在本页面中,您将找到关于如何配置 Cloudflare One Appliance 的说明。本指南提供了 Cloudflare One Appliance 初始设置的逐步指南。您可以在设置好 Cloudflare One Appliance 后返回此处,或者参阅维护 (Maintenance) 部分,其中包含如何更新您的设置的说明。
在购买和使用 Cloudflare One Appliance 之前,您需要先购买 Cloudflare WAN。Cloudflare One Appliance 可以用作您网络的主要边界设备,或者与现有网络设备串联部署。
在开始在 Cloudflare 仪表板中配置您的设置之前,您还需要购买 Cloudflare One Appliance。请联系您的账户代表以了解有关 Cloudflare One Appliance 购买选项的更多信息。
在安装 Cloudflare One Appliance 时,您需要做出几项决定。请查阅以下主题以了解更多信息。
您可以在每个站点安装最多两个 Cloudflare One Appliance 实例以实现冗余。如果其中一台设备发生故障,流量将故障转移到另一台,以确保您永远不会失去与该站点的连接。
在这种类型的高可用性(HA)配置中,您将选择一个可靠的 LAN 接口作为 HA 链路,该链路将用于监控对端连接器的健康状况。HA 链路可以是专用链路,也可以与其它 LAN 流量共享。
您必须从一开始就决定您的站点所需的配置类型:无冗余或有冗余。您无法在完成仪表板设置的配置后添加冗余。如果以后您决定启用冗余,您将需要在 Cloudflare 仪表板中删除您的 Cloudflare One Appliance 设备,然后重新开始。
您需要高可用性配置吗?
如果您的场所需要高可用性配置,请参阅 关于高可用性配置 了解详细信息, 并学习如何在此模式下配置您的 Cloudflare One Appliance 设备。
-
如果您的场所不需要高可用性配置,请在继续进行 设置 Cloudflare 仪表板 之前,检查您是否需要 DHCP 还是静态 IP 设置。
您可以在 DHCP 网络和需要静态 IP 配置的网络中使用 Cloudflare One Appliance。然而,在首次启动时,Cloudflare One Appliance 需要与 Cloudflare 取得联系以下载您的设置并进行激活过程。如果插入 Cloudflare One Appliance 设备的任何网络启用了 DHCP、不使用 VLAN 并且具有互联网连接,该过程将自动处理。但是,如果所有网络都需要更多信息才能使用(例如带有静态 IP 的网络或标记的 VLAN 网络),您的 Cloudflare One Appliance 可能需要一些更多信息才能继续。
有几种方法可以提供此信息。选择适合您工作流程的方法:
- 将 ${props.productName} 连接到可访问互联网的 DHCP 端口。
- 按照 设置流程 并激活您的 ${props.productName} 设备。
- 参阅 具有静态 IP 地址的 WAN。
硬件版本的 ${props.productName} 包括两个支持 10G 吞吐量的 SFP+ 端口,以及六个支持 1G 吞吐量的 RJ45 端口。
有关此主题的详细信息,请参阅 SFP+ 端口信息。
要设置和使用硬件版 Cloudflare One Appliance(前称 Magic WAN Connector),您首先需要将其注册到您的账户。这不适用于虚拟版 Cloudflare One Appliance。
- 登录 Cloudflare One,然后转到 Networks。
- 转到 Connectors > Appliances,并选择 Register an appliance。
- 在 Appliance details > Serial number(序列号) 中,输入您的设备序列号。您还可以选择添加关于要添加到仪表板的 Cloudflare One Appliance 的备注。
- (可选)选择 Serial number(序列号) 下方的 Add(添加),以一次向您的账户添加多个 Cloudflare One Appliance。
- 选择 Register appliance(注册设备)。
您的设备现已注册到您的账户。
在将您的设备连接到互联网之前,您需要为它创建一个配置文件。
要创建配置文件:
- 登录 Cloudflare One,然后转到 Networks。
- 转到 Connectors > Appliances > Create a profile。
- 在 Name(名称) 中,为您的 Cloudflare One Appliance 输入一个描述性的名称。此外,您还可以为其添加描述。
- 您需要决定是否要为 Cloudflare One Appliance 开启高可用性。有关详细信息,请参阅关于高可用性配置。
- 选择 Create and continue(创建并继续)。
- 选择 Add Appliance(添加设备)。这将显示与您的账户关联的设备列表。 您需要先购买 Connector,它才会显示在这里。如果没有 Connector 显示在此列表中,请参阅前提条件。
- 如果您有多个 Cloudflare One Appliance,请选择与您正在创建的接入方式相对应的那一个。Cloudflare One Appliance 设备通过序列号(也称为服务标签)来标识。使用此信息来选择正确的 Cloudflare One Appliance。
准备好继续时,选择 Add Appliance(添加设备)。 - Cloudflare One Appliance 将添加到您的账户,且已定义 Interrupt window(中断窗口)。中断窗口是 Cloudflare One Appliance 软件可以更新的时间段,这可能会导致现有连接中断。您稍后可以更改此设置。参阅中断窗口以了解关于如何定义 Cloudflare One Appliance 何时可以更新其系统的更多详细信息。
- 选择 Continue(继续) 以继续创建您的 WAN 和 LAN 网络。
当您的账户中配置了多个 anycast IP 时(在您的 Cloudflare WAN(前称 Magic WAN)接入过程中设置),Cloudflare One Appliance 将自动为每个 WAN 端口创建最多两个隧道。这提高了可靠性和性能,且无需您进行任何其他配置。
在 WAN configuration(WAN 配置) 中,选择 Create(创建)。您可以创建一个或多个广域网 (WAN) ↗。配置多个 WAN 将创建多个 IPsec 隧道(每个 WAN 端口一个 IPsec 隧道)。这允许 Cloudflare One Appliance 在相同优先级的 WAN 之间对流量进行负载均衡。它还允许 Cloudflare One Appliance 根据电路的健康状况在电路之间进行故障转移。参阅WAN 设置以了解更多详细信息。
-
在 Interface name(接口名称) 中,为您的 WAN 输入一个描述性的名称。
接口编号 指您用于 WAN 的物理 Connector 以太网端口。端口标记为
GE1、GE2、GE3、GE4、GE5和GE6。选择与您在 Connector 中使用的端口对应的编号。
如果您需要高于 1 Gbps 的吞吐量,可以使用 SFP+ 端口之一。有关所支持硬件的更多信息,请参阅 SFP+ 端口信息。在 VLAN ID(VLAN 标识) 中,输入
0到4094之间的数字以指定 VLAN ID。在 Priority(优先级) 中,选择您的 WAN 的优先级。数字越小,优先级越高。有关 Cloudflare 如何计算优先级的详细信息,请参阅流量引导。
在 Health check rate(健康检查频率) 中,配置您站点的健康检查频率。选项包括
low、mid和high。有关详细信息,请参阅更新隧道健康检查频率。Addressing(寻址):选择 DHCP。首次设置 Cloudflare One Appliance 时需要执行此操作,以便成功将所有设置下载到设备中并激活它。如果您在网络环境中需要静态 IP 地址:
- 继续设置流程以激活您的 Cloudflare One Appliance。
- 参阅 具有静态 IP 地址的 WAN。如果您选择静态 IP,您还需要指定静态 IP 和网关地址。
-
完成后选择 Save(保存)。
使用 API 发送 POST 请求来创建 WAN。
static_addressing 对象是可选的。如果使用 DHCP,请忽略它。如果使用静态寻址,当您的站点处于高可用性 (HA) 模式时,请添加 secondary_address 参数。
示例:
curl https://api.cloudflare.com/client/v4/accounts/{account_id}/magic/sites/{site_id}/wans \
--header "X-Auth-Email: <EMAIL>" \
--header "X-Auth-Key: <API_KEY>" \
--header "Content-Type: application/json" \
--data '{
"name": "<YOUR_WAN_NAME>",
"physport": 1,
"priority": 0,
"vlan_tag": 0
}'- 在 LAN configuration(LAN 配置) 中,选择 Create(创建)。
- 在 Interface name(接口名称) 中为您的 LAN 输入一个描述性的名称。
- 接口编号 指您用于 LAN 的物理 Connector 以太网端口。端口标记为
GE1、GE2、GE3、GE4、GE5和GE6。选择一个与您在 Connector 中使用的端口对应的编号。
如果您需要高于 1 Gbps 的吞吐量,可以使用 SFP+ 端口之一。有关所支持硬件的更多信息,请参阅 SFP+ 端口信息。 - 在 VLAN ID(VLAN 标识) 中,指定 VLAN ID 以创建虚拟 LAN。
- 在 Static addressing > Static address(静态地址) 中,为您的 Cloudflare One Appliance 的 LAN 接口指定其 IP 地址。如果适合您的用例,您还可以启用以下选项:
- (可选)在 Directly attached subnet > Static NAT prefix(静态 NAT 前缀) 中,输入一个 CIDR 前缀以启用 NAT(网络地址转换)。您在此处输入的前缀应该与在 Static addressing 中输入的前缀大小相同。例如,两个网络的子网掩码都为
/24:192.168.100.0/24和10.10.100.0/24。 - (可选)如果您的 LAN 在 3 层路由器后面包含额外的子网,请在 Routed subnets(路由子网) 下选择 Add routed subnet(添加路由子网) 以添加它们:
- Prefix(前缀):3 层路由器后面的子网的 CIDR 前缀。
- Next hop(下一跳):Cloudflare One Appliance 应将此子网的数据包转发至的 3 层路由器的地址。
- Static NAT prefix(静态 NAT 前缀):可选设置。如果您想为路由子网启用 NAT,请为 NAT 的覆盖面(overlay-facing side)提供一个“外部”前缀。它必须与 Prefix(前缀) 具有相同的大小。
有关详细信息,请参阅路由子网。
- 选择 Save(保存)。
- 选择 Done(完成) 完成您的配置。一旦您的 Cloudflare One Appliance 启动,系统将自动为其创建隧道和静态路由。
使用 API 发送 POST 请求来创建 LAN。
示例:
curl https://api.cloudflare.com/client/v4/accounts/{account_id}/magic/sites/{site_id}/lans \
--header "X-Auth-Email: <EMAIL>" \
--header "X-Auth-Key: <API_KEY>" \
--header "Content-Type: application/json" \
--data '{
"name": "<YOUR_LAN_NAME>",
"physport": 2,
"static_addressing": {
"address": "172.16.14.0/24"
},
"vlan_tag": 0
}'在设置您的 LAN 之后,您可以配置您的 Cloudflare One Appliance,以允许它们之间进行通信而无需流量离开您的场所。有关详细信息,请参阅网络分段。
Cloudflare One Appliance 支持不同类型的 DHCP 配置。Cloudflare One Appliance 可以:
- 连接到 DHCP 服务器,或者使用静态 IP 地址而不是连接到 DHCP 服务器。
- 充当 DHCP 服务器。
- 使用 DHCP 中继连接到您的 Cloudflare One Appliance 所在位置之外的 DHCP 服务器。
- 为您网络上的特定设备保留 IP 地址。
在完成您的 Cloudflare One Appliance 配置之后,您需要将其添加到站点。
站点(Sites)代表数据中心、办公室或其他物理位置的本地网络,并结合了那里可用的所有 on-ramp。站点还允许您一目了然地检查 on-ramp 的状态并设置健康警报设置,以便 Cloudflare 在站点的 on-ramp 出现问题时通知您。
有关更多信息,请参阅 设置站点。
Cloudflare One Appliance 有几种部署选项。Cloudflare One Appliance 可以充当您本地网络的 DHCP 服务器,也可以与您的本地设置集成并为其分配静态 IP 地址。
当 Cloudflare One Appliance 充当您站点的 WAN 路由器时,部署将类似于这样:
flowchart LR
accTitle: 设备作为 WAN 路由器
accDescr: ${props.productName} 设置为了 DHCP 服务器并连接到互联网。
a(${props.productName})--> b(互联网) --> c(Cloudflare)
subgraph 客户场所
d[LAN 1] --> a
e[LAN 2] --> a
end
classDef orange fill:#f48120,color: black
class a,c orangeCloudflare One Appliance 设置为了 DHCP 服务器并连接到互联网。
在以下示例中,Cloudflare One Appliance 设备位于您站点的 WAN 路由器后面,并仅将部分现有 LAN 接入到 Cloudflare。
flowchart LR
accTitle: 站点路由器后面的设备
accDescr: ${props.productName} 连接到站点内的路由器,且仅有部分 LAN 连接到设备。
a(${props.productName})--> b((站点的路由器)) --> c(互联网) --> i(Cloudflare)
subgraph 客户场所
d[LAN 1] --> a
e[LAN 2] --> a
g(LAN 3) --> b
h(LAN 4) --> b
end
classDef orange fill:#f48120,color: black
class a,i orangeCloudflare One Appliance 连接到站点内的路由器,且仅有部分 LAN 连接到设备。
请参阅Cloudflare One Appliance 部署选项,以获取适用于大多数环境的部署选项的高级说明,以及一些高级用例。
如果 Cloudflare One Appliance 的上游部署了防火墙,请配置防火墙以允许以下流量:
| 协议/端口 | 目的 IP/URL | 用途 |
|---|---|---|
UDP/53 |
DNS 目的 IP 1.1.1.1 |
允许 DNS 流量到达 Cloudflare DNS 服务器所需。Cloudflare 使用此端口进行控制平面 API 的 DNS 查找。 |
TCP/443 |
- | ${props.productName} 将在此端口上打开出站 HTTPS 连接,用于控制平面操作。 |
UDP/4500 |
目的 IP 162.159.64.1 |
通过出站连接进行 ${props.productName} 初始化和发现所需。 |
UDP/4500 |
目的 IP - Cloudflare anycast IP | 隧道出站连接分配给您的账户的 Cloudflare anycast IP 所需。此流量是隧道流量。 |
TCP/7844, UDP/7844 |
出站连接 | 用于支持 ${props.productName} 中的调试功能。 |
UDP/123 |
http://time.cloudflare.com/ |
${props.productName} 定期联系 Cloudflare 的时间服务所需。 |
Connector 发货给您时已处于停用状态,并且只有在激活后才会与 Cloudflare 网络建立连接。Cloudflare 建议在您完成在仪表板中设置之前,使其保持未激活状态。
首次激活 Cloudflare One Appliance 时,您需要有互联网连接。如果您选择使用 DHCP 设置您的 Cloudflare One Appliance,您需要将其中一个 Cloudflare One Appliance 端口通过支持 DHCP 的设备连接到互联网。这是必需的,以便 Cloudflare One Appliance 能够访问 Cloudflare 全球网络并下载您设置的所需配置。
如果您通过引导方法使用静态 IP 设置了 Cloudflare One Appliance,您不需要 DHCP 端口。有关详细信息,请参阅 DHCP 与静态 IP 连接。
当您准备好将 Cloudflare One Appliance 连接到 Cloudflare 网络时:
- 登录 Cloudflare One,然后转到 Networks(网络)。
- 转到 Connectors(连接器) > Appliances(设备)。
- 找到您要激活的 ${ props.magicWord === "virtual" ? props.productNameVirtual : props.productName },选择其旁边的三个点 > Edit(编辑)。确保您核对序列号,以选择正确的您要激活的 ${ props.magicWord === "virtual" ? props.productNameVirtual : props.productName }。
- 在新窗口中,Status 下拉菜单将显示为 Deactivated。选择它以将状态更改为 Activated。
- Interrupt window(中断窗口) 是 ${ props.magicWord === "virtual" ? props.productNameVirtual : props.productName } 软件可以更新的时间段,这可能会导致现有连接中断。选择一个时间段以尽量减少对您站点的中断。有关定义 ${ props.magicWord === "virtual" ? props.productNameVirtual : props.productName } 何时可以更新其系统的详细信息,请参阅 中断窗口。
- 选择 Update(更新)。
激活设备后,您可以在网络配置中使用它,并将 WAN 接口设置为静态 IP 地址——即不是由 DHCP 自动设置的互联网配置。要在具有静态 IP 的网络配置上使用您的 Cloudflare One Appliance,请按照以下步骤操作:
- 将 ${props.productName} 连接到可访问互联网的 DHCP 端口。
- 在仪表板中 #create-a-new-profile。
- 创建 DHCP WAN。
- 激活并开启您的 ${props.productName}。
- 等待 60 秒。
- 在仪表板中将 WAN 设置更改为静态 IP 设置。
- 再次等待 60 秒。
- ${props.productName} 将离线。这是正常且符合预期的行为。
- 根据需要调整您的物理连接以匹配静态配置。
- ${props.productName} 重新上线。
高级用户可以在本地配置他们的 Cloudflare One Appliance 以在静态 IP 配置中工作。这种本地方法不需要访问 DHCP 互联网连接。但是,它确实需要您熟悉使用工具访问 Cloudflare One Appliance 上的串口,以及使用串口终端客户端访问 Cloudflare One Appliance 中的环境。
以下是如何使用串口在本地配置您的 Cloudflare One Appliance 的详细说明。
要访问 ${props.productName} 上的串口,您将需要以下设备:
- ${props.productName} 设备
- 十字螺丝刀
- micro-USB 转 USB-A 线缆(您的 ${props.productName} 设备包装中应该包含一根)
- 带有可用 USB 端口的电脑
- 串口终端客户端
- 可选:如果您的电脑需要,可提供 USB-A 转 USB-C 转换器转换头
- 使用十字螺丝刀松开覆盖 ${props.productName} 背面串口控制台面板的螺丝,并将面板转开。
- 图片和更多说明可以在 Dell 技术文档上找到。
- 使用 USB 线缆将您的电脑连接到您的 ${props.productName} 设备。
您的 Cloudflare One Appliance 设备的默认密码是序列号(对于 Dell 设备也称为服务标签),全部大写,后跟一个 !(例如 A1B2C3D!)。
要访问 Cloudflare One Appliance 设备环境,您需要一个串口终端客户端。根据您的操作系统,按照这些说明安装一个。
Cloudflare 建议在 Windows 上使用 PuTTY。从 官方网站 下载 PuTTY,然后进行安装。
- 在 Windows 设备管理器中检查 USB 转 UART 设备的 COM 端口。它应该显示为类似于
Silicon Labs CP210x USB to UART Bridge (COMX)的内容。 - 请注意括号中的值 (COMX)。
- 有关创建串口控制台连接的详细信息,请参阅 Dell 文档页面。
- 启动 PuTTY。
- 在 Category 下,确保已选择 Session(第一项)。
- 在 Connection type(连接类型) 下,选择 Serial(串行)。
- 在 Serial Line(串行线路) 中,输入步骤 2 中找到的 COM 端口(例如
COM1)。 - 在 Speed 中,输入
115200。 - 选择 Open 在对话框的底部。一个终端窗口应该会弹出。
- 连接新设备时,可能需要手动刷新屏幕。您可以通过按
CTRL + C来完成此操作。
Cloudflare 建议在 macOS 上安装 Screen。您可以通过 brew install screen 安装 Screen。如果您未安装 brew,请按照 Brew 官方网站 上的说明进行安装。
- 打开 macOS 终端。
- 运行
ls /dev/cu.*以列出已连接的串口设备。 - 该命令应该返回类似于
/dev/cu.usbserial-0001的输出。将此输出复制到剪贴板,或者记在其他地方。 - 运行
sudo screen -adRUS mconn <PATH_FROM_STEP_3> 115200。 - 连接新设备时,可能需要手动刷新屏幕。您可以通过按
CMD + C来完成此操作。
Cloudflare 建议在 Linux 上安装 Screen。您可以通过您选择的包管理器安装 Screen。例如,对于 Debian/Ubuntu,通过运行 sudo apt update && sudo apt install screen 进行安装。
- 打开终端。
- 运行
ls /dev/serial/by-id/*以列出已连接的串口设备。 - 该命令应该返回类似于
/dev/serial/by-id/usb-Silicon_Labs_CP2102_USB_to_UART_Bridge_Controller_0001-if00-port0的输出。将此输出复制到剪贴板或记录下来。 - 运行
sudo screen -adRUS mconn <PATH_FROM_STEP_3> 115200。 - 连接新设备时,可能需要手动刷新屏幕。您可以通过按
CTRL + C来完成此操作。
Cloudflare One Appliance 中的 reset device 选项会清除本地缓存的大部分配置,将密码重置为默认值并重新启动。
- 登录您的 ${props.productName} 设备。如果您尝试使用默认密码登录,系统将提示您更改密码。
- 在菜单中,使用方向键转到 Bootstrap(引导) 并按 Enter 键选择它。
- 选择您要配置以用于设备初始化的接口(物理端口)。
- 输入网络的 VLAN 标记(如果适用)。如果未标记,请留空。
- 选择
static选项作为您的网络类型。
- 以 CIDR 格式输入您希望设备具有的 IP 地址(例如
10.0.0.2/24)。 - 输入互联网网关的 IP 地址(这必须与您之前输入的 IP 地址在同一子网中,且不能是相同的地址)。
- 选择 Save(保存) 并确认您要使用新设置。
- ${props.productName} 将从 Cloudflare 下载其余设置。一旦 ${props.productName} 与 Cloudflare 取得联系,其最后一次心跳(last heartbeat)应当会更新。
您需要在您的场所部署两个 Connector,然后才能设置高可用性站点。 当您在高可用性中设置站点时,您的 Cloudflare One Appliance 中的 WAN 和 LAN 具有相同的配置,但是在两个节点上进行了复制。如果其中一个设备发生故障,另一个设备将成为活动节点,接管 LAN 网关 IP 的配置,并允许流量继续而不会中断。
由于高可用性配置中的 Cloudflare One Appliance 共享单个站点,您需要设置:
- Static address(静态地址):您站点中主节点的 IP。
- Secondary static address(辅助静态地址):您站点中备用节点的 IP。
- Virtual static address(虚拟静态地址):Cloudflare One Appliance 设备南向的 LAN 将流量转发到的 IP,即该 LAN 的网关 IP。
确保所有 IP 都属于同一子网。
有关高可用性配置预期行为的详细信息,请参阅高可用性配置参考页面。
您无法为现有站点启用高可用性。要在 Cloudflare 仪表板中向现有站点添加高可用性,您需要删除该站点并重新开始。
要设置高可用性配置:
- 按照创建新配置文件中的步骤操作,直到步骤 4。
- 命名您的站点后,选择 Turn on high availability(开启高可用性)。
- 选择 Create and continue(创建并继续)。
- 选择 Add Appliance(添加设备)。
- 从列表中,选择您的第一个 Cloudflare One Appliance > Add Appliance(添加设备)。
- 返回上一个屏幕,选择 Add secondary appliance(添加辅助设备)。
- 从列表中,选择您的第二个 Cloudflare One Appliance > Add Appliance(添加设备)。
- 选择 Continue(继续) 以创建 WAN。如果您正在配置静态 IP,请将主节点的 IP配置为静态地址,将备用节点的 IP配置为备用静态地址。
- 要创建 LAN,按照创建 LAN中的步骤操作,直到步骤 4。
- 在 Static address(静态地址) 中,输入您站点中主节点的 IP。例如
192.168.10.1/24。 - 在 Secondary static address(辅助静态地址) 中,输入您站点中备用节点的 IP。例如
192.168.10.2/24。 - 在 Virtual static address(虚拟静态地址) 中,输入 Cloudflare One Appliance 设备南向的 LAN 将流量转发到的 IP。例如
192.168.10.3/24。 - 选择 Save(保存)。
- 从 High availability probing link 下拉菜单中,选择用于监控节点健康状况的端口。Cloudflare 建议您选择一个可靠的接口作为 HA 探测链路。主节点和备用节点的探测链路应通过交换机连接,不能直接连接。
- 按照设置您的 Cloudflare One Appliance和激活设备中的说明完成设备的设置。
Cloudflare One Appliance 会自动为您创建IPsec 隧道和静态路由。您无法手动配置这些。
要检查由您的 Cloudflare One Appliance 创建的 IPsec 隧道和静态路由:
- 登录 Cloudflare One,并转到 Connectors(连接器)。
- 在 Cloudflare WAN 中,您可以检查由您的 ${props.magicWord === "virtual" ? props.productNameVirtual : props.productName } 创建的 IPsec 隧道。
- 在 Routes(路由) 中,您可以检查由您的 ${props.magicWord === "virtual" ? props.productNameVirtual : props.productName } 创建的静态路由。