☁Zero Trust 上手指南
简体中文
Telegram Cloudflare 文档 ↗

模块 4b — 连接你的网络:Tunnel、Mesh 与 Appliance

目标: 理解并配置将私有资源连接到 Cloudflare 的三种方式——Cloudflare Tunnel(应用与服务器)、Cloudflare Mesh(站点间与设备网状)以及 Cloudflare One Appliance(整个分支站点)——并知道何时用哪一种。

👤 谁来做 网络 / 基础设施团队
⏱️ 用时 约 45 分钟
🎯 完成后你将拥有 用合适的连接器把某个私有网络或站点接入 Cloudflare
✋ 开始前 模块 3 已完成(设备已注册)。对 Tunnel:一台能访问你私有网络的服务器/虚拟机。

🧭 核心概念——"接入匝道"。 Cloudflare Zero Trust 在流量到达 Cloudflare 之后进行保护。**连接器(connector)**就是把你的私有流量安全送达的接入匝道。你在 模块 4 简要见过 Cloudflare Tunnel;本模块讲全整个连接器家族,让你能连接单个应用、完整网状网络或整个办公室。


我该用哪个连接器?

连接器 连接什么 运行于 适用于
Cloudflare Tunnel(cloudflared) 单个应用、服务器、子网或私有网络 主机/虚拟机上的轻量守护进程 发布内部应用、SSH/RDP、连接 VPC 或子网——仅出站、无入站端口
Cloudflare Mesh(原 WARP Connector) 设备与网络相互连接——完整网状,含客户端到客户端 Linux 主机上的软件(mesh 节点) 站点间、设备间、替代 VPN 网状 / 堡垒机
Cloudflare One Appliance(原 Magic WAN Connector) 整个分支站点 接入办公网络的硬件或虚拟设备 连接整个办公室/数据中心——所有设备,无需逐台客户端

💡 经验法则: Tunnel 用于应用与服务器,Mesh 用于主机与设备之间的任意互联,Appliance 用于整个站点。在一个网络中它们可以组合使用。

以下所有方式都经过 Cloudflare,因此无论用哪种连接器,你的 Gateway 策略、设备姿态与 Access 规则都会应用到每一个连接。


A 部分 — Cloudflare Tunnel

cloudflared 从你的基础设施到 Cloudflare 建立一条安全的仅出站连接——因此你永远不必开放入站防火墙端口或暴露公网 IP。

A1 — 两种管理方式

  • 远程管理(推荐): 在控制台创建并配置隧道;连接器从 Cloudflare 拉取配置。运维最简单。
  • 本地管理: 你在主机上管理 config.yml 与凭据(CLI)。控制力更强,适合 GitOps/自动化。

A2 — 创建隧道(控制台)

  1. 👉 在 Cloudflare 控制台,前往 Networking → Tunnels。
  2. 👉 点击 Create a tunnel → 选择 Cloudflared → Next。
  3. ⌨️ 按其所连内容命名,如 enterprise-vpc-01 → Save tunnel。
  4. 👉 选择你服务器的操作系统,复制安装命令,在源服务器的终端运行。
  5. 📺 等待连接器报告 Connected / Healthy,然后点击 Continue。

⚠️ 预检: 主机必须能出站访问 Cloudflare 的 7844 端口。若它在严格防火墙后,请先放行。

A3 — 然后选择要连接什么

选项 1 — 发布一个应用(通过主机名可达):

  1. 👉 在隧道的 Routes 选项卡 → Add route → Published application。
  2. ⌨️ 输入子域 + 选择一个 Domain(该 zone 必须在你账户中)。
  3. ⌨️ Service URL = 应用在本地运行的位置,如 http://localhost:8000。
  4. 👉 Save。然后用 Access 应用(模块 4)把关,只让对的人进入。

选项 2 — 连接私有网络(通过 WARP 按 IP 访问):

  1. 👉 Networking → Routes → Create route → Tunnel CIDR。
  2. 👉 选择你的隧道,输入私有网段(如 10.0.0.0/24)。
  3. 👉 (可选)若该网段与你账户中另一路由重叠,选择一个虚拟网络(virtual network)。
  4. 👉 Create route。使用 Cloudflare One 客户端的用户现在可访问这些 IP(添加 Gateway 网络策略以控制访问)。

A4 — 高可用

运行多个 cloudflared 副本(不同主机、同一隧道)实现冗余;有 Docker 与 Kubernetes 的部署指南。

✅ 检查点: 隧道显示 Healthy;你能访问已发布应用的主机名,或通过 WARP 访问某私有 IP。

🔧 若不成功: 连接器不 Healthy → 检查出站 7844;应用路由 502 → Service URL/端口错误;私有 IP 不可达 → 缺少 Tunnel CIDR 路由或网段重叠(用虚拟网络)。


B 部分 — Cloudflare Mesh(原 WARP Connector)

📖 命名: WARP Connector 现已更名为 Cloudflare Mesh(2026 年更名)。原有的 WARP Connector 现称为 mesh 节点——无需迁移。

Cloudflare Mesh 在你的服务器、设备与站点之间建立一个私有、抗量子加密的网络。无需逐个暴露应用,每个参与者都获得一个私有 Mesh IP,可按 IP 访问任何其他参与者——包括客户端到客户端——无需堡垒机或 VPN 集中器。

Mesh 带来什么

  • 为每个已注册设备和 mesh 节点分配一个私有 Mesh IP。
  • 任意到任意的按 IP 可达(设备↔设备、设备↔网络、网络↔网络)。
  • CIDR 路由以访问 mesh 节点背后的整个子网。
  • 通过路由子网的主备(active-passive)副本节点实现高可用。
  • 每个连接仍经过 Cloudflare,因此 Gateway 网络策略 + 设备姿态 + Access 规则全部适用。
  • 每账户最多 50 个 mesh 节点。

B1 — 设置一个 mesh 节点

  1. 👉 在控制台前往 Networking → Mesh,启动设置向导(交互式网络地图、节点管理、诊断)。
  2. 👉 添加一个 mesh 节点,按向导在你想加入网状的网络中的 Linux 主机上安装连接器软件。
  3. ⌨️ (可选)在节点上添加 CIDR 路由,使其背后的子网(如 192.168.20.0/24)在整个网状中可达。
  4. 👉 对必须保持在线的路由子网,添加一个主备副本节点实现高可用。

B2 — 验证

  • 👉 安装后,ping 该 mesh 节点自身的 LAN IP——它会直接响应,在测试下游服务前给你一个快速的可达性检查。
  • 👉 在一台已注册设备上(Cloudflare One 客户端已连接),按 Mesh IP 访问另一个参与者。

✅ 检查点: 节点出现在 Mesh 网络地图上;你能 ping 通该节点并跨网状访问某设备/子网。

💡 Mesh vs Tunnel: Tunnel 是单向的(把应用/子网带到 Cloudflare,用户去访问它)。Mesh 是双向、任意到任意——非常适合把站点彼此连接并启用设备到设备的流量。


C 部分 — Cloudflare One Appliance(原 Magic WAN Connector)

当你想连接整个办公室或数据中心——LAN 上的每台设备、无需逐台软件——使用 Cloudflare One Appliance(硬件或虚拟)。它是 Cloudflare WAN 的分支接入匝道。

它做什么

  • 接入你的分支网络,通过自动建立的隧道把整个站点连接到 Cloudflare。
  • 通过 DHCP(即插即用)或静态 IP(串口控制台)引导启动(bootstrap)。
  • 多个 WAN 端口并支持 breakout 流量控制——例如把对延迟敏感的应用(Zoom、Teams)固定到最快的上行链路,并在该端口宕机时自动故障切换。
  • 为分支内置 DHCP 服务器(支持冗余 DNS 服务器)。
  • 当你有多个任播 IP 时,每个 WAN 端口自动创建最多两条隧道——提升可靠性,无需额外配置。

C1 — 概览

  1. 👉 订购/部署硬件设备,或在你的虚拟化平台/云中部署虚拟设备。
  2. 👉 接好 WAN(互联网)和 LAN(你的网络)端口;上电。
  3. 👉 它会引导启动(默认 DHCP;如需则通过串口控制台设静态 IP)并注册到你的账户。
  4. 👉 在控制台配置 LAN 子网、DHCP 与 WAN/breakout 策略。

📘 Appliance 属于 Cloudflare WAN——完整的站点连接、路由、冗余(双设备)与 Magic Firewall 详见 模块 8 — Cloudflare WAN。本节是连接器家族概览;完整的分支铺开请做模块 8。

✅ 检查点: 设备在控制台显示健康,且分支设备通过 Cloudflare 访问互联网/私有资源。


D 部分 — 组合使用

典型的企业会同时使用多种连接器:

  内部 Web 应用 / SSH  ──── Cloudflare Tunnel ────┐
  Linux 服务器 + 笔记本 ──── Cloudflare Mesh ──────┼──►  CLOUDFLARE  ──►  Zero Trust
  整个分支办公室       ──── Cloudflare One Appliance┘   (Identity · Access · Gateway · DLP)
  • 发布应用 / 访问子网 → Cloudflare Tunnel(A 部分)
  • 主机与设备任意互联 → Cloudflare Mesh(B 部分)
  • 让整个站点上线 → Cloudflare One Appliance / Cloudflare WAN(C 部分 → 模块 8)

无论选哪种,流量都落入 Cloudflare,你的 Access、Gateway、DLP 与姿态策略都会一致地生效。


✅ 模块 4b 完成!

你现在理解了:

  • ✅ Cloudflare Tunnel——面向应用、服务器与子网的仅出站连接器
  • ✅ Cloudflare Mesh——任意到任意的私有网络(原 WARP Connector)
  • ✅ Cloudflare One Appliance——面向 Cloudflare WAN 的整站接入匝道
  • ✅ 哪种连接器适合哪种场景

快速参考

需求 连接器 位置
发布一个内部 Web 应用 Tunnel → Published application Networking → Tunnels
按 IP 访问私有子网 Tunnel → Tunnel CIDR 路由 Networking → Routes
站点间 + 设备间 Cloudflare Mesh Networking → Mesh
连接整个分支办公室 Cloudflare One Appliance Cloudflare WAN(模块 8)

👉 下一步:模块 5 — Gateway(Web 过滤)

为现在已连接的一切拦截威胁并过滤 DNS/Web 流量。