模块 4b — 连接你的网络:Tunnel、Mesh 与 Appliance
目标: 理解并配置将私有资源连接到 Cloudflare 的三种方式——Cloudflare Tunnel(应用与服务器)、Cloudflare Mesh(站点间与设备网状)以及 Cloudflare One Appliance(整个分支站点)——并知道何时用哪一种。
| 👤 谁来做 | 网络 / 基础设施团队 |
| ⏱️ 用时 | 约 45 分钟 |
| 🎯 完成后你将拥有 | 用合适的连接器把某个私有网络或站点接入 Cloudflare |
| ✋ 开始前 | 模块 3 已完成(设备已注册)。对 Tunnel:一台能访问你私有网络的服务器/虚拟机。 |
🧭 核心概念——"接入匝道"。 Cloudflare Zero Trust 在流量到达 Cloudflare 之后进行保护。**连接器(connector)**就是把你的私有流量安全送达的接入匝道。你在 模块 4 简要见过 Cloudflare Tunnel;本模块讲全整个连接器家族,让你能连接单个应用、完整网状网络或整个办公室。
我该用哪个连接器?
| 连接器 | 连接什么 | 运行于 | 适用于 |
|---|---|---|---|
Cloudflare Tunnel(cloudflared) |
单个应用、服务器、子网或私有网络 | 主机/虚拟机上的轻量守护进程 | 发布内部应用、SSH/RDP、连接 VPC 或子网——仅出站、无入站端口 |
| Cloudflare Mesh(原 WARP Connector) | 设备与网络相互连接——完整网状,含客户端到客户端 | Linux 主机上的软件(mesh 节点) | 站点间、设备间、替代 VPN 网状 / 堡垒机 |
| Cloudflare One Appliance(原 Magic WAN Connector) | 整个分支站点 | 接入办公网络的硬件或虚拟设备 | 连接整个办公室/数据中心——所有设备,无需逐台客户端 |
💡 经验法则: Tunnel 用于应用与服务器,Mesh 用于主机与设备之间的任意互联,Appliance 用于整个站点。在一个网络中它们可以组合使用。
以下所有方式都经过 Cloudflare,因此无论用哪种连接器,你的 Gateway 策略、设备姿态与 Access 规则都会应用到每一个连接。
A 部分 — Cloudflare Tunnel
cloudflared 从你的基础设施到 Cloudflare 建立一条安全的仅出站连接——因此你永远不必开放入站防火墙端口或暴露公网 IP。
A1 — 两种管理方式
- 远程管理(推荐): 在控制台创建并配置隧道;连接器从 Cloudflare 拉取配置。运维最简单。
- 本地管理: 你在主机上管理
config.yml与凭据(CLI)。控制力更强,适合 GitOps/自动化。
A2 — 创建隧道(控制台)
- 👉 在 Cloudflare 控制台,前往 Networking → Tunnels。
- 👉 点击 Create a tunnel → 选择 Cloudflared → Next。
- ⌨️ 按其所连内容命名,如
enterprise-vpc-01→ Save tunnel。 - 👉 选择你服务器的操作系统,复制安装命令,在源服务器的终端运行。
- 📺 等待连接器报告 Connected / Healthy,然后点击 Continue。
⚠️ 预检: 主机必须能出站访问 Cloudflare 的
7844端口。若它在严格防火墙后,请先放行。
A3 — 然后选择要连接什么
选项 1 — 发布一个应用(通过主机名可达):
- 👉 在隧道的 Routes 选项卡 → Add route → Published application。
- ⌨️ 输入子域 + 选择一个 Domain(该 zone 必须在你账户中)。
- ⌨️ Service URL = 应用在本地运行的位置,如
http://localhost:8000。 - 👉 Save。然后用 Access 应用(模块 4)把关,只让对的人进入。
选项 2 — 连接私有网络(通过 WARP 按 IP 访问):
- 👉 Networking → Routes → Create route → Tunnel CIDR。
- 👉 选择你的隧道,输入私有网段(如
10.0.0.0/24)。 - 👉 (可选)若该网段与你账户中另一路由重叠,选择一个虚拟网络(virtual network)。
- 👉 Create route。使用 Cloudflare One 客户端的用户现在可访问这些 IP(添加 Gateway 网络策略以控制访问)。
A4 — 高可用
运行多个 cloudflared 副本(不同主机、同一隧道)实现冗余;有 Docker 与 Kubernetes 的部署指南。
✅ 检查点: 隧道显示 Healthy;你能访问已发布应用的主机名,或通过 WARP 访问某私有 IP。
🔧 若不成功: 连接器不 Healthy → 检查出站 7844;应用路由 502 → Service URL/端口错误;私有 IP 不可达 → 缺少 Tunnel CIDR 路由或网段重叠(用虚拟网络)。
B 部分 — Cloudflare Mesh(原 WARP Connector)
📖 命名: WARP Connector 现已更名为 Cloudflare Mesh(2026 年更名)。原有的 WARP Connector 现称为 mesh 节点——无需迁移。
Cloudflare Mesh 在你的服务器、设备与站点之间建立一个私有、抗量子加密的网络。无需逐个暴露应用,每个参与者都获得一个私有 Mesh IP,可按 IP 访问任何其他参与者——包括客户端到客户端——无需堡垒机或 VPN 集中器。
Mesh 带来什么
- 为每个已注册设备和 mesh 节点分配一个私有 Mesh IP。
- 任意到任意的按 IP 可达(设备↔设备、设备↔网络、网络↔网络)。
- CIDR 路由以访问 mesh 节点背后的整个子网。
- 通过路由子网的主备(active-passive)副本节点实现高可用。
- 每个连接仍经过 Cloudflare,因此 Gateway 网络策略 + 设备姿态 + Access 规则全部适用。
- 每账户最多 50 个 mesh 节点。
B1 — 设置一个 mesh 节点
- 👉 在控制台前往 Networking → Mesh,启动设置向导(交互式网络地图、节点管理、诊断)。
- 👉 添加一个 mesh 节点,按向导在你想加入网状的网络中的 Linux 主机上安装连接器软件。
- ⌨️ (可选)在节点上添加 CIDR 路由,使其背后的子网(如
192.168.20.0/24)在整个网状中可达。 - 👉 对必须保持在线的路由子网,添加一个主备副本节点实现高可用。
B2 — 验证
- 👉 安装后,
ping该 mesh 节点自身的 LAN IP——它会直接响应,在测试下游服务前给你一个快速的可达性检查。 - 👉 在一台已注册设备上(Cloudflare One 客户端已连接),按 Mesh IP 访问另一个参与者。
✅ 检查点: 节点出现在 Mesh 网络地图上;你能 ping 通该节点并跨网状访问某设备/子网。
💡 Mesh vs Tunnel: Tunnel 是单向的(把应用/子网带到 Cloudflare,用户去访问它)。Mesh 是双向、任意到任意——非常适合把站点彼此连接并启用设备到设备的流量。
C 部分 — Cloudflare One Appliance(原 Magic WAN Connector)
当你想连接整个办公室或数据中心——LAN 上的每台设备、无需逐台软件——使用 Cloudflare One Appliance(硬件或虚拟)。它是 Cloudflare WAN 的分支接入匝道。
它做什么
- 接入你的分支网络,通过自动建立的隧道把整个站点连接到 Cloudflare。
- 通过 DHCP(即插即用)或静态 IP(串口控制台)引导启动(bootstrap)。
- 多个 WAN 端口并支持 breakout 流量控制——例如把对延迟敏感的应用(Zoom、Teams)固定到最快的上行链路,并在该端口宕机时自动故障切换。
- 为分支内置 DHCP 服务器(支持冗余 DNS 服务器)。
- 当你有多个任播 IP 时,每个 WAN 端口自动创建最多两条隧道——提升可靠性,无需额外配置。
C1 — 概览
- 👉 订购/部署硬件设备,或在你的虚拟化平台/云中部署虚拟设备。
- 👉 接好 WAN(互联网)和 LAN(你的网络)端口;上电。
- 👉 它会引导启动(默认 DHCP;如需则通过串口控制台设静态 IP)并注册到你的账户。
- 👉 在控制台配置 LAN 子网、DHCP 与 WAN/breakout 策略。
📘 Appliance 属于 Cloudflare WAN——完整的站点连接、路由、冗余(双设备)与 Magic Firewall 详见 模块 8 — Cloudflare WAN。本节是连接器家族概览;完整的分支铺开请做模块 8。
✅ 检查点: 设备在控制台显示健康,且分支设备通过 Cloudflare 访问互联网/私有资源。
D 部分 — 组合使用
典型的企业会同时使用多种连接器:
内部 Web 应用 / SSH ──── Cloudflare Tunnel ────┐
Linux 服务器 + 笔记本 ──── Cloudflare Mesh ──────┼──► CLOUDFLARE ──► Zero Trust
整个分支办公室 ──── Cloudflare One Appliance┘ (Identity · Access · Gateway · DLP)
- 发布应用 / 访问子网 → Cloudflare Tunnel(A 部分)
- 主机与设备任意互联 → Cloudflare Mesh(B 部分)
- 让整个站点上线 → Cloudflare One Appliance / Cloudflare WAN(C 部分 → 模块 8)
无论选哪种,流量都落入 Cloudflare,你的 Access、Gateway、DLP 与姿态策略都会一致地生效。
✅ 模块 4b 完成!
你现在理解了:
- ✅ Cloudflare Tunnel——面向应用、服务器与子网的仅出站连接器
- ✅ Cloudflare Mesh——任意到任意的私有网络(原 WARP Connector)
- ✅ Cloudflare One Appliance——面向 Cloudflare WAN 的整站接入匝道
- ✅ 哪种连接器适合哪种场景
快速参考
| 需求 | 连接器 | 位置 |
|---|---|---|
| 发布一个内部 Web 应用 | Tunnel → Published application | Networking → Tunnels |
| 按 IP 访问私有子网 | Tunnel → Tunnel CIDR 路由 | Networking → Routes |
| 站点间 + 设备间 | Cloudflare Mesh | Networking → Mesh |
| 连接整个分支办公室 | Cloudflare One Appliance | Cloudflare WAN(模块 8) |
👉 下一步:模块 5 — Gateway(Web 过滤)
为现在已连接的一切拦截威胁并过滤 DNS/Web 流量。