Cloudflare Zero Trustのスプリットトンネルを用いて構築した仮想LANを用いて、デバイス同士を遠隔で通信させる方法です。
普通のVPNとの違いは?
一般的なVPN接続では、接続元の端末(クライアント端末)をホスト側のLANネットワークにそのまま参加させる形となります。
従って、例えば下記の図で「端末B」にアクセスさせたくない場合があったとしても、ホストLANの構造を調整しない限りはアクセスされてしまいます。

一方で、Cloudflareを用いた場合は、以下のように接続する端末同士が固有のLANにコピーされた様な状態になります。
あくまでその端末が所属するLANが増えたというだけなので、元々所属しているLANの端末との通信は引き続き可能です(ネットワークセグメントが分かれています)。

この特徴には以下のメリットがあります。
- LAN全体をアクセス可能にするリスクを負わなくてよくなる
- ルーターのポート開放が不要
- 特別な機材の設置も不要
- Cloudflare Zero Trustの機能により、仮想LANに対しローカルネットワークと同様(もしくはそれ以上)のトラフィック監視やポリシーの適用も可能
- ただし本記事では解説対象外とさせて頂きます
この記事で「仮想LAN」という用語が頻出していますが、あくまでこの記事独自の方言であることをご了承ください。
必要なもの(手順にて詳細を説明します)
- Cloudflareのアカウント
- 接続する端末の所有者が異なる場合は、それぞれの人が自分のメールアドレスでアカウントを作る必要があります
- 無料です
- ネットワークに接続する端末
- Cloudflare One Client(旧WARP Client)をインストールする必要があります(後述)
手順(管理者向け)
Zero Trustダッシュボードの開き方
-
Cloudflareダッシュボードにアクセスします
- アカウントをまだ作成していない場合は、ここで作成しましょう
- 左側のメニューより「Zero Trust」をクリックします
初回サービス登録手順
以下、初回のみ必要な手順です。
※使ったことがある方はネットワーク設定手順までスキップしてください。
- 「Cloudflare Zero Trust へようこそ」と出ますので、右上の「開始する」をクリックします
- 「Welcome to Cloudflare Zero Trust」が表示されますので、右上の「Get started」をクリックします
- プランの選択画面が表示されますので、理由がなければ「Zero Trust 無料」を選択してください
- 支払い情報の入力を求められますので、入力してください
- 請求金額から読み取れる通り、無料プランの場合は料金が発生しません
ネットワーク設定手順
管理者側で予めネットワーク設定を行う必要があります。
設定は全てWebブラウザ上で完結します。
Cloudflareには通常のダッシュボードとZero Trustのダッシュボードの2種類あることに注意してください。
以下の手順は全てZero Trustのダッシュボードにて行います。
デバイスプロファイルを作成する
接続されるデバイスに対し適用されるネットワーク設定を追加します。
- 左側メニューの「チームとリソース」内にある「デバイス」メニューを選択します
- 「デバイスプロファイル」>「新しいプロフィールを作成」の順に選択します
- 以下の項目を設定し、一度「プロファイル作成」から保存します
- 保存してデバイスプロファイルの画面に戻ったら、先ほど作成したデバイスの三点ボタンから「設定」を選択してもう一度プロファイル設定画面を開きます
- 開いた後、次は「スプリットトンネル」にて「IPとドメインを含める」を選択します
- 後々行うネットワーク接続にて、Cloudflareのサーバーを通すトラフィックを最小限にするためです
- そのまま「スプリットトンネル」の「管理」ボタンを選択します
- 以下のエントリを設定します
接続デバイスの管理設定を編集する
- 左側メニューの「チームとリソース」内にある「デバイス」メニューを選択します
- 「管理」を選択します
- 管理ページの「デバイスの登録」にある「管理」をクリックします
- 「新しいポリシーを作成」をクリックし、以下のように設定して「ポリシーを保存」を選択します
- プロファイル設定に戻ったら、右下の「プロファイルを保存」をクリックして編集を完了させてください
- 次にデバイスの管理ページの更に下にある「ピアツーピア接続」をオンにしてください
トラフィックポリシーを設定する
- 左側メニューにある「トラフィックポリシー」の「トラフィックの設定」を開きます
- 「Secure Web Gateway によるトラフィックのプロキシを許可する」にある「ICMP (推奨)」にチェックを入れます
クライアントインストール
ここからは、接続する端末全てでCloudflare One Client(旧WARP Client)をインストールし、ログインを行う必要があります。
事前手順(管理者向け)
- 事前に左側メニューの「設定」から「チーム名」を控えておいてください(クライアントインストール後に使います)
- 接続デバイスの管理設定を編集するにて設定したポリシーに、接続する端末のログインアカウントのメールアドレスが無い場合は、編集して追加してください
インストール手順(利用者向け、Windowsの場合)
例としてWindowsでのインストール手順のみ記載します。
ただし他の端末でもおおよそ同様の手順となります。
- 以下の公式ページからインストーラーをダウンロードします
- インストーラーを起動し、画面に従ってインストールします
- インストール後に「Cloudflare One Client」を起動すると以下の様な画面が表示されますので、右側の「Cloudflare One Client」にある「続行」を選択します
- 予め控えたチーム名を入力し、「続行」を選択します
- ログインを求められますので、Cloudflareアカウントでログインしてください
- アカウントが無い場合はご自身のメールアドレスで作成してください(Googleログインが楽かと思います)
- ログイン完了後はCloudflare One Clientの「接続」ボタンをクリックして接続を開始して下さい
















