Cloudflare One Appliance(前称 Magic WAN Connector)软件已通过认证,可在 Dell Networking Virtual Edge Platform ↗ 上使用。您可以通过我们的合作伙伴网络购买预装有该软件的设备,以实现与 Cloudflare One 的即插即用连接。
- Cloudflare 确保 Cloudflare One Appliance 设备的安全,并且不会通过 TPM/安全启动 (Secure boot) 进行更改(不适用于虚拟设备)。
- 到 Cloudflare 全球网络的连接是安全的,所有流量均通过 IPsec 隧道进行加密。Cloudflare One Appliance 使用 GCM-AES-256 加密的 ESP-in-UDP。Cloudflare 使用内置于我们控制平面中的非 IKE 密钥协议(通过 TLS 保护),来建立用于加密 IPsec ESP 协议中数据平面流量的密钥。从设备版本 2026.2.0 开始,控制平面通过 TLS 1.3 上的混合 ML-KEM (X25519MLKEM768) 提供针对流量的后量子保护,以建立 IPsec ESP 中使用的数据平面密钥。
- Cloudflare One Appliance 不支持故障开路(fail open)。
- 客户能够分层应用在 Cloudflare 网络上执行的其他安全功能/策略。
ICMP 流量通过互联网路由,并绕过 Cloudflare Gateway。这使您能够直接从 Cloudflare One Appliance 对互联网上的资源执行 ping 操作,这对调试非常有用。
此功能允许您在 Cloudflare One Appliance 的同一物理端口上配置多个虚拟局域网 ↗(VLAN)。VLAN 标记为数据包 ↗添加了额外标头,以识别数据包所属的 VLAN 并进行适当的路由。这实际上使您能够在同一个物理端口上运行多个网络。
在您的 WAN/LAN 中,为 VLAN ID 字段设置的非零值用于处理带 VLAN 标记的流量。Cloudflare 使用 VLAN ID 来处理进入您的 Cloudflare One Appliance 设备的流量,并为通过 WAN/LAN 流出您的 Cloudflare One Appliance 的流量应用带有配置的 VLAN ID 的 VLAN 标记。
您可以为 WAN 和 LAN 设置 VLAN ID。有关设置 VLAN ID 的说明,请参阅配置硬件设备或配置虚拟设备。
- Primary/Secondary(主/备用):用于标识属于 Cloudflare One Appliance 高可用性 (HA) 配置对的两个节点。这种身份允许节点识别归属于它的配置——例如,在 LAN 配置中指定主 IP 和备用 IP。此身份由用户在 Cloudflare 仪表板上配置。
- Active/Standby(活动/备用):这是 HA 对中的两个节点将基于选举过程动态呈现的状态。在任何时候都只有其中一个节点应当处于活动状态。
在高可用性 (HA) 模式下设置的站点具有两个配置相同但在两个节点中复制的 Cloudflare One Appliance。在其中一台 Cloudflare One Appliance 发生故障的情况下,另一台 Cloudflare One Appliance 将成为活动节点,接管 LAN 网关 IP 的配置,并允许流量继续而不会中断。
在 LAN 配置期间,其中一个 LAN 链路被配置为 HA 链路,该链路用于交换心跳,从而触发节点的活动/备用选举。
状态选举使用 PRIORITY(优先级)参数,其中优先级较高的节点将变为活动状态,而另一个节点将变为备用状态。如果优先级相同,状态机会自动选择其中一个节点作为活动节点。
HA 对配置为非抢占模式,这意味着节点一旦变为活动状态,除非其优先级降到另一个节点的优先级以下,否则它将保持活动状态。
高可用性 (HA) 对的两台 Cloudflare One Appliance 属于单个站点。您在 Cloudflare 仪表板中将 Cloudflare One Appliance 指定为主设备和备用设备。
Cloudflare One Appliance 的健康状况可以处于以下三种状态之一:
- Good:所有健康参数良好
- Degraded(降级):以下情况之一属实:
- 至少有一个配置的隧道健康状况为
DOWN - 至少有一个 LAN 链路断开连接(物理上拔掉)
- 至少有一个配置的隧道健康状况为
- Down(中断):如果以下情况之一属实:
- 所有隧道健康状况都为
DOWN - 所有 LAN 接口均断开连接
- Cloudflare One Appliance 软件运行状况不佳
- 所有隧道健康状况都为
当活动节点的健康状况下降到低于备用节点的水平时,就会发生故障转移。例如,从 GOOD 降到 DEGRADED,或从 DEGRADED 降到 DOWN。在其中一台 Cloudflare One Appliance 充当 DHCP 服务器的故障转移情况下,DHCP 租约将被同步。
当发生故障转移时,流量将被移至新的活动节点。流量可能需要最多 30 秒才能在新活动节点上完全恢复。
这是您添加和配置 WAN 连接的地方。每个配置的 WAN 都将创建一个 IPsec 隧道,除非您的账户中配置了多个 anycast IP。
当您的账户中配置了多个 anycast IP 时(在您的 Cloudflare WAN(前称 Magic WAN)接入过程中设置),Cloudflare One Appliance 将自动为每个 WAN 端口创建最多两个隧道。这提高了可靠性和性能,且无需您进行任何其他配置。
当您有多个 WAN 时,您可以为每个 WAN 分配不同的优先级。值越低表示优先级越高。这意味着 Cloudflare One Appliance 将通过更高优先级的 WAN 进行路由,更准确地说,是通过在该接口上建立的 IPsec 隧道。另一方面,如果您配置了多个相同优先级的 WAN,流量将通过等价多路径 (ECMP 路由)分配到这些链路上。
创建多个 WAN 连接还意味着 Cloudflare One Appliance 可以根据电路的健康状况在它们之间进行故障转移。
对于高容量用例,可以以相同优先级建立多个隧道。然后使用 ECMP 路由算法在所有可用连接上分发传出流量,该算法可平衡负载基础。
如果您的账户中配置了不超过一个 anycast IP,并且您需要为同一个 WAN 配置文件配置多个隧道,请设置多个 WAN 连接。每个 WAN 被分配一个 IPsec 隧道。
- Interface number(接口编号):当使用硬件版本的 Cloudflare One Appliance 时,这是指您用于 WAN 的以太网端口。如果需要的吞吐量高于 1 Gbps,您可以使用 SFP+ 端口之一。有关支持的硬件的详细信息,请参阅SFP+ 端口信息。
如果您使用的是虚拟设备 (Virtual Appliance),这需要与您在虚拟机中设置的虚拟设备实例上的虚拟网络接口相对应。 - VLAN ID(VLAN 标识):允许您在 Cloudflare One Appliance 的同一端口上配置多个虚拟 WAN。有关更多信息,请参阅VLAN ID。
- Priority(优先级):为 WAN 接口分配优先级。数字越小表示优先级越高。有关 Cloudflare 如何计算优先级的详细信息,请参阅流量引导。
- Health check rate(健康检查频率):配置您的 WAN 的健康检查频率。选项包括 low、mid 和 high。有关详细信息,请参阅更新隧道健康检查频率。
- Addressing(寻址):配置 Cloudflare One Appliance 以在 DHCP 或静态 IP 环境中工作。
- Interface number(接口编号):当使用硬件版本的 Cloudflare One Appliance 时,这是指您用于 LAN 的以太网端口。如果需要的吞吐量高于 1 Gbps,您可以使用 SFP+ 端口之一。有关支持的硬件的详细信息,请参阅SFP+ 端口信息。
如果您使用的是虚拟设备 (Virtual Appliance),这需要与您在虚拟机中设置的虚拟设备实例上的虚拟 LAN 接口相对应。 - VLAN ID(VLAN 标识):允许您在 Cloudflare One Appliance 的同一端口上配置多个虚拟 LAN。有关更多信息,请参阅VLAN ID。
- Static addressing(静态寻址):配置您设备的 IP 寻址类型。根据您的用例,这是您配置 LAN 接口 IP 地址,或启用 DHCP 服务器或 DHCP 中继的地方。有关详细信息,请参阅DHCP 选项。
- Static NAT prefix(静态 NAT 前缀):启用 NAT(网络地址转换)。这是一项可选设置。
- Routed subnets(路由子网):在 3 层路由器后方配置额外的子网。有关详细信息,请参阅路由子网。
根据您的用例,您可以在 Cloudflare One Appliance 中定义策略,既可以允许流量在您的 LAN 之间流动而不离开您的本地场所,也可以通过 Cloudflare 网络转发该流量(您可以在该网络中添加额外的安全功能)。默认行为是丢弃所有 LAN 到 LAN 的流量。可以针对特定子网创建这些策略,并连接两个 LAN。
有关详细信息,请参阅网络分段。