跳转到内容
搜索文档

选择 On-ramp 入站连接方式

最后更新 查看 MarkdownAgent 设置

替代 VPN 实施指南中的网络接入做法类似,将网络流量引导接入 Cloudflare 全球网络有多种方式。本指南将快速探索将流量引导接入 Cloudflare Gateway 以进行检查、应用策略和过滤的所有选项。

设备 On-ramp

保护和过滤终端用户流量的最常见方式是使用设备客户端。标准 Cloudflare 设备客户端支持许多操作系统和部署方法,但在某些场景下,备用路径也是合理的。

Cloudflare One Client

Cloudflare One Client 是将用户流量发送到 Gateway 的最常见 On-ramp 方式。它是一个轻量级设备客户端,使用 Wireguard 或 MASQUE 构建代理隧道,并使用 DNS-over-HTTPS 构建 DNS 代理。它支持所有主流操作系统,支持所有常见形式的端点管理工具,并拥有健壮的一系列管理参数和配置文件,以精确适应多元化用户群的需求。它拥有灵活的运行模式,可以作为代理控制设备流量,作为 DNS 代理控制设备 DNS 流量,或两者兼备。它是将来自用户设备的流量发送给 Cloudflare Gateway 进行过滤和解密的最常用方法。

PAC 文件(仅限 Enterprise)

Cloudflare 支持过滤在用户设备上通过 PAC 文件发送的 HTTP/S 流量。配置为将流量发送到 Cloudflare 的 PAC 文件以你账户租户特有的域名为目标,并接收和处理适合该代理配置文件该设备的所有 URL 流量。PAC 文件最常用于设备客户端不适用或无法安装的场景——特别是 Windows 2008 之前版本和 Windows Server 2012,以及根本无法安装客户端软件的设备。

无客户端浏览器隔离 (Clientless Browser Isolation)

Cloudflare 浏览器隔离运行一个无头的基于 Chromium 的浏览器,供你的用户完成其安全浏览需求。它可以显式通过 Access 应用程序、Gateway 策略或通过使用基于链接的隔离(反向代理)来激活。在这种模式下,你的用户可以从任何设备连接到代理网站浏览互联网,同时应用你的所有 Gateway HTTP 策略和检查要求。

Cloudflare One Client PAC 文件 无客户端浏览器隔离
支持的操作系统 macOS, Windows, Linux, iOS, Android 所有桌面操作系统 所有操作系统(带兼容 HTML5 的浏览器)
可通过 MDM 配置 不适用
支持的 Gateway 策略类型 DNS, Network, HTTP, Resolver, Egress HTTP DNS, Network, HTTP, Resolver, Egress
支持基于身份的策略
网络会话日志

网络 On-ramp

将多设备或网络流量源推送到 Cloudflare Gateway 的主要方式是通过使用 GRE 或 IPsec 隧道的 Cloudflare WAN(前身为 Magic WAN)、通过作为软件定义的全端口流量代理的 Cloudflare Mesh,或通过使用 DNS 过滤位置 为整个网络提供上游 DNS。

Cloudflare WAN

Cloudflare WAN 是 Cloudflare 与传统 SD-WAN 最为类似的产品。Cloudflare WAN 通常通过终止于客户设备(如防火墙或路由器)上的 IPsec 或 GRE 隧道部署,或通过我们的 Cloudflare One Appliance 硬件设备部署。你还可以在私有对等连接位置或某些公共云实例(在兼容的情况下)使用 Cloudflare Network Interconnect (CNI) 部署 Cloudflare WAN。

Cloudflare WAN 通过你的连接引导流量,并可以将所有网络和 HTTP 流量发送通过 Cloudflare Gateway 进行检查。

有关 Cloudflare WAN 如何与 Zero Trust 集成的更多信息,请参阅 Zero Trust 集成

Cloudflare Mesh Beta

Cloudflare Mesh(前身为 WARP Connector)是一种类似于我们设备客户端的软件 Agent,充当虚拟设备在你的网络与 Cloudflare 全球网络之间建立连接。你可以将 Cloudflare Mesh 安装在专用 Linux 服务器或虚拟机上。

Cloudflare Mesh 支持作为网关将流量从你的私有网络出向推送到互联网。这意味着它可以允许从网络发起的流量被引导接入 Cloudflare 以访问公共或私有目的地。你可以使用 Cloudflare Mesh 为网络上的服务器或用户建立一条安全出向路径(这些服务器或用户可能无法单独运行 Cloudflare One Client),并仍然应用 Gateway 网络和 HTTP 检查策略。这种连接与代理服务器连接或站点到站点 (Site-to-site) VPN 最为类似。

有关设置 Cloudflare Mesh 的更多信息,请参阅设置 Cloudflare Mesh

DNS 过滤位置

DNS locations are a collection of DNS endpoints which can be mapped to physical entities such as offices, homes, or data centers.

从某个位置开始过滤 DNS 查询的最快方式是在路由器上更改 DNS 解析器,或者将上游解析更新为 Cloudflare DNS 解析端点。这也可以在单独设备上完成,或者在通过 DHCP 为客户端设置解析器 IP 的网络或子网上完成。

有关设置 DNS 位置的更多信息,请参阅添加位置

Cloudflare WAN Cloudflare Mesh DNS 位置
支持的 Gateway 策略类型 Network, HTTP, Egress Network, HTTP, Egress DNS, Resolver

这篇文档对您有帮助吗?