设置 Cloudflare Mesh,以便您的设备和服务器可以通过私有 IP 相互访问。
-
一台作为客户端设备连接的笔记本电脑或手机
-
(可选)一台用于部署 Mesh 节点的 Linux 服务器
Linux 服务器要求
OS 版本 RHEL 9 1, RHEL 10, Debian 12, Debian 13, Fedora 43, Fedora 44, Ubuntu 22.04 LTS, Ubuntu 24.04 LTS, Ubuntu 26.04 LTS 处理器 AMD64 / x86-64 或 ARM64 / AArch64 硬盘空间 75 MB 内存 35 MB 网络接口类型 Wi-Fi 或 LAN MTU 建议 1381 字节 2 -
在 RHEL 9 及更高版本上,请在安装
cloudflare-warp之前启用 Extra Packages for Enterprise Linux (EPEL) ↗ 存储库(sudo dnf install epel-release)。EPEL 提供了客户端 UI 所需的依赖项。 ↩
-
设置向导会为您的账户配置 Mesh 网络,并可选地引导您创建 Mesh 节点。这是一次性设置。
-
在 Cloudflare 仪表板中,前往 Networking(网络) > Mesh。
Go to Mesh ↗ -
选择 Add a node(添加节点)。
-
输入节点的名称(例如,
web-server或staging-db)。 -
选择 Create node(创建节点)。
-
(可选)如果您有 Linux 服务器,请运行仪表板中显示的安装命令以使节点上线。如果您还没有准备好服务器,请选择 I'll connect later(我稍后再连接)——您可以随时从节点详情页面安装该节点。
安装命令
curl -fsSL https://pkg.cloudflareclient.com/pubkey.gpg | sudo gpg --yes --dearmor -o /usr/share/keyrings/cloudflare-warp-archive-keyring.gpg && echo "deb [signed-by=/usr/share/keyrings/cloudflare-warp-archive-keyring.gpg] https://pkg.cloudflareclient.com/ $(. /etc/os-release && echo $VERSION_CODENAME) main" | sudo tee /etc/apt/sources.list.d/cloudflare-client.list && sudo apt-get update -qq && sudo apt-get install -y -qq cloudflare-warp && printf 'net.ipv4.ip_forward = 1\nnet.ipv6.conf.all.forwarding = 1\nnet.ipv6.conf.all.accept_ra = 2\n' | sudo tee /etc/sysctl.d/99-zzz-cloudflare-warp-connector.conf && sudo sysctl --systemsudo warp-cli connector new <TOKEN> && sudo warp-cli connect在 RHEL 9 及更高版本上,在安装
cloudflare-warp之前启用 Extra Packages for Enterprise Linux (EPEL) 软件源。EPEL 提供了 Cloudflare One Client UI 所需的依赖项:sudo dnf install -y epel-release然后安装该包:
curl -fsSl https://pkg.cloudflareclient.com/cloudflare-warp-ascii.repo | sudo tee /etc/yum.repos.d/cloudflare-warp.repo && sudo yum install -y cloudflare-warp && printf 'net.ipv4.ip_forward = 1\nnet.ipv6.conf.all.forwarding = 1\nnet.ipv6.conf.all.accept_ra = 2\n' | sudo tee /etc/sysctl.d/99-zzz-cloudflare-warp-connector.conf && sudo sysctl --systemsudo warp-cli connector new <TOKEN> && sudo warp-cli connect -
选择 View node details(查看节点详情) 以完成设置向导。
如果您安装了该节点,它应该在 Mesh 概览页面上显示为 Online,并带有其分配的 Mesh IP。如果节点没有上线,请参阅故障排除。
将笔记本电脑或手机连接到您的 Mesh 网络:
要使用客户端 GUI 注册您的设备:
-
下载并安装 Cloudflare One 客户端。
-
启动 Cloudflare One 客户端。
-
在 What would you like to use the Cloudflare One Client for?(您想将 Cloudflare One Client 用于什么?) 屏幕上,选择 Zero Trust security(Zero Trust 安全)。
输入您的团队名称。
-
完成您组织要求的身份验证步骤。
验证通过后,您将看到一个 Success 页面和一个提示您打开 Cloudflare One 客户端的对话框。
-
选择 Open the Cloudflare One Client(打开 Cloudflare One Client) 以完成注册。
-
下载并安装 Cloudflare One 客户端。
-
启动 Cloudflare One 客户端。
-
选择菜单栏中的 Cloudflare 徽标。
-
选择齿轮图标。
-
转到 Preferences(偏好设置) > Account(账户)。
-
选择 Login with Cloudflare Zero Trust(使用 Cloudflare Zero Trust 登录)。
输入您的团队名称。
-
完成您组织要求的身份验证步骤。
验证通过后,您将看到一个 Success 页面和一个提示您打开 Cloudflare One 客户端的对话框。
-
选择 Open Cloudflare WARP.app(打开 Cloudflare WARP.app) 以完成注册。
- 下载并安装 Cloudflare One Agent 应用程序。
- 启动 Cloudflare One Agent 应用程序。
- 选择 Next(下一步)。
- 查看隐私政策并选择 Accept(接受)。
- 输入您的团队名称。
- 完成您组织要求的身份验证步骤。
- 身份验证后,选择 Install VPN Profile(安装 VPN 配置文件)。
- 在 Connection request(连接请求) 弹窗中,选择 OK(确定)。
- 如果您没有启用自动连接,请手动将开关切换为 Connected(已连接)。
一旦您看到 Connected(已连接) status,表示您的设备已在 mesh 上并获得了其专属的 Mesh IP。
从您的客户端设备,验证您是否可以访问 Mesh 节点或另一个已注册的设备:
ping <MESH-IP>将 <MESH-IP> 替换为节点或其他设备的 Mesh IP(在 Mesh 概览页面上可见)。您还可以进行 SSH、连接到数据库或调用 API——任何 TCP、UDP 或 ICMP 流量均可工作。
来自 Mesh 节点的流量以身份 warp_connector@<your-team-name>.cloudflareaccess.com 出现在 Gateway 活动日志 中。客户端设备流量出现在已注册用户身份下的 Gateway 活动日志中。
当您创建第一个 Mesh 节点时,设置向导会自动配置多个 Cloudflare One 设置,以便您无需手动配置它们:
| 设置 | 作用 |
|---|---|
| 设备注册策略 | 允许设备使用基于电子邮件的一次性 PIN注册到您的 Cloudflare One 账户。仅在您的账户中尚无现有设备注册策略时创建。 |
| 设备配置文件 | 创建一个配置了处于包含模式的分流隧道的配置文件,以便只有 Mesh 流量通过 Cloudflare 进行路由。这可以避免中断服务器上现有的网络连接。仅在您的账户中尚无活动 Mesh 节点(前称 WARP Connector)时创建。 |
| 允许所有 Cloudflare One 流量到达已注册的设备和为每个设备分配唯一 IP 地址 | 为 Mesh 网络启用设备对设备连接。 |
| Gateway 代理 | 为 Mesh 通信启用 TCP、UDP 和 ICMP 流量代理。 |
如果您的账户已经部署了 Cloudflare One,设置向导将不会覆盖您现有的配置。验证是否已启用以下设置以使 Mesh 正常工作:
- 设备注册 — 必须存在至少一个注册规则,以便设备和节点可以注册到您的账户。
- Mesh 节点的设备配置文件 — 您的 Mesh 节点需要一个使用包含模式并将 Mesh IP 范围(
100.96.0.0/12)包含在内的设备配置文件。如果您的节点使用排除模式,请从排除列表中移除100.64.0.0/10(默认 CGNAT 排除项)。 - Mesh 连接性 — 在您的设备配置文件设置中,启用允许所有 Cloudflare One 流量到达已注册的设备。
- 唯一设备 IP — 启用为每个设备分配唯一 IP 地址,以便每个参与者都能获得一个可路由的 Mesh IP。
- 客户端模式 — Mesh 节点必须在流量和 DNS 模式下运行。不支持仅 DNS 或仅代理模式。
- 流量代理 — 为 TCP、UDP 和 ICMP 启用 Gateway 代理,以便 Mesh 流量可以在设备之间流动。
- 节点显示为 Offline — 在服务器上,运行
warp-cli status。如果输出未显示Status update: Connected:- 运行
warp-cli connect。 - 如果您的私有网络使用防火墙限制互联网流量,请确保它允许 WARP 端口和 IP。
- 查看您的 WARP 守护进程日志,了解有关连接失败原因的信息。
- 运行
- 客户端设备无法访问 Mesh IP — 验证您的分流隧道配置是否将 Mesh IP 范围(
100.96.0.0/12)通过 Cloudflare 进行路由。有关详细信息,请参阅连接客户端设备。 - Windows 防火墙阻止 Mesh 流量 — Windows 防火墙默认阻止来自
100.96.0.0/12的入站流量。添加一条防火墙规则,允许针对您所需的协议和端口来自此范围的传入请求。
对于一般的客户端问题,请参阅对 Cloudflare One Client 进行故障排除。