Cloudflare Mesh 使用后量子加密网络连接您的服务和设备。在服务器、笔记本电脑和手机之间以私有方式路由流量,无需 VPN 或堡垒机。
每个已注册的设备和节点都会获得一个私有 IP 地址(Mesh IP),并可以通过 IP 在 TCP、UDP 或 ICMP 上访问任何其他参与者,流量通过 Cloudflare 的网络进行路由。
Mesh 节点是运行无头(headless)模式的 Cloudflare One Client (warp-cli) 的 Linux 服务器。客户端设备是运行带有 UI 的相同客户端的笔记本电脑和手机。
Mesh 有两种类型的参与者:
| Mesh 节点 | 客户端设备 | |
|---|---|---|
| 运行于 | Linux 服务器、VM、容器 | 笔记本电脑、手机、台式机 |
| 客户端 | 无头模式的 Cloudflare One Client (warp-cli) |
带有 UI 的 Cloudflare One Client (warp-cli) |
| Mesh IP | 注册时分配 | 注册时分配 |
| 子网路由 | 可以宣告 CIDR 路由 | 否 — 客户端通过节点访问子网 |
| 高可用性 | 支持主备副本 | 不适用 |
任何参与者都可以通过 Mesh IP 访问任何其他参与者。客户端到客户端的连接无需部署任何 Mesh 节点即可工作。
flowchart LR
subgraph nodes["Mesh 节点"]
A["web-server <br> 100.96.0.1"]
B["db-replica <br> 100.96.0.2"]
end
subgraph devices["客户端设备"]
C["MacBook <br> 100.96.0.10"]
D["iPhone <br> 100.96.0.11"]
end
A <--> CF((Cloudflare 网络))
B <--> CF
CF <--> C
CF <--> D
所有流量都通过 Cloudflare,因此 Gateway 网络策略、设备状态检查 和访问规则适用于每个连接。
每个参与者都会从 100.96.0.0/12 范围中分配到一个私有 IP。在 Cloudflare One 文档的其他部分中,这些地址被称为 设备 IP。
此范围使用 CGNAT 地址空间 ↗,以避免与 RFC 1918 私有范围(10.x、172.16.x、192.168.x)发生冲突。如果默认范围与您的网络冲突,您可以 配置自定义子网。
在Mesh 概览页面 ↗或仪表板中的节点详情页面上查看设备的 Mesh IP。
有关保留范围的详细信息,请参阅保留 IP 地址。
Cloudflare Mesh 和 Cloudflare Tunnel 都可以将私有基础设施连接到 Cloudflare,但它们解决的问题不同:
| Cloudflare Mesh | Cloudflare Tunnel | |
|---|---|---|
| 流量方向 | 双向——任何参与者均可发起 | 到源站的入站——客户端连接到发布的服务 |
| 寻址 | 每个参与者都会获得一个 Mesh IP | 仅限服务器端,无 Mesh IP |
| 使用场景 | 设备和服务器之间的私有 IP 连接 | 发布特定的应用程序、主机名或 IP 路由 |
| 连接器 | warp-cli |
cloudflared |
| 协议 | TCP、UDP、ICMP | HTTP/S、TCP、SSH、RDP、SMB(通过 WebSocket 代理) |
当设备需要通过私有 IP 相互访问时,或者当您的工作负载需要稳定、长寿命的 TCP 连接(SAP、数据库复制、ERP 系统、RDP 会话)时,请使用 Mesh。Mesh 在 L3/L4 层运行并端到端保留连接,使其成为对连接中断敏感的任何流量的推荐软件上路方式。当您想要通过主机名发布服务或通过 cloudflared 将流量代理到特定 IP 范围时,请使用 Tunnel。
来自其他 mesh 网络产品?
如果您使用过 Tailscale、WireGuard 或类似产品,以下是概念到 Cloudflare Mesh 的映射方式:
| 其他产品 | Cloudflare Mesh |
|---|---|
| Tailnet / mesh 网络 | 您的 Cloudflare 账户的 Mesh 网络 |
| 节点 / 对等端 | Mesh 节点(服务器)或客户端设备(笔记本电脑/手机) |
| 子网路由器 | 带有 CIDR 路由 的 Mesh 节点 |
| MagicDNS / 自定义 DNS | 本地域回退 + Gateway 解析器策略 |
| ACL / 访问规则 | Gateway 网络策略 + 设备状态 |
| 出口节点 | 将公共 CIDR 附加到 Mesh 节点,流向这些 IP 的流量将通过该节点流出。对于更广泛的互联网过滤,请使用 Gateway 出口策略。 |
| 管理控制台 | Networking(网络) > Mesh 下的 Cloudflare 仪表板 ↗ |
关键差异:
- 您完全通过 Cloudflare 仪表板或 API 管理配置——不需要命令行管理。
- Gateway 策略、设备状态和身份检查已内置在平台中。
- 流量通过最近的 Cloudflare 数据中心进行路由,而不是直接在设备之间进行路由。
- 创建您的第一个 Mesh 节点 — 仪表板向导会处理配置。只需两条命令即可在 Linux 服务器上安装客户端。
- 连接客户端设备 — 在笔记本电脑和手机上安装 Cloudflare One Client。它们可以通过 Mesh IP 相互访问以及访问任何 Mesh 节点。
- 添加路由(可选)— 使 Mesh 节点背后的子网可从任何设备访问。
- 启用高可用性(可选)— 运行节点的多个副本以实现故障转移。
- 从 Workers 连接(可选)— 使用 VPC 网络绑定(binding)从 Cloudflare Workers 访问私有服务。
- 委托访问(可选)— 将成员权限范围限制到特定的 Mesh 节点,而不是授予账户范围内的控制权。