Cloudflare One Client(前称为 WARP)可以与大多数旧版第三方 VPN 并行运行。然而,Cloudflare One Client 和您的 VPN 都会尝试控制设备上的相同内容:哪些流量流向何处(路由)、哪个 DNS 服务器回答查询以及应用哪些防火墙规则。为防止冲突,您必须在这两个产品之间划分这些职责:
- IP 流量在 Cloudflare One Client 和 VPN 之间进行分流传输(split tunneled)。所有 VPN 流量必须绕过 Cloudflare One Client,反之亦然。
- VPN 绕过/允许/排除 具有防火墙的 Cloudflare One Client 中列出的所有域名、IP 和端口。
- DNS 解析由 Cloudflare One Client 或 VPN 处理。您必须禁用其中一个产品中的 DNS 过滤。
为了获得最稳定和一致的连接,我们建议将您的私有网络或单个应用程序连接到 Cloudflare,而不是使用旧版 VPN。但是,在您完成迁移之前,以下指南将帮助您启动并运行 Zero Trust 部署。
在流量和 DNS 模式下,必须允许 Cloudflare One Client 捕获和路由设备上的所有 DNS 流量。您可以使用本地域回退(Local Domain Fallback)将 DNS 请求发送到第三方 VPN 或防火墙后面的服务器,但该请求必须首先通过客户端的本地 DNS 代理。有关此要求的更多信息,请参阅客户端架构。
如果您无法在 VPN 上禁用 DNS,请切换到仅流量模式模式以禁用 Cloudflare One Client 中的 DNS。
在您的第三方 VPN 软件中执行以下步骤。请参阅您的 VPN 文档以获取有关如何配置这些设置的特定说明。
-
在第三方 VPN 中启用分流。
-
在第三方 VPN 中禁用 DNS 配置。
在 Cloudflare 仪表板 ↗ 中的 Zero Trust > Team & Resources(团队和资源) > Devices(设备) > Device profiles(设备配置文件) > General profiles(常规配置文件) 下执行这些步骤。
-
将您的 分流隧道模式 设置为 Exclude IPs and domains(排除 IP 和域)。
-
添加以下条目 到您的分流隧道排除列表:
- 您的第三方 VPN 客户端暴露的私有 IP 地址范围。例如,
选择器 值 IP Address 172.16.0.0/12 - 您的第三方 VPN 客户端连接到的服务器。例如,
选择器 值 Domain *.cvpn-endpoint-xxxxx.prod.clientvpn.us-west-2.amazonaws.com
- 您的第三方 VPN 客户端暴露的私有 IP 地址范围。例如,
- (可选)在本地域回退(Local Domain Fallback)中,添加您希望使用 VPN 的私有 DNS 服务器解析的域名。例如,
域名 DNS 服务器 internal.wiki.intranet172.31.26.130,172.31.23.120
您现在可以测试 WARP 是否与 VPN 并行运行。
在仅流量模式下,Cloudflare One Client 仅控制 IP 路由,而不管理 DNS。当您的 VPN 必须保留 DNS 控制权时,这是一个更简单的选择,因为您只需对 IP 流量进行分流。
在您的第三方 VPN 软件中启用分流。请参阅您的 VPN 文档以获取有关如何配置此设置的特定说明。
在 Cloudflare 仪表板 ↗ 中的 Zero Trust > Team & Resources(团队和资源) > Devices(设备) > Device profiles(设备配置文件) > General profiles(常规配置文件) 下执行这些步骤。
-
将您的 分流隧道模式 设置为 Exclude IPs and domains(排除 IP 和域)。
-
添加以下条目 到您的分流隧道排除列表:
- 您的第三方 VPN 客户端暴露的私有 IP 地址范围。例如,
选择器 值 IP Address 172.16.0.0/12 - 您的第三方 VPN 客户端连接到的服务器。例如,
选择器 值 Domain *.cvpn-endpoint-xxxxx.prod.clientvpn.us-west-2.amazonaws.com
- 您的第三方 VPN 客户端暴露的私有 IP 地址范围。例如,
- 在您的设备配置文件中,验证Service mode(服务模式)已设置为Traffic only mode(仅流量模式)。
我们建议在启用第三方 VPN 之前启用 Cloudflare One Client。某些第三方 VPN 必须是最后一个编辑网络配置的,否则它们将失败。
- 连接 Cloudflare One Client。
- 连接第三方 VPN 客户端。
- 要测试您的分流(Split Tunnel)配置,请连接到 VPN 后面的私有 IP 地址。例如,您可以打开终端并运行
ping <SERVER-IP>。 - 要测试您的 DNS 配置,请连接到 VPN 后面的内部域名。例如,您可以打开浏览器并访问
internal.wiki.intranet。