跳转到内容
搜索文档

加密网络流数据

最后更新 查看 MarkdownAgent 设置

您可以通过在运行 Cloudflare One Client 的设备上路由网络流量,来加密从路由器发送到 Cloudflare 的网络流量数据。然后,加密的网络流量将从 Cloudflare One Client 设备转发到 Cloudflare 的网络流量端点。

要了解关于 Cloudflare One Client 的更多信息,并将其安装在 Linux、macOS 或 Windows 上,请参阅 Cloudflare One Client 文档

1. 配置您的设备

按照 Network Flow(前称 Magic Network Monitoring)API 中的说明来配置您的设备。

账户级别的 warp_devices 数组是您可以通过其发送加密流量的 WARP 设备列表。每个 WARP 设备必须具有:

  • Cloudflare One Client UUID。您可以在 UI 中或通过以下命令获取 UUID:
    warp-cli registration show
  • 名称。
  • 属于您配置的路由器 IP 地址之一的 router_ip

例如:

Required API token permissions

At least one of the following token permissions is required:
  • Magic Network Monitoring Admin
  • Magic Network Monitoring Config Write
Update account configuration fieldsbash
curl "https://api.cloudflare.com/client/v4/accounts/$ACCOUNT_ID/mnm/config" \
	--request PATCH \
	--header "X-Auth-Email: $CLOUDFLARE_EMAIL" \
	--header "X-Auth-Key: $CLOUDFLARE_API_KEY" \
	--json '{
		"warp_devices": [
				{
						"id": "<YOUR_WARP_DEVICE_UNIQUE_IDENTIFIER>",
						"name": "<NAME_OF_WARP_DEVICE>",
						"router_ip": "YOUR_ROUTER_IP"
				}
		]
	}'

2. 通过 Cloudflare One Client 路由 Network Flow 流量

取决于您安装 Cloudflare One Client 的位置,您可能需要配置子网上的其他设备,以通过 Cloudflare One Client 路由流量。如果您可以访问您的路由器,且其运行的操作系统/版本受 Cloudflare One Client 支持,Cloudflare 推荐选项 1。如果您使用基于软件的流量导出器(例如 softflowd)而不是物理路由器来收集和导出流量,这也同样适用。

选项 1:默认网关 (Option 1: Default gateway)

如果您在路由器或机器收集器(收集流量信息的计算机、虚拟机或服务器)上安装了 Cloudflare One Client,则无需进行额外配置。所有流量都将路由器用作默认网关。将您的流量导出配置为发送数据到 IP 地址 162.159.65.1 和端口 2055(适用于 NetFlow),或发送到 162.159.65.1 和端口 6343(适用于 sFlow)。

选项 2:备用网关 (Option 2: Alternate gateway)

如果您可以访问路由器,但将 Cloudflare One Client 安装在另一台机器上,您可以配置路由器将流量数据导出到运行 Cloudflare One Client 的机器。步骤如下:

  1. 在路由器上将该机器的 IP 地址设置为导出目的地。
  2. 配置路由器上的导出端口,使其与 Cloudflare One Client 机器上的监听端口相匹配。
  3. 将到达运行 Cloudflare One Client 的机器的流量重定向到以下 Cloudflare 目标 IP 和端口:
    • 对于 NetFlow:IP 地址 162.159.65.1,端口 2055
    • 对于 sFlow:IP 162.159.65.1,端口 6343
      例如,如果 WARP 运行在您网络中 IP 为 10.10.10.10 的机器上,并且您配置其在端口 20556343 上接收流量,您需要配置支持流量导出的路由器,将数据发送到 10.10.10.10 且端口为 20556343

在运行 Cloudflare One Client 的机器上,您可以使用自己选择的代理或重定向工具将此流量重定向到 Cloudflare。选项包括:

  • 使用 socat,在所需端口上监听 UDP 流量。然后,将该流量代理到 Network Flow 的目的地和端口。
    • socat UDP-LISTEN:2055,reuseaddr,fork UDP:162.159.65.1:2055
    • socat UDP-LISTEN:6343,reuseaddr,fork UDP:162.159.65.1:6343
  • 使用任何其他代理或端口转发工具,例如 netcaturediriptables

3.(可选)配置分流隧道

如果您不希望设备上的所有流量都通过 Cloudflare One Client 路由,可以配置分流隧道/代理模式,以仅允许流向 162.159.65.1 的 Network Flow 流量,或者排除其他所有流量。

这篇文档对您有帮助吗?