可以保护远程员工的设备、替代传统的 VPN 解决方案、执行 DNS 过滤和 Web 安全策略、实施设备状态检查,并在注册设备之间启用网状(Mesh)连接

有关详细配置,请参阅 Cloudflare One Client 文档


Cloudflare Mesh (beta)

Cloudflare Mesh 通过后量子加密网络连接您的服务和设备。每个注册的设备和网格节点都会收到一个私有 Mesh IP,并且可以通过 TCP、UDP 或 ICMP 与任何其他参与者进行通信——包括无需任何基础设施的设备对设备通信。

Mesh 节点在 Linux 服务器上以无头(headless)模式运行 Cloudflare One Client(warp-cli)。它们可以通告 CIDR 路由,使它们背后的子网可达,从而实现与无法运行客户端的设备(IoT、打印机、旧版服务器)的连接。所有流量在端到端之间都会保留源 IP 地址。

将 Cloudflare Mesh 用于双向连接(VoIP、SIP、AD 更新、SCCM、DevOps)、站点对站点网络、设备对设备连接,或者保留源 IP 非常重要的任何场景。对于仅出站访问私有服务,Cloudflare Tunnelcloudflared)更容易部署并且可以在所有平台上运行。

有关详细配置,请参阅 Cloudflare Mesh 文档


DNS locations

DNS 位置(DNS locations)允许您在不部署 Cloudflare One Client 的情况下过滤来自网络的 DNS 流量。通过将您的网络 DNS 解析器配置为指向 Cloudflare Gateway,Gateway 会将 DNS 策略应用于来自该位置的所有查询。

DNS 位置支持多种端点类型:

  • IPv4/IPv6:使用 Cloudflare 解析器 IP 的标准 DNS 解析
  • DNS over HTTPS (DoH):通过 HTTPS 进行的加密 DNS 查询
  • DNS over TLS (DoT):通过 TLS 进行的加密 DNS 查询

当您需要过滤整个办公室或网络的 DNS 流量、针对未安装代理的各个设备进行过滤,或与现有网络基础设施集成时,可以使用 DNS 位置。

有关详细配置,请参阅 DNS 位置文档


Proxy endpoints

代理端点(Proxy endpoints)允许您在设备上不安装客户端的情况下应用 Cloudflare Gateway HTTP 策略。通过在浏览器级别配置代理自动配置(PAC)文件,您可以通过 Gateway 路由 Web 流量进行过滤和策略执行。

Cloudflare One 支持两种类型的代理端点:

  • 授权端点(Authorization endpoints):使用 Cloudflare Access 进行基于身份的身份验证
  • 源 IP 端点(Source IP endpoints):根据来源 IP 地址授权流量(仅限 Enterprise 计划)

当您需要在没有设备代理的情况下过滤 Web 流量、与现有代理基础设施集成,或者与其他安全工具一起部署 Gateway 时,可以使用代理端点。

有关详细配置,请参阅 代理端点文档


Clientless Web Isolation

无客户端 Web 隔离(Clientless Web Isolation)允许用户通过远程浏览器安全地访问 Web 应用程序,而无需安装 Cloudflare One Client。用户访问带有前缀的 URL (https://<team-name>.cloudflareaccess.com/browser/<URL>),通过 Cloudflare Access 进行身份验证,然后 Cloudflare 在隔离的浏览器中渲染 Web 内容,仅向用户的设备流式传输安全绘制指令,同时执行隔离策略。

当您需要为非托管设备(承包商、BYOD)提供安全的 Web 访问、允许在不需要终端软件的情况下访问敏感应用程序,或者引入无法安装 Cloudflare One Client 的用户时,可以使用无客户端 Web 隔离。

有关详细配置,请参阅 无客户端 Web 隔离文档


GRE tunnels

通用路由封装(GRE)隧道在您的基础设施和 Cloudflare 之间提供轻量级、无状态的网络连接。GRE 隧道与 Cloudflare WAN(前称 Magic WAN)和 Magic Transit 配合使用,利用现有的路由器和防火墙连接站点、数据中心和云环境。

当您需要以最少的配置开销连接分支机构或数据中心、与 Magic Transit 集成以获得 DDoS 防护,或者在 IPsec 旁部署冗余隧道时,可以使用 GRE 隧道。

有关详细配置,请参阅 GRE 和 IPsec 隧道文档


IPsec tunnels

IPsec 隧道在您的基础设施和 Cloudflare 之间提供加密的、有状态的网络连接。IPsec 隧道与 Cloudflare WAN 和 Magic Transit 一起用于安全的安全站点到站点连接,使用 IKEv2进行隧道协商,并使用 AES-GCM 或 AES-CBC 进行加密。

当您需要通过公共互联网加密流量或满足加密连接的合规性要求时,可以使用 IPsec 隧道。通用路由器和防火墙设备以及云环境网关(AWS、Azure、GCP)支持 IPsec 隧道。

有关详细配置,请参阅 GRE 和 IPsec 隧道文档


Cloudflare One Appliance

Cloudflare One Appliance(前称 Magic WAN Connector)是一款即插即用的 SD-WAN 设备,可自动建立与 Cloudflare 网络的连接。它会自动建立 IPsec 隧道并提供流量引导。您可以将其部署为硬件设备(Dell VEP1460)或虚拟设备(VMware ESXi、Proxmox)。

将 Cloudflare One Appliance 用于零接触分支机构部署、替换边缘路由器、实现高吞吐量(1 Gbps 或更高),或通过集中式仪表板管理多个站点。

有关详细配置,请参阅 Cloudflare One Appliance 文档


Cloudflare Network Interconnect (CNI)

Cloudflare Network Interconnect (CNI) 允许您通过绕过公共互联网的专用私有连接,将您的网络基础设施直接连接到 Cloudflare。CNI 提供可预测的延迟、一致的吞吐量,并减少了遭受攻击的风险。

当您需要满足禁止公共互联网流量的安全要求、降低云流出(egress)成本,或在受到严格监管的行业(金融服务、医疗保健)中部署时,可以使用 CNI。

CNI 连接类型

下表描述了 Cloudflare Network Interconnect (CNI) 的连接类型。

表 2:Cloudflare One CNI 连接类型

类型 描述 理想适用于
Direct Interconnect 共享数据中心内的物理光纤交叉连接 与 Cloudflare 同处于一个数据中心且需要最大控制权和性能的客户
Partner Interconnect 通过连接合作伙伴(Megaport、Equinix Fabric、PacketFabric)建立的虚拟连接 未与 Cloudflare 同处于一个数据中心,或更倾向于托管连接的客户
Cloud Interconnect 来自云提供商(AWS、GCP、Azure)的私有连接 在公共云中运行工作负载且需要私有连接的客户

有关详细配置,请参阅 Cloudflare Network Interconnect 文档


Multi-Cloud Networking

Multi-Cloud Networking(前称 Magic Cloud Networking)是一个自动化层,可简化将云环境连接到 Cloudflare WAN 的过程。无需手动配置 IPsec 隧道,Multi-Cloud Networking 会自动发现您的云资源,并在两侧(云提供商和 Cloudflare WAN)创建所需的 VPN 隧道和路由。

Multi-Cloud Networking 不是一种单独的隧道类型——它编排云提供商的原生 VPN 功能(AWS VPN Gateway、Azure VPN、GCP Cloud VPN)以建立与 Cloudflare WAN 的 IPsec 连接。

使用场景

  • 以最少的配置将 AWS、Azure 或 GCP VPC 连接到 Cloudflare WAN
  • 自动化隧道和路由创建,无需手动设置 IPsec
  • 通过中心(Hub)架构(AWS Transit Gateway)连接多个 VPC
  • 简化跨不同提供商的多云网络连接

Cloudflare One 多云入口(on-ramp)类型

下表描述了 Multi-Cloud Networking 的入口类型。

表 3:Cloudflare One Multi-Cloud Networking 入口类型

类型 描述 适用场景
Single VPC 通过 VPN 隧道将一个 VPC 直接连接到 Cloudflare WAN 您只需连接单个 VPC
Hub 通过云中心(例如,AWS Transit Gateway)连接多个 VPC 您需要连接多个 VPC 且需要 VPC 之间相互通信

支持的云提供商

  • AWS(单 VPC 和 Hub 中心)
  • Azure(单 VPC)
  • GCP(单 VPC)

部署说明

  • Azure VNet 大小规划:Multi-Cloud Networking 会在您的 VNet 中为 Azure VPN Gateway 创建一个 GatewaySubnet (/27)。确保您的 VNet 拥有足够的地址空间。建议使用 /20 或更大的 VNet 以避免地址耗尽。
  • 云提供商费用:Multi-Cloud Networking 使用您云提供商的原生 VPN 服务。除了 Cloudflare WAN 费用之外,您还需要支付云提供商的标准 VPN 网关和数据传输费用。
  • 隧道创建时间:云提供商 VPN 网关可能需要 15-45 分钟才能配置完成。在载入新 VPC 时请考虑到这一延迟。

有关详细配置,请参阅 Multi-Cloud Networking 文档


选择合适的 Cloudflare One 连接选项

下表将常见要求映射到推荐的 Cloudflare One 连接选项。这些并非详尽的建议。

表 4. 针对常见要求的推荐 Cloudflare One 连接选项

要求 推荐选项
在没有公共 IP 的情况下公开私有 Web 应用程序 Cloudflare Tunnel
保护终端用户设备 Cloudflare One Client
替换传统 VPN 以进行远程访问 Cloudflare Tunnel(主)+ Cloudflare Mesh(针对双向需求)
连接包含 IoT 设备或 VoIP 系统的站点 GREIPsec 隧道(来自现有路由器/防火墙)、Cloudflare One Appliance(零接触部署)或 Cloudflare Mesh(需要 Linux 主机)
使用现有路由器连接分支机构 GREIPsec 隧道
通过公共互联网加密流量 IPsec 隧道
零接触分支机构部署 Cloudflare One Appliance
以最少的配置连接云 VPC(AWS、Azure、GCP) Multi-Cloud Networking
完全绕过公共互联网 Cloudflare Network Interconnect
高吞吐量企业连接 Cloudflare One ApplianceCNI

按团队划分的 Cloudflare One 建议

推动您的 Cloudflare One 连接项目的团队会影响哪个选项能提供最顺畅的采用路径。下表提供了一些示例。

表 5. 针对团队的 Cloudflare One 连接建议

主导团队 推荐的起点 理由
安全 / 信息安全 (InfoSec) Cloudflare Tunnel + Cloudflare One Client 所需的网络基础设施改动最小。安全控制在 Cloudflare One 仪表板中进行管理。
网络运维 (NetOps) Cloudflare WAN (IPsec/GRE) 或 Cloudflare One Appliance 熟悉的路由和隧道配置。与现有的网络设备和工作流程集成。
DevOps / 平台工程 Cloudflare MeshCloudflare Tunnel 软件定义部署。可通过 API 进行脚本化控制。无硬件依赖项。
行政 / 分支机构 IT Cloudflare One Appliance 具有集中化管理的零接触部署。无需现场网络专业知识。

Cloudflare Mesh 与 Cloudflare One Appliance 比较

Cloudflare Mesh 和 Cloudflare One Appliance 都提供站点级连接,但适用于不同的部署场景。

维度 Cloudflare Mesh Cloudflare One Appliance
协议 MASQUE IPsec
部署模型 Linux 主机上的软件(可与其他工作负载并行运行) 专用的硬件设备或虚拟机
最适用于 云 VPC、开发环境、拥有可用 Linux 主机的较小部署 企业分支机构、数据中心、需要高吞吐量 (1 Gbps+) 的站点
平台支持 仅限 Linux (x86_64, ARM64)。目前处于 Beta 测试阶段。 硬件设备 (Dell VEP1460) 或虚拟设备 (VMware ESXi, Proxmox)
高可用性 对具有路由的节点支持主备副本 通过每个站点多个连接器支持
管理 在 Cloudflare One Client 设置中配置为设备 通过 Cloudflare WAN 仪表板进行集中式管理,并支持零接触配置

当您需要为云工作负载或有可用 Linux 主机的站点提供轻量级、纯软件的连接时,请使用 Cloudflare Mesh。当您需要企业级吞吐量、高可用性或与现有网络基础设施集成时,请使用 Cloudflare One Appliance。


组合 Cloudflare One 连接选项

大多数企业 Cloudflare One 部署会同时使用多个连接选项。本节介绍兼容性注意事项和常见的部署模式。

Cloudflare One 连接兼容性矩阵

并非所有的 Cloudflare One 连接选项都可以在同一个账户中协同工作。在设计您的部署之前,请查看以下兼容性信息。

表 7. Cloudflare One 连接兼容性

组合 是否兼容 备注
Cloudflare Mesh + Cloudflare WAN 条件兼容 需要 Cloudflare One 统一路由(Unified Routing)。处于旧版路由模式的账户不能同时使用两者。
Cloudflare One Client + Cloudflare WAN Cloudflare One Client 用户可以访问连接到 Cloudflare WAN 的站点。Cloudflare WAN 站点也可以使用虚拟 IP 地址发起与 Cloudflare One Client 设备的连接。
Cloudflare Tunnel + Cloudflare WAN 避免重叠的 IP 路由。如果为两者配置了相同的 CIDR,Cloudflare Tunnel 具有更高优先级。
GRE + IPsec 用于冗余或迁移场景。
CNI + GRE 或 IPsec 使用基于互联网的 GRE 或 IPsec 隧道作为 CNI 的备份连接。
Cloudflare One Client + Cloudflare Tunnel + Cloudflare Mesh 远程访问私有应用程序的常见模式。这三者可协同工作。
CNI + Cloudflare Tunnel 条件兼容 cloudflared 连接到多个 Cloudflare 区域以提供冗余。如果 CNI 仅通告一个区域,隧道的冗余度将会降低。如果 CNI 已经提供了私有连接,请评估是否还需要 Cloudflare Tunnel。

Cloudflare One 路由考量

当使用多个 Cloudflare One 连接选项时,请遵循以下指南以避免路由冲突:

  • 避免重叠的 CIDR 范围:不要为多种隧道类型配置相同的 IP 范围。如果存在重叠,Cloudflare Tunnel 的优先级高于 Cloudflare WAN 路由。
  • 无自动故障转移:Cloudflare 不会自动在不同的连接选项之间进行流量故障转移。请规划您的路由以处理每种隧道类型内的故障。
  • 虚拟网络:使用虚拟网络来处理来自不同环境的重叠私有 IP 范围(例如,多个使用 10.0.0.0/8 的云 VPC)。

Cloudflare One MTU 规划

当分层使用 Cloudflare One 隧道或使用多种封装方法时,请考虑开销以防止分片。

表 8. Cloudflare One 隧道类型的有效 MTU 值

场景 有效 MTU MSS 钳位
GRE 隧道 1,476 字节 1,436 字节或更低
IPsec 隧道 1,400-1,436 字节(因加密而异) 1,360-1,396 字节
位于 Cloudflare WAN 后面的 Cloudflare One Client(双重封装) ~1,300 字节 根据测试进行配置
Cloudflare Mesh 到 Cloudflare One Client ~1,280 字节 根据测试进行配置。流量会被封装两次:先由 Cloudflare Mesh 封装,在交付给 Cloudflare One Client 之前再由 Cloudflare 封装。

在您的边缘设备上配置 MSS 钳位,以确保 TCP 流量不需要分片。

Cloudflare One 源 IP 保留

Cloudflare One 连接选项处理源 IP 地址的方式有所不同。下表显示了每个 Cloudflare One 连接选项如何处理源 IP 地址。

表 9. Cloudflare One 源 IP 行为

连接选项 源 IP 行为
Cloudflare Tunnel 源站看到的是 cloudflared 进程 IP。对于 HTTP 流量,使用 CF-Connecting-IP 标头。
Cloudflare Mesh 端到端保留原始源 IP。
GRE 和 IPsec 隧道 在隧道内保留原始源 IP。
Cloudflare One Appliance 在隧道内保留原始源 IP。

以下情况需要保留源 IP:

  • 在信令中嵌入 IP 地址的 VoIP 和 SIP 协议
  • 需要查看客户端 IP 的审计日志记录
  • 根据源 IP 做出授权决定的应用程序

Cloudflare One 流量方向能力

下表显示了每个 Cloudflare One 连接选项对流量方向的支持情况。

表 10. Cloudflare One 连接流量方向支持

连接选项 客户端发起的流量 服务器发起的流量
Cloudflare Tunnel
Cloudflare One Client
Cloudflare Mesh
GRE 和 IPsec 隧道
Cloudflare One Appliance
CNI

如果您的应用程序需要由服务器发起的连接(例如,VoIP 回调、数据库复制),请使用双向连接选项,例如 Cloudflare One Client、Cloudflare Mesh、Cloudflare WAN (IPsec/GRE) 或 CNI。Cloudflare Tunnel 不支持服务器发起的流量。


常见的 Cloudflare One 部署模式

以下模式说明了组织如何针对不同场景组合 Cloudflare One 连接选项。

拥有远程员工和分支机构的企业

此模式适用于拥有分布式员工和多个物理位置的组织。

组件:

  • 针对远程员工的 Cloudflare One Client,提供来自任何地点的安全访问
  • 针对拥有现有网络基础设施的分支机构的 IPsec 隧道(通过 Cloudflare WAN)
  • 针对需要无客户端浏览器访问的特定内部应用程序的 Cloudflare Tunnel

流量流向:

  1. 远程员工通过 Cloudflare One Client 连接,这会将他们的流量引入到 Cloudflare。
  2. Gateway 策略根据用户身份和设备状态检查并过滤流量。
  3. 发往分支机构资源的流量通过 IPsec 隧道路由到连接了 Cloudflare WAN 的站点。
  4. 发往特定应用程序的流量通过 Cloudflare Tunnel 路由到源站服务器。

云优先(Cloud-first)组织

此模式适用于主要拥有基于云的基础设施且本地设备极少的组织。

组件:

  • 针对云 VPC(AWS、GCP、Azure)的 Multi-Cloud Networking,自动创建到 Cloudflare WAN 的 IPsec 隧道
  • 针对 Kubernetes 服务和容器化应用程序的 Cloudflare Tunnel
  • 针对员工设备的 Cloudflare One Client

流量流向:

  1. Multi-Cloud Networking 在云 VPC 和 Cloudflare WAN 之间自动创建 IPsec 隧道。
  2. Cloudflare Tunnel 为面向外部的应用程序提供入口。
  3. 员工通过 Cloudflare One Client 访问云资源。

替代方案:对于不使用 Cloudflare WAN 的组织,Cloudflare Mesh 可以为云 VPC 提供双向连接。请注意,处于旧版(Legacy)路由模式的账户不能同时使用 Cloudflare Mesh 和 Cloudflare WAN。

受严格监管的企业

此模式适用于具有严格合规要求、禁止流量穿越公共互联网的组织。

组件:

  • 针对来自数据中心的主要连接的 Cloudflare Network Interconnect (CNI)
  • 作为 CNI 出现问题时的备份连接的 IPsec 隧道
  • 针对远程员工的 Cloudflare One Client

流量流向:

  1. 数据中心流量通过 CNI 路由,从不接触公共互联网。
  2. 如果 CNI 遇到问题, IPsec 隧道将提供备份连接。
  3. 远程员工通过公共互联网(已加密)使用 Cloudflare One Client 连接。
  4. Gateway 策略对所有流量执行合规性规则,无论连接方式如何。

相关资源

有关组合使用 Cloudflare One 连接选项的实施指南,请参阅 SASE 参考架构

这篇文档对您有帮助吗?