thảo luận Hướng dẫn dùng Cloudflare Zero Trust

  • Người tạo chủ đề Người tạo chủ đề Fioren
  • Ngày bắt đầu Ngày bắt đầu
xài endpoint ipv6 ấy thấy ít khi đổi [2606:4700:100::a29f:c102]:2408
Nãy thử mà tịt rồi quàng tử. Do trùng setup, mình đang setup tất cả destination v6 có ip là cloudflare thì đi qua cloudflare wg.

Chọt lại endpoint engage.cloudflareclient.com thì chạy lại rồi. Cũng cùng 1 IP endpoint v4 cũ.
Éo le ghê.
 
Nãy thử mà tịt rồi quàng tử. Do trùng setup, mình đang setup tất cả destination v6 có ip là cloudflare thì đi qua cloudflare wg.

Chọt lại endpoint engage.cloudflareclient.com thì chạy lại rồi. Cũng cùng 1 IP endpoint v4 cũ.
Éo le ghê.
lâu lâu đc lâu lâu k, giờ cf chơi kiểu đó :shame:
 
lâu lâu đc lâu lâu k, giờ cf chơi kiểu đó :shame:
Thôi thua rồi, nó lại tịt.
Đổi IP, đổi endpoint vẫn tịt.

Quàng tử cho xin cái file json config singbox mẫu với quàng tử.

Thấy youtube có mấy clip chỉ nhét Singbox container lên Router OS Mikrotik rồi. Để mò làm theo.
 
Thôi thua rồi, nó lại tịt.
Đổi IP, đổi endpoint vẫn tịt.

Quàng tử cho xin cái file json config singbox mẫu với quàng tử.

Thấy youtube có mấy clip chỉ nhét Singbox container lên Router OS Mikrotik rồi. Để mò làm theo.
config này là bản 1.10.6 nhé, bản mới nó đang đổi lại toàn bộ config r lười nghiên cứu, chờ dev đổi xong t mới chỉnh.
Mã:
{
    "dns": {
        "independent_cache": true,
        "rules": [
            {
                "domain": [
                    "engage.cloudflareclient.com",
                    "zepto-hkg-1.edge.nextdns.io"
                ],
                "domain_keyword": [
                ],
                "domain_regex": [
                ],
                "domain_suffix": [
                ],
                "geosite": [
                ],
                "server": "dns-direct"
            },
            {
                "domain": [
                ],
                "domain_keyword": [
                ],
                "domain_regex": [
                    ".*"
                ],
                "domain_suffix": [
                ],
                "geosite": [
                ],
                "server": "dns-remote"
            },
            {
                "query_type": [
                    32,
                    33
                ],
                "server": "dns-block"
            },
            {
                "domain_suffix": ".lan",
                "server": "dns-block"
            }
        ],
        "servers": [
            {
                "address": "tls://zepto-hkg-1.edge.nextdns.io",
                "address_resolver": "dns-local",
                "detour": "proxy",
                "strategy": "",
                "tag": "dns-remote"
            },
            {
                "address": "127.0.0.1",
                "address_resolver": "dns-local",
                "detour": "direct",
                "strategy": "",
                "tag": "dns-direct"
            },
            {
                "address": "rcode://success",
                "tag": "dns-block"
            },
            {
                "address": "0.0.0.0",
                "detour": "direct",
                "tag": "dns-local"
            }
        ]
    },
    "inbounds": [
        {
            "address": [
                "172.19.0.1/24"
            ],
            "auto_route": true,
            "domain_strategy": "",
            "endpoint_independent_nat": true,
            "gso": false,
            "interface_name": "Cloudflare Zero Trust",
            "mtu": 1500,
            "sniff": true,
            "sniff_override_destination": false,
            "stack": "gvisor",
            "strict_route": true,
            "tag": "tun-in",
            "type": "tun"
        }
    ],
    "log": {
        "disabled": true
    },
    "outbounds": [
        {
            "domain_strategy": "",
            "gso": false,
            "interface_name": "Cloudflare Zero Trust",
            "local_address": [
                "2606:4700:110:8767:7953:8fdb:1c8d:542a/128",
                "172.16.0.2/32"
            ],
            "mtu": 1280,
            "peer_public_key": "bmXOC+F1FxEMF9dyiK2H5/1SUtzH0JuVo51h2wPfgyo=",
            "pre_shared_key": "",
            "private_key": "XXXXX",
            "reserved": [
                XX, XX, XX
            ],
            "server": "engage.cloudflareclient.com",
            "server_port": 2408,
            "system_interface": false,
            "tag": "proxy",
            "type": "wireguard",
            "workers": 0
        },
        {
            "tag": "direct",
            "type": "direct"
        },
        {
            "tag": "block",
            "type": "block"
        },
        {
            "tag": "dns-out",
            "type": "dns"
        }
    ],
    "route": {
        "auto_detect_interface": true,
        "final": "proxy",
        "rule_set": [
        ],
        "rules": [
            {
                "outbound": "dns-out",
                "protocol": "dns"
            }
        ]
    }
}
Này đang dùng vpn, nếu dùng proxy thì sửa chỗ inbound lại, outbound đổi private key và reserved là đc
Mã:
    "inbounds": [
        {
            "domain_strategy": "",
            "listen": "127.0.0.1",
            "listen_port": 2080,
            "sniff": true,
            "sniff_override_destination": false,
            "tag": "mixed-in",
            "type": "mixed"
        }
    ]
 

Chạy image của thằng này trên Mikrotik : https://hub.docker.com/r/gzxhwq/sing-box/tags

Update: Nhờ Deekpseek thì nó cho ra khúc này

Mã:
{
  "log": {
    "level": "info",
  },
  "dns": {
    "servers": [
      {
        "tag": "cloudflare",
        "address": "https://1.1.1.1/dns-query",
        "detour": "warp"
      }
    ]
  },
  "inbounds": [
    {
      "type": "tun",
      "tag": "tun-in",
      "interface_name": "tun0",
      "mtu": 1500,
      "endpoint_independent_nat": true,
      "stack": "gvisor",
      "inet4_address": "172.19.0.1/30",
      "inet6_address": "fdfe:dcba:9876::1/126",
      "sniff": true
    }
  ],
  "outbounds": [
    {
      "type": "wireguard",
      "tag": "warp",
      "server": "2606:4700:100::a29f:c102",
      "server_port": 2408,
      "local_address": [
        "172.16.0.2/32"
      ],
      "private_key": "your private key",
      "peer_public_key": "xrBbmeQk+xYHWRn1hWe44SnaN+skT7EV0c6znJSWnm8=",
      "reserved": [00, 00, 00],
      "mtu": 1280
    },
    {
      "type": "direct",
      "tag": "direct"
    }
  ],
  "route": {
    "rules": [
      {
        "inbound": "tun-in",
        "outbound": "warp"
      }
    ],
    "auto_detect_interface": true
  }
}

Tạo evn

ENABLE_DEPRECATED_TUN_ADDRESS_X=true

kèm enviroment này nó mới running.

Giờ mò khúc route.
 
Sửa lần cuối:
Chạy image của thằng này trên Mikrotik : https://hub.docker.com/r/gzxhwq/sing-box/tags

Update: Nhờ Deekpseek thì nó cho ra khúc này

Mã:
{
  "log": {
    "level": "info",
  },
  "dns": {
    "servers": [
      {
        "tag": "cloudflare",
        "address": "https://1.1.1.1/dns-query",
        "detour": "warp"
      }
    ]
  },
  "inbounds": [
    {
      "type": "tun",
      "tag": "tun-in",
      "interface_name": "tun0",
      "mtu": 1500,
      "endpoint_independent_nat": true,
      "stack": "gvisor",
      "inet4_address": "172.19.0.1/30",
      "inet6_address": "fdfe:dcba:9876::1/126",
      "sniff": true
    }
  ],
  "outbounds": [
    {
      "type": "wireguard",
      "tag": "warp",
      "server": "2606:4700:100::a29f:c102",
      "server_port": 2408,
      "local_address": [
        "172.16.0.2/32"
      ],
      "private_key": "your private key",
      "peer_public_key": "xrBbmeQk+xYHWRn1hWe44SnaN+skT7EV0c6znJSWnm8=",
      "reserved": [00, 00, 00],
      "mtu": 1280
    },
    {
      "type": "direct",
      "tag": "direct"
    }
  ],
  "route": {
    "rules": [
      {
        "inbound": "tun-in",
        "outbound": "warp"
      }
    ],
    "auto_detect_interface": true
  }
}

Tạo evn

ENABLE_DEPRECATED_TUN_ADDRESS_X=true

kèm enviroment này nó mới running.

Giờ mò khúc route.
chạy tun nhức đầu lắm đó, proxy cho nhẹ đầu
:shame:
 
tin đâu ra thế :shame:

1000002346.jpg



Chắc cũng giống nhau, thấy có endpoint
 
Nó đổi cú pháp đó, bấm vào chữ New là cú pháp mới

Xem tệp đính kèm 2946066
Okie quàng tử.

Đang rầu, container chạy ok rồi, mà ko vô shell được. Vô được shell thì coi thử cái outbound tới wg cf nó hoạt động được hay ko rồi mới mần tiếp

Éo le, container bên mikrotik

Traffic forward vô container singbox rồi, tracert nó tịt luôn, TTL expired,
 
Sửa lần cuối:
Update :

Con hàng singbox container đã chạy trên Mik ok.

Endpoint wireguard của CF nó ko connect được. Thay thử endpoit wg của thằng khác vô, ô sờ kê.

Để xuất lại config của cf lại thử.

@Fioren , cái Reserved nó có thay đổi ko nhỉ quàng tử.
 
Update :

Con hàng singbox container đã chạy trên Mik ok.

Endpoint wireguard của CF nó ko connect được. Thay thử endpoit wg của thằng khác vô, ô sờ kê.

Để xuất lại config của cf lại thử.

@Fioren , cái Reserved nó có thay đổi ko nhỉ quàng tử.
wireguard của zerotrust thì phải tắt cái lọc http, https trên web cài đặt zerotrust ấy. Cái reserved đổi khi device id đổi
 
Mấy bác dùng Mikrotik có bị lỗi SSL không ạ. có bác nào gặp trường hợp lỗi SSL mà fix được bày em với ạ
 
Mấy bác dùng Mikrotik có bị lỗi SSL không ạ. có bác nào gặp trường hợp lỗi SSL mà fix được bày em với ạ
Có, mà nextdns bị lỗi doh timeout thôi.
Zerotrust ko thấy báo lỗi

Fen nat lại cái time cho mik đi. Tụi isp nó block 123 rồi. Lệch time ssl.hay lỗi
 
Có, mà nextdns bị lỗi doh timeout thôi.
Zerotrust ko thấy báo lỗi

Fen nat lại cái time cho mik đi. Tụi isp nó block 123 rồi. Lệch time ssl.hay lỗi
Giờ em bỏ qua dùng adlist của Mikrotik luôn, 750Gr3 bèo 256MB Ram kéo mấy list nhỏ.
E tưởng lỗi thiết bị nên thắc mắc
 
wireguard của zerotrust thì phải tắt cái lọc http, https trên web cài đặt zerotrust ấy. Cái reserved đổi khi device id đổi
Cái Reserved, scrip xuất sao, điền y chang đúng ko fency ?

Tắt chỗ nào quàng tữ, của mình log vô, ko thấy filter http hay https enable cái nào luôn,
kỳ ta .....

Trong Zerotrust, Gateway hay ZeroTrsut setting, ko thấy enable luôn, ảo diệu.
Screenshot 2025-03-06 150124.png


Screenshot 2025-03-06 150206.png
 
Cái Reserved, scrip xuất sao, điền y chang đúng ko fency ?

Tắt chỗ nào quàng tữ, của mình log vô, ko thấy filter http hay https enable cái nào luôn,
kỳ ta .....

Trong Zerotrust, Gateway hay ZeroTrsut setting, ko thấy enable luôn, ảo diệu.
Xem tệp đính kèm 2950875

Xem tệp đính kèm 2950876
Setting > Warp Client > Tắt Install CA to system certificate store,
Reserved cái script xuất sao điền y như vậy là đc. Dạng [ 69, 96, 69] không phải dạng Hex
 
Setting > Warp Client > Tắt Install CA to system certificate store,
Reserved cái script xuất sao điền y như vậy là đc.
Screenshot 2025-03-06 151550.png


Úi, mấy cái này tắt mặc định xưa giờ rồi quàng tử.

Để mò lại thử, vô lý vãi chưởng.
Cũng same exported config đó, đem qua app wireguard trên WIN connect okie.

Thay vô config.json của singbox thì ko connect được.

// Thay endpoint và key của tụi SolidVPN vào config.json của singbox thì kết nối ngon lành, chạy ầm ầm.

Làm mấy nay cứ tưởng routing có vấn đề, mò trong container phần route ko .

Screenshot 2025-03-06 140436.png
 

Thống kê chủ đề

Ngày tạo
Fioren,
Người trả lời cuối
tuananhhd88,
Trả lời
4.335
Lượt xem
418.217
Quay lại
Lên đầu trang