模組 4b — 連線你的網路:Tunnel、Mesh 與 Appliance
目標: 理解並配置將私有資源連線到 Cloudflare 的三種方式——Cloudflare Tunnel(應用與伺服器)、Cloudflare Mesh(站點間與裝置網狀)以及 Cloudflare One Appliance(整個分支站點)——並知道何時用哪一種。
| 👤 誰來做 | 網路 / 基礎設施團隊 |
| ⏱️ 用時 | 約 45 分鐘 |
| 🎯 完成後你將擁有 | 用合適的聯結器把某個私有網路或站點接入 Cloudflare |
| ✋ 開始前 | 模組 3 已完成(裝置已註冊)。對 Tunnel:一臺能訪問你私有網路的伺服器/虛擬機器。 |
🧭 核心概念——"接入匝道"。 Cloudflare Zero Trust 在流量到達 Cloudflare 之後進行保護。**聯結器(connector)**就是把你的私有流量安全送達的接入匝道。你在 模組 4 簡要見過 Cloudflare Tunnel;本模組講全整個聯結器家族,讓你能連線單個應用、完整網狀網路或整個辦公室。
我該用哪個聯結器?
| 聯結器 | 連線什麼 | 運行於 | 適用於 |
|---|---|---|---|
Cloudflare Tunnel(cloudflared) |
單個應用、伺服器、子網或私有網路 | 主機/虛擬機器上的輕量守護程序 | 釋出內部應用、SSH/RDP、連線 VPC 或子網——僅出站、無入站埠 |
| Cloudflare Mesh(原 WARP Connector) | 裝置與網路相互連線——完整網狀,含客戶端到客戶端 | Linux 主機上的軟體(mesh 節點) | 站點間、裝置間、替代 VPN 網狀 / 堡壘機 |
| Cloudflare One Appliance(原 Magic WAN Connector) | 整個分支站點 | 接入辦公網路的硬體或虛擬裝置 | 連線整個辦公室/資料中心——所有裝置,無需逐臺客戶端 |
💡 經驗法則: Tunnel 用於應用與伺服器,Mesh 用於主機與裝置之間的任意互聯,Appliance 用於整個站點。在一個網路中它們可以組合使用。
以下所有方式都經過 Cloudflare,因此無論用哪種聯結器,你的 Gateway 策略、裝置姿態與 Access 規則都會應用到每一個連線。
A 部分 — Cloudflare Tunnel
cloudflared 從你的基礎設施到 Cloudflare 建立一條安全的僅出站連線——因此你永遠不必開放入站防火牆埠或暴露公網 IP。
A1 — 兩種管理方式
- 遠端管理(推薦): 在控制台建立並配置隧道;聯結器從 Cloudflare 拉取配置。運維最簡單。
- 本地管理: 你在主機上管理
config.yml與憑據(CLI)。控制力更強,適合 GitOps/自動化。
A2 — 建立隧道(控制台)
- 👉 在 Cloudflare 控制台,前往 Networking → Tunnels。
- 👉 點選 Create a tunnel → 選擇 Cloudflared → Next。
- ⌨️ 按其所連內容命名,如
enterprise-vpc-01→ Save tunnel。 - 👉 選擇你伺服器的作業系統,複製安裝命令,在源伺服器的終端執行。
- 📺 等待聯結器報告 Connected / Healthy,然後點選 Continue。
⚠️ 預檢: 主機必須能出站訪問 Cloudflare 的
7844埠。若它在嚴格防火牆後,請先放行。
A3 — 然後選擇要連線什麼
選項 1 — 釋出一個應用(通過主機名可達):
- 👉 在隧道的 Routes 選項卡 → Add route → Published application。
- ⌨️ 輸入子域 + 選擇一個 Domain(該 zone 必須在你賬戶中)。
- ⌨️ Service URL = 應用在本地執行的位置,如
http://localhost:8000。 - 👉 Save。然後用 Access 應用(模組 4)把關,只讓對的人進入。
選項 2 — 連線私有網路(通過 WARP 按 IP 訪問):
- 👉 Networking → Routes → Create route → Tunnel CIDR。
- 👉 選擇你的隧道,輸入私有網段(如
10.0.0.0/24)。 - 👉 (可選)若該網段與你賬戶中另一路由重疊,選擇一個虛擬網路(virtual network)。
- 👉 Create route。使用 Cloudflare One 客戶端的使用者現在可訪問這些 IP(新增 Gateway 網路策略以控制訪問)。
A4 — 高可用
執行多個 cloudflared 副本(不同主機、同一隧道)實現冗餘;有 Docker 與 Kubernetes 的部署指南。
✅ 檢查點: 隧道顯示 Healthy;你能訪問已釋出應用的主機名,或通過 WARP 訪問某私有 IP。
🔧 若不成功: 聯結器不 Healthy → 檢查出站 7844;應用路由 502 → Service URL/埠錯誤;私有 IP 不可達 → 缺少 Tunnel CIDR 路由或網段重疊(用虛擬網路)。
B 部分 — Cloudflare Mesh(原 WARP Connector)
📖 命名: WARP Connector 現已更名為 Cloudflare Mesh(2026 年更名)。原有的 WARP Connector 現稱為 mesh 節點——無需遷移。
Cloudflare Mesh 在你的伺服器、裝置與站點之間建立一個私有、抗量子加密的網路。無需逐個暴露應用,每個參與者都獲得一個私有 Mesh IP,可按 IP 訪問任何其他參與者——包括客戶端到客戶端——無需堡壘機或 VPN 集中器。
Mesh 帶來什麼
- 為每個已註冊裝置和 mesh 節點分配一個私有 Mesh IP。
- 任意到任意的按 IP 可達(裝置↔裝置、裝置↔網路、網路↔網路)。
- CIDR 路由以訪問 mesh 節點背後的整個子網。
- 通過路由子網的主備(active-passive)副本節點實現高可用。
- 每個連線仍經過 Cloudflare,因此 Gateway 網路策略 + 裝置姿態 + Access 規則全部適用。
- 每賬戶最多 50 個 mesh 節點。
B1 — 設定一個 mesh 節點
- 👉 在控制台前往 Networking → Mesh,啟動設定嚮導(互動式網路地圖、節點管理、診斷)。
- 👉 新增一個 mesh 節點,按嚮導在你想加入網狀的網路中的 Linux 主機上安裝聯結器軟體。
- ⌨️ (可選)在節點上新增 CIDR 路由,使其背後的子網(如
192.168.20.0/24)在整個網狀中可達。 - 👉 對必須保持線上的路由子網,新增一個主備副本節點實現高可用。
B2 — 驗證
- 👉 安裝後,
ping該 mesh 節點自身的 LAN IP——它會直接響應,在測試下游服務前給你一個快速的可達性檢查。 - 👉 在一臺已註冊裝置上(Cloudflare One 客戶端已連線),按 Mesh IP 訪問另一個參與者。
✅ 檢查點: 節點出現在 Mesh 網路地圖上;你能 ping 通該節點並跨網狀訪問某裝置/子網。
💡 Mesh vs Tunnel: Tunnel 是單向的(把應用/子網帶到 Cloudflare,使用者去訪問它)。Mesh 是雙向、任意到任意——非常適合把站點彼此連線並啟用裝置到裝置的流量。
C 部分 — Cloudflare One Appliance(原 Magic WAN Connector)
當你想連線整個辦公室或資料中心——LAN 上的每臺裝置、無需逐臺軟體——使用 Cloudflare One Appliance(硬體或虛擬)。它是 Cloudflare WAN 的分支接入匝道。
它做什麼
- 接入你的分支網路,通過自動建立的隧道把整個站點連線到 Cloudflare。
- 通過 DHCP(即插即用)或靜態 IP(序列埠控制台)引導啟動(bootstrap)。
- 多個 WAN 埠並支援 breakout 流量控制——例如把對延遲敏感的應用(Zoom、Teams)固定到最快的上行鏈路,並在該埠宕機時自動故障切換。
- 為分支內建 DHCP 伺服器(支援冗餘 DNS 伺服器)。
- 當你有多個任播 IP 時,每個 WAN 埠自動建立最多兩條隧道——提升可靠性,無需額外配置。
C1 — 概覽
- 👉 訂購/部署硬體裝置,或在你的虛擬化平臺/雲中部署虛擬裝置。
- 👉 接好 WAN(網際網路)和 LAN(你的網路)埠;上電。
- 👉 它會引導啟動(預設 DHCP;如需則通過序列埠控制台設靜態 IP)並註冊到你的賬戶。
- 👉 在控制台配置 LAN 子網、DHCP 與 WAN/breakout 策略。
📘 Appliance 屬於 Cloudflare WAN——完整的站點連線、路由、冗餘(雙裝置)與 Magic Firewall 詳見 模組 8 — Cloudflare WAN。本節是聯結器家族概覽;完整的分支鋪開請做模組 8。
✅ 檢查點: 裝置在控制台顯示健康,且分支裝置通過 Cloudflare 訪問網際網路/私有資源。
D 部分 — 組合使用
典型的企業會同時使用多種聯結器:
內部 Web 應用 / SSH ──── Cloudflare Tunnel ────┐
Linux 伺服器 + 筆記本 ──── Cloudflare Mesh ──────┼──► CLOUDFLARE ──► Zero Trust
整個分支辦公室 ──── Cloudflare One Appliance┘ (Identity · Access · Gateway · DLP)
- 釋出應用 / 訪問子網 → Cloudflare Tunnel(A 部分)
- 主機與裝置任意互聯 → Cloudflare Mesh(B 部分)
- 讓整個站點上線 → Cloudflare One Appliance / Cloudflare WAN(C 部分 → 模組 8)
無論選哪種,流量都落入 Cloudflare,你的 Access、Gateway、DLP 與姿態策略都會一致地生效。
✅ 模組 4b 完成!
你現在理解了:
- ✅ Cloudflare Tunnel——面向應用、伺服器與子網的僅出站聯結器
- ✅ Cloudflare Mesh——任意到任意的私有網路(原 WARP Connector)
- ✅ Cloudflare One Appliance——面向 Cloudflare WAN 的整站接入匝道
- ✅ 哪種聯結器適合哪種場景
快速參考
| 需求 | 聯結器 | 位置 |
|---|---|---|
| 釋出一個內部 Web 應用 | Tunnel → Published application | Networking → Tunnels |
| 按 IP 訪問私有子網 | Tunnel → Tunnel CIDR 路由 | Networking → Routes |
| 站點間 + 裝置間 | Cloudflare Mesh | Networking → Mesh |
| 連線整個分支辦公室 | Cloudflare One Appliance | Cloudflare WAN(模組 8) |
👉 下一步:模組 5 — Gateway(Web 過濾)
為現在已連線的一切攔截威脅並過濾 DNS/Web 流量。