INTEGRITY Dokumentace

Referenční informace

Software Cloudflare One Appliance (dříve Magic WAN Connector) je certifikován pro použití na Dell Networking Virtual Edge Platform. Lze jej zakoupit s předinstalovaným softwarem prostřednictvím naší partnerské sítě pro připojení k Cloudflare One typu plug-and-play.

Zabezpečení a další informace


provoz ICMP

provoz ICMP je směrován přes internet a obchází Cloudflare Gateway. Díky tomu můžete přímo z Cloudflare One Appliance pingovat prostředky na internetu, což se může hodit při ladění.


VLAN ID

Tato funkce vám umožňuje mít více virtuální LAN sítě (VLAN) nakonfigurovaných na stejném fyzickém portu vašeho Cloudflare One Appliance. Značkování VLAN přidává další hlavičku do pakety aby bylo možné určit, do které VLAN paket patří, a odpovídajícím způsobem jej směrovat. To vám v podstatě umožňuje provozovat více sítí přes stejný fyzický port.

Nenulová hodnota nastavená v poli VLAN ID vašeho WAN/LAN slouží ke zpracování provozu označeného VLAN. Cloudflare podle VLAN ID zpracovává provoz přicházející do vašeho zařízení Cloudflare One Appliance a provozu odcházejícímu z tohoto zařízení přes WAN/LAN přiřadí VLAN tag s nakonfigurovaným VLAN ID.

ID VLAN můžete nastavit jak pro WAN, tak pro LAN. Pokyny k nastavení ID VLAN najdete v Nakonfigurujte hardwarový Appliance nebo Nakonfigurujte Virtual Appliance.

Konfigurace vysoké dostupnosti

Terminologie

Vysoká dostupnost

Pobočka nastavená v režimu vysoké dostupnosti (HA) má dva Cloudflare One Appliance se stejnou konfigurací, replikované do dvou uzlů. Pokud jeden Cloudflare One Appliance selže, druhý se stane aktivním uzlem, převezme konfiguraci IP adresy brány LAN a provoz může pokračovat bez přerušení.

Volba Active/Standby

Během konfigurace LAN je jeden z LAN linků nakonfigurován jako HA link, který slouží k výměně heartbeatů, což vede k volbě aktivního a záložního uzlu (active/standby).

Volba stavu používá PRIORITY parametr, kde se uzel s vyšší prioritou stane aktivním a druhý přejde do pohotovostního stavu. Pokud je priorita stejná, stavový automat automaticky vybere jeden z uzlů jako aktivní.

Pár HA je nakonfigurován v nepreemptivním režimu, což znamená, že jakmile se uzel stane aktivním, zůstane aktivní, dokud jeho priorita neklesne pod prioritu druhého uzlu.

Konfigurace

Obě Cloudflare One Appliance v páru s vysokou dostupností (HA) patří k jedné pobočce. Určete, která Cloudflare One Appliance jako primární a sekundární na Cloudflare dashboardu.

Detekce selhání a failover

Stav Cloudflare One Appliance může nabývat jednoho ze tří stavů:

K převzetí služeb při selhání dojde, když stav aktivního uzlu klesne pod úroveň záložního uzlu, například z GOOD na DEGRADED, nebo z DEGRADED na DOWN. V případě failoveru, kdy jedna Cloudflare One Appliance funguje jako server DHCP, se zápůjčky DHCP synchronizují.

Když dojde k převzetí služeb při selhání (failover), provoz se přesune na nový aktivní uzel. Úplné obnovení provozu přes nový aktivní uzel může trvat až 30 sekund.

nastavení WAN

Zde přidáváte a konfigurujete připojení WAN. Každá nakonfigurovaná síť WAN vytvoří jeden tunel IPsec, pokud ve svém účtu nemáte nastavenou více než jednu anycast IP adresu.

Pokud máte ve svém účtu nakonfigurovanou více než jednu anycast IP adresu (nastavenou během onboardingu Cloudflare WAN, dříve Magic WAN), Cloudflare One Appliance automaticky vytvoří nejvýše dva tunely na WAN port. Zlepšuje to spolehlivost i výkon a nevyžaduje to z vaší strany žádnou další konfiguraci.

Pokud máte více WAN, můžete každé z nich přiřadit jinou prioritu. Nižší hodnoty znamenají vyšší prioritu. To se projeví tak, že Cloudflare One Appliance směruje provoz přes WAN s vyšší prioritou, přesněji přes IPsec tunely vytvořené na daném rozhraní. Pokud naopak nakonfigurujete více WAN se stejnou prioritou, provoz se mezi těmito linkami rozloží pomocí Equal-Cost Multi-Path (ECMP routing).

Vytvoření více WAN připojení také znamená, že zařízení Cloudflare One Appliance dokáže provádět failover mezi okruhy podle jejich stavu.

Případy použití s vysokou kapacitou

Pro případy použití s vysokou kapacitou lze vytvořit více tunelů se stejnou prioritou. Odchozí provoz se poté rozděluje mezi všechna dostupná připojení pomocí Směrování ECMP algoritmus, který vyvažuje zátěž.

Nakonfigurujte více tunelů ve stejném profilu WAN

Pokud máte ve svém účtu nakonfigurovanou jen jednu anycast IP adresu a zároveň potřebujete nastavit více tunelů pro stejný profil WAN, nastavit více připojení WAN. Každé WAN má přiřazený jeden tunel IPsec.

nastavení WAN

Nastavení LAN

Omezte provoz na vaše prostory

V závislosti na vašem případu použití můžete v Cloudflare One Appliance definovat zásady, které buď umožní provoz mezi vašimi sítěmi LAN, aniž by opustil vaše místní prostory, nebo jej přesměrují přes síť Cloudflare, kde můžete přidat další bezpečnostní funkce. Výchozím chováním je zahazovat veškerý provoz mezi sítěmi LAN. Tyto zásady lze vytvořit pro konkrétní podsítě a propojit dvě sítě LAN.

Podrobnosti najdete v Segmentace sítě.