☁Zero Trust 上手指南
繁體中文
Telegram Cloudflare 文件 ↗

模組 4b — 連線你的網路:Tunnel、Mesh 與 Appliance

目標: 理解並配置將私有資源連線到 Cloudflare 的三種方式——Cloudflare Tunnel(應用與伺服器)、Cloudflare Mesh(站點間與裝置網狀)以及 Cloudflare One Appliance(整個分支站點)——並知道何時用哪一種。

👤 誰來做 網路 / 基礎設施團隊
⏱️ 用時 約 45 分鐘
🎯 完成後你將擁有 用合適的聯結器把某個私有網路或站點接入 Cloudflare
✋ 開始前 模組 3 已完成(裝置已註冊)。對 Tunnel:一臺能訪問你私有網路的伺服器/虛擬機器。

🧭 核心概念——"接入匝道"。 Cloudflare Zero Trust 在流量到達 Cloudflare 之後進行保護。**聯結器(connector)**就是把你的私有流量安全送達的接入匝道。你在 模組 4 簡要見過 Cloudflare Tunnel;本模組講全整個聯結器家族,讓你能連線單個應用、完整網狀網路或整個辦公室。


我該用哪個聯結器?

聯結器 連線什麼 運行於 適用於
Cloudflare Tunnel(cloudflared) 單個應用、伺服器、子網或私有網路 主機/虛擬機器上的輕量守護程序 釋出內部應用、SSH/RDP、連線 VPC 或子網——僅出站、無入站埠
Cloudflare Mesh(原 WARP Connector) 裝置與網路相互連線——完整網狀,含客戶端到客戶端 Linux 主機上的軟體(mesh 節點) 站點間、裝置間、替代 VPN 網狀 / 堡壘機
Cloudflare One Appliance(原 Magic WAN Connector) 整個分支站點 接入辦公網路的硬體或虛擬裝置 連線整個辦公室/資料中心——所有裝置,無需逐臺客戶端

💡 經驗法則: Tunnel 用於應用與伺服器,Mesh 用於主機與裝置之間的任意互聯,Appliance 用於整個站點。在一個網路中它們可以組合使用。

以下所有方式都經過 Cloudflare,因此無論用哪種聯結器,你的 Gateway 策略、裝置姿態與 Access 規則都會應用到每一個連線。


A 部分 — Cloudflare Tunnel

cloudflared 從你的基礎設施到 Cloudflare 建立一條安全的僅出站連線——因此你永遠不必開放入站防火牆埠或暴露公網 IP。

A1 — 兩種管理方式

  • 遠端管理(推薦): 在控制台建立並配置隧道;聯結器從 Cloudflare 拉取配置。運維最簡單。
  • 本地管理: 你在主機上管理 config.yml 與憑據(CLI)。控制力更強,適合 GitOps/自動化。

A2 — 建立隧道(控制台)

  1. 👉 在 Cloudflare 控制台,前往 Networking → Tunnels。
  2. 👉 點選 Create a tunnel → 選擇 Cloudflared → Next。
  3. ⌨️ 按其所連內容命名,如 enterprise-vpc-01 → Save tunnel。
  4. 👉 選擇你伺服器的作業系統,複製安裝命令,在源伺服器的終端執行。
  5. 📺 等待聯結器報告 Connected / Healthy,然後點選 Continue。

⚠️ 預檢: 主機必須能出站訪問 Cloudflare 的 7844 埠。若它在嚴格防火牆後,請先放行。

A3 — 然後選擇要連線什麼

選項 1 — 釋出一個應用(通過主機名可達):

  1. 👉 在隧道的 Routes 選項卡 → Add route → Published application。
  2. ⌨️ 輸入子域 + 選擇一個 Domain(該 zone 必須在你賬戶中)。
  3. ⌨️ Service URL = 應用在本地執行的位置,如 http://localhost:8000。
  4. 👉 Save。然後用 Access 應用(模組 4)把關,只讓對的人進入。

選項 2 — 連線私有網路(通過 WARP 按 IP 訪問):

  1. 👉 Networking → Routes → Create route → Tunnel CIDR。
  2. 👉 選擇你的隧道,輸入私有網段(如 10.0.0.0/24)。
  3. 👉 (可選)若該網段與你賬戶中另一路由重疊,選擇一個虛擬網路(virtual network)。
  4. 👉 Create route。使用 Cloudflare One 客戶端的使用者現在可訪問這些 IP(新增 Gateway 網路策略以控制訪問)。

A4 — 高可用

執行多個 cloudflared 副本(不同主機、同一隧道)實現冗餘;有 Docker 與 Kubernetes 的部署指南。

✅ 檢查點: 隧道顯示 Healthy;你能訪問已釋出應用的主機名,或通過 WARP 訪問某私有 IP。

🔧 若不成功: 聯結器不 Healthy → 檢查出站 7844;應用路由 502 → Service URL/埠錯誤;私有 IP 不可達 → 缺少 Tunnel CIDR 路由或網段重疊(用虛擬網路)。


B 部分 — Cloudflare Mesh(原 WARP Connector)

📖 命名: WARP Connector 現已更名為 Cloudflare Mesh(2026 年更名)。原有的 WARP Connector 現稱為 mesh 節點——無需遷移。

Cloudflare Mesh 在你的伺服器、裝置與站點之間建立一個私有、抗量子加密的網路。無需逐個暴露應用,每個參與者都獲得一個私有 Mesh IP,可按 IP 訪問任何其他參與者——包括客戶端到客戶端——無需堡壘機或 VPN 集中器。

Mesh 帶來什麼

  • 為每個已註冊裝置和 mesh 節點分配一個私有 Mesh IP。
  • 任意到任意的按 IP 可達(裝置↔裝置、裝置↔網路、網路↔網路)。
  • CIDR 路由以訪問 mesh 節點背後的整個子網。
  • 通過路由子網的主備(active-passive)副本節點實現高可用。
  • 每個連線仍經過 Cloudflare,因此 Gateway 網路策略 + 裝置姿態 + Access 規則全部適用。
  • 每賬戶最多 50 個 mesh 節點。

B1 — 設定一個 mesh 節點

  1. 👉 在控制台前往 Networking → Mesh,啟動設定嚮導(互動式網路地圖、節點管理、診斷)。
  2. 👉 新增一個 mesh 節點,按嚮導在你想加入網狀的網路中的 Linux 主機上安裝聯結器軟體。
  3. ⌨️ (可選)在節點上新增 CIDR 路由,使其背後的子網(如 192.168.20.0/24)在整個網狀中可達。
  4. 👉 對必須保持線上的路由子網,新增一個主備副本節點實現高可用。

B2 — 驗證

  • 👉 安裝後,ping 該 mesh 節點自身的 LAN IP——它會直接響應,在測試下游服務前給你一個快速的可達性檢查。
  • 👉 在一臺已註冊裝置上(Cloudflare One 客戶端已連線),按 Mesh IP 訪問另一個參與者。

✅ 檢查點: 節點出現在 Mesh 網路地圖上;你能 ping 通該節點並跨網狀訪問某裝置/子網。

💡 Mesh vs Tunnel: Tunnel 是單向的(把應用/子網帶到 Cloudflare,使用者去訪問它)。Mesh 是雙向、任意到任意——非常適合把站點彼此連線並啟用裝置到裝置的流量。


C 部分 — Cloudflare One Appliance(原 Magic WAN Connector)

當你想連線整個辦公室或資料中心——LAN 上的每臺裝置、無需逐臺軟體——使用 Cloudflare One Appliance(硬體或虛擬)。它是 Cloudflare WAN 的分支接入匝道。

它做什麼

  • 接入你的分支網路,通過自動建立的隧道把整個站點連線到 Cloudflare。
  • 通過 DHCP(即插即用)或靜態 IP(序列埠控制台)引導啟動(bootstrap)。
  • 多個 WAN 埠並支援 breakout 流量控制——例如把對延遲敏感的應用(Zoom、Teams)固定到最快的上行鏈路,並在該埠宕機時自動故障切換。
  • 為分支內建 DHCP 伺服器(支援冗餘 DNS 伺服器)。
  • 當你有多個任播 IP 時,每個 WAN 埠自動建立最多兩條隧道——提升可靠性,無需額外配置。

C1 — 概覽

  1. 👉 訂購/部署硬體裝置,或在你的虛擬化平臺/雲中部署虛擬裝置。
  2. 👉 接好 WAN(網際網路)和 LAN(你的網路)埠;上電。
  3. 👉 它會引導啟動(預設 DHCP;如需則通過序列埠控制台設靜態 IP)並註冊到你的賬戶。
  4. 👉 在控制台配置 LAN 子網、DHCP 與 WAN/breakout 策略。

📘 Appliance 屬於 Cloudflare WAN——完整的站點連線、路由、冗餘(雙裝置)與 Magic Firewall 詳見 模組 8 — Cloudflare WAN。本節是聯結器家族概覽;完整的分支鋪開請做模組 8。

✅ 檢查點: 裝置在控制台顯示健康,且分支裝置通過 Cloudflare 訪問網際網路/私有資源。


D 部分 — 組合使用

典型的企業會同時使用多種聯結器:

  內部 Web 應用 / SSH  ──── Cloudflare Tunnel ────┐
  Linux 伺服器 + 筆記本 ──── Cloudflare Mesh ──────┼──►  CLOUDFLARE  ──►  Zero Trust
  整個分支辦公室       ──── Cloudflare One Appliance┘   (Identity · Access · Gateway · DLP)
  • 釋出應用 / 訪問子網 → Cloudflare Tunnel(A 部分)
  • 主機與裝置任意互聯 → Cloudflare Mesh(B 部分)
  • 讓整個站點上線 → Cloudflare One Appliance / Cloudflare WAN(C 部分 → 模組 8)

無論選哪種,流量都落入 Cloudflare,你的 Access、Gateway、DLP 與姿態策略都會一致地生效。


✅ 模組 4b 完成!

你現在理解了:

  • ✅ Cloudflare Tunnel——面向應用、伺服器與子網的僅出站聯結器
  • ✅ Cloudflare Mesh——任意到任意的私有網路(原 WARP Connector)
  • ✅ Cloudflare One Appliance——面向 Cloudflare WAN 的整站接入匝道
  • ✅ 哪種聯結器適合哪種場景

快速參考

需求 聯結器 位置
釋出一個內部 Web 應用 Tunnel → Published application Networking → Tunnels
按 IP 訪問私有子網 Tunnel → Tunnel CIDR 路由 Networking → Routes
站點間 + 裝置間 Cloudflare Mesh Networking → Mesh
連線整個分支辦公室 Cloudflare One Appliance Cloudflare WAN(模組 8)

👉 下一步:模組 5 — Gateway(Web 過濾)

為現在已連線的一切攔截威脅並過濾 DNS/Web 流量。