你现在已经设置了 Zero Trust 组织、配置了 Cloudflare One Client、在设备上安装了客户端,并创建了 Access 和 Gateway 策略。下一步是测试这些策略。
使用安装了 Cloudflare One Client 的设备访问内部应用程序或外部网站,测试你配置的 Access 或 Gateway 策略是否正常工作。
如果你无法按预期访问由 Access 保护的应用程序或通过 Gateway 访问外部应用程序,Cloudflare 建议首先审查你的 Cloudflare One Client 配置。
如果你的手动测试失败,请排查 Cloudflare One Client 的故障。Cloudflare 建议首先审查你的 Cloudflare One Client 配置,因为配置错误是连通性问题最常见的原因。
- WARP 故障排查指南:调试 Cloudflare One Client 问题的逐步说明。
- Cloudflare One Client 错误:如果你收到错误,请审查相关的解决方案。
- Cloudflare One Client 连通性状态:审查 WARP 守护程序在建立从设备到 Cloudflare 的连接时的连通性阶段。
- 带防火墙的 WARP:确保你已豁免正确的 IP 地址和域名,以允许 Cloudflare One Client 进行连接。
分析提供日志数据的可视化展示。要审查 Access 或 Gateway 分析:
- 在 Cloudflare 仪表板 ↗ 中,转到 Zero Trust > Insights(洞察) > Analytics > Dashboards。
- 选择 Access event analytics 获取登录事件摘要,或选择 Application Access Report 获取总体 Access 活动摘要。
- 根据你的 Gateway 调查范围选择 HTTP request analytics(HTTP 请求分析)、DNS query analytics(DNS 查询分析) 或 Network session analytics(网络会话分析)。
日志为你的 Cloudflare One 环境提供事件级别(例如身份验证尝试或 DNS 查询)的可视性。
要审查受 Access 保护的应用程序的流量活动:
- 在 Cloudflare 仪表板 ↗ 中,转到 Zero Trust > Insights(洞察) > Logs。
- 选择 Access authentication logs(Access 身份验证日志)。
- 审查你的应用程序的每请求日志。
要审查 Gateway 日志 中的流量活动:
- 在 Cloudflare 仪表板 ↗ 中,转到 Zero Trust > Insights(洞察) > Logs。
- 根据你的调查范围选择 HTTP request logs(HTTP 请求日志)、Network logs(网络日志) 或 DNS query logs(DNS 查询日志)。
请参阅排查 Gateway 故障以排查 Gateway 出站策略的常见问题。
在通过手动测试确认你的策略生效后,使用 DEX 长期监控连通性和性能。
数字体验监控 (DEX) 可让您深入了解整个 Zero Trust 组织中的设备、网络和应用程序性能。
借助 DEX,您可以监控 Cloudflare One Client 部署的状态,并解决影响最终用户生产力的问题。DEX 专为需要主动监控分布式环境中的设备和网络健康并进行故障排除的 IT 和安全团队设计。DEX 在所有 Cloudflare Zero Trust 和 SASE 计划中均可用。
有关更多信息,请参阅数字体验监控 (DEX)。
- 假设你在测试环境中设置了三台安装了 Cloudflare One Client 的设备。
- 你已经为你位于
wiki.acme.org的内部 wiki 设置了 Cloudflare Tunnel 和 Access 策略。 - 你手动测试了这三台 Cloudflare One Client 设备,并确认它们都可以访问
wiki.acme.org。 - 你希望为这些 Cloudflare One Client 设备中的每一台设置到
wiki.acme.org的自动连通性和性能测试,以便长期监控它们。 - 你设置了一个 DEX 测试,它每隔 5 分钟从所有三台设备向
wiki.acme.org发送一个 HTTP GET 请求。 - 如果设备连通性中断,或者存在性能问题,你可以查看 DEX 测试结果来排查问题。
借助数字体验监控 (DEX),您可以测试您的设备是否可以通过 Cloudflare One Client 连接到私有或公共端点。通过测试,您可以监控指定应用程序的可用性,并调查最终用户报告的性能问题。
有关更多信息,请参阅 DEX 测试。
HTTP 测试从最终用户设备向特定的 Web 应用程序发送 GET 请求。您可以使用响应指标来排除连接性问题。例如,您可以检查该应用程序是对您组织中的所有用户均不可访问,还是仅对某些特定用户不可访问。
要为应用程序设置 HTTP 测试:
- 在 Cloudflare One ↗ 中,前往 Insights(洞察) > Digital experience(数字体验)。
- 选择 Tests(测试) 选项卡。
- 选择 Add a Test(添加测试)。
- 填写以下字段:
- 选择 Add test(添加测试)。
- 创建并运行测试后,您可以 查看结果。
HTTP 测试测量以下数据:
| 数据 | 描述 |
|---|---|
| 资源获取时间 | 请求所有步骤的总时间,测量范围从 startTime 到 responseEnd ↗。 |
| 服务器响应时间 | 设备从目标接收响应的往返时间。 |
| DNS 响应时间 | DNS 查询解析的往返时间。 |
| HTTP 状态码 | 目标返回的 状态码 ↗。 |
当 Cloudflare 检测到 Cloudflare One Client 的连接性问题或应用程序性能下降时,管理员可以接收警报。通知可以通过电子邮件、webhook 和第三方服务发送。
有关 DEX 特定通知的更多信息,请参阅 DEX 通知。
希望在 Cloudflare 检测到连接到 Cloudflare One Client 的设备数量激增或骤降时获得通知的客户,可以创建设备连通性异常通知。
要创建设备连通性异常通知:
-
在 Cloudflare 仪表板中,转到 Notifications(通知) 页面。
Go to Notifications ↗ -
选择 Add(添加)。
-
找到 Product(产品) DEX 和 Alert type(警报类型) Device connectivity anomaly(设备连接异常),然后选择 Select(选择)。
-
命名该通知。
-
输入接收通知的电子邮件地址或设置 webhook。
-
(可选) 如果需要,为通知指定任何其他选项。例如,某些通知要求你选择一个或多个域名或服务。
-
选择 Create(创建)。
有关编辑、测试和禁用通知的更多信息,请参阅通知。