INTEGRITY Dokumentace

Konfigurace tras

Cloudflare Virtual Network používá směrovací tabulku, která pomocí next-hop směruje váš provoz z globální sítě Cloudflare do vašich připojených sítí. Do směrovací tabulky Cloudflare Virtual Network můžete přidávat záznamy prostřednictvím statické konfigurace tras nebo tras naučených přes BGP peering (beta), a to přes CNI s Dataplane v2 i přes tunely IPsec a GRE.

Viz Řízení provozu pro další informace o všech technických aspektech souvisejících s:

Nakonfigurujte statické trasy

Ve směrovací tabulce Cloudflare Virtual Network jsou povoleny následující rozsahy adres IPv4:

Pokud používáte Cloudflare WAN společně s Cloudflare Tunnel, zohledněte při výběru statických tras pro Cloudflare WAN rozsahy IP adres použité ve statických trasách Cloudflare Tunnel. Další informace najdete v Cloudflare Tunnel.

U prefixů mimo RFC 1918 kontaktujte svého manažera zákaznických služeb Cloudflare.

Vytvořit statickou trasu

  1. Přihlaste se do Cloudflare One, a přejděte na Sítě.

  2. Přejděte na Trasy > WAN Routes, a vyberte Vytvořit a přidejte novou trasu.

  3. Zadejte popisný název trasy v Popis.

  4. V Prefix, zadejte svůj rozsah IP adres. Například 10.10.10.100/24.

  5. V Tunel / další skok, vyberte tunel pro svou trasu z tunelů, které jste vytvořili v Konfigurace koncových bodů tunelu.

  6. Vyberte Priorita pro vaši trasu. Nižší čísla mají vyšší prioritu.

  7. (Volitelné) Vyberte Váha pro vaši trasu. Další informace najdete v Nastavit prioritu a váhy pro statické trasy příklady.

  8. (Volitelné) Pokud potřebujete omezit trasu na konkrétní oblast, můžete to provést v Kód regionu.

  9. (Volitelné) Důrazně doporučujeme trasu před jejím přidáním otestovat, a to výběrem Otestujte trasy.

  10. Vyberte Přidání tras.

Vytvořte POST požadavek pomocí API vytvořit jednu nebo více statických tras.

Příklad:

Požadovaná oprávnění API tokenu

Alespoň jeden z následujících oprávnění tokenu je povinné:
  • Magic WAN Write
  • Magic Transit Write
Vytvořte trasu
curl "https://api.cloudflare.com/client/v4/accounts/$ACCOUNT_ID/magic/routes" \
	--request POST \
	--header "Authorization: Bearer $CLOUDFLARE_API_TOKEN" \
	--json '{
		"nexthop": "<IP_NEXT_HOP>",
		"prefix": "<YOUR_IP_PREFIX>",
		"priority": 0,
		"id": "023e105f4ecef8ad9ca31a8372d0c353",
		"description": "<ROUTE_DESCRIPTION>",
		"scope": {
				"colo_names": [
						"den01"
				],
				"colo_regions": [
						"APAC"
				]
		},
		"weight": 0
	}'
{
  "errors": [
    {
      "code": 1000,
      "message": "message"
    }
  ],
  "messages": [
    {
      "code": 1000,
      "message": "message"
    }
  ],
  "result": {
    "routes": [
      {
        "nexthop": "203.0.113.1",
        "prefix": "192.0.2.0/24",
        "priority": 0,
        "id": "023e105f4ecef8ad9ca31a8372d0c353",
        "description": "New route for new prefix 203.0.113.1",
        "scope": {
          "colo_names": [
            "den01"
          ],
          "colo_regions": [
            "APAC"
          ]
        },
        "weight": 0
      }
    ]
  },
  "success": true
}

Upravte statickou trasu

  1. V Trasy > WAN Routes, vyhledejte trasu, kterou chcete upravit.
  2. Vyberte tři tečky vedle něj > Úprava.
  3. Zadejte aktualizované informace o trase.
  4. (Volitelné) Důrazně doporučujeme trasu před jejím přidáním otestovat, a to výběrem Otestujte trasy.
  5. Vyberte Úprava tras.

Vytvořte PUT požadavek pomocí API k aktualizaci jedné nebo více statických tras.

Příklad:

Požadovaná oprávnění API tokenu

Alespoň jeden z následujících oprávnění tokenu je povinné:
  • Magic WAN Write
  • Magic Transit Write
Update Route
curl "https://api.cloudflare.com/client/v4/accounts/$ACCOUNT_ID/magic/routes/$ROUTE_ID" \
	--request PUT \
	--header "Authorization: Bearer $CLOUDFLARE_API_TOKEN" \
	--json '{
		"nexthop": "<IP_NEXT_HOP>",
		"prefix": "<YOUR_IP_PREFIX>",
		"priority": 0,
		"id": "023e105f4ecef8ad9ca31a8372d0c353",
		"description": "<ROUTE_DESCRIPTION>",
		"scope": {
				"colo_names": [
						"den01"
				],
				"colo_regions": [
						"APAC"
				]
		},
		"weight": 0
	}'
{
  "errors": [
    {
      "code": 1000,
      "message": "message"
    }
  ],
  "messages": [
    {
      "code": 1000,
      "message": "message"
    }
  ],
  "result": {
    "modified": true,
    "modified_route": {
      "nexthop": "203.0.113.1",
      "prefix": "192.0.2.0/24",
      "priority": 0,
      "id": "023e105f4ecef8ad9ca31a8372d0c353",
      "description": "New route for new prefix 203.0.113.1",
      "scope": {
        "colo_names": [
          "den01"
        ],
        "colo_regions": [
          "APAC"
        ]
      },
      "weight": 0
    }
  },
  "success": true
}

Odstraňte statickou trasu

  1. V Trasy > WAN Routes, vyhledejte statickou trasu, kterou chcete odstranit.
  2. Vyberte tři tečky vedle něj > Smazat.
  3. Potvrďte akci zaškrtnutím políčka a vyberte Smazat.

Vytvořte DELETE požadavek pomocí API odstranit statickou trasu.

Příklad:

Požadovaná oprávnění API tokenu

Alespoň jeden z následujících oprávnění tokenu je povinné:
  • Magic WAN Write
  • Magic Transit Write
Delete Route
curl "https://api.cloudflare.com/client/v4/accounts/$ACCOUNT_ID/magic/routes/$ROUTE_ID" \
	--request DELETE \
	--header "Authorization: Bearer $CLOUDFLARE_API_TOKEN"
{
  "errors": [
    {
      "code": 1000,
      "message": "message"
    }
  ],
  "messages": [
    {
      "code": 1000,
      "message": "message"
    }
  ],
  "result": {
    "deleted": true,
    "deleted_route": {
      "nexthop": "203.0.113.1",
      "prefix": "192.0.2.0/24",
      "priority": 0,
      "id": "023e105f4ecef8ad9ca31a8372d0c353",
      "description": "New route for new prefix 203.0.113.1",
      "scope": {
        "colo_names": [
          "den01"
        ],
        "colo_regions": [
          "APAC"
        ]
      },
      "weight": 0
    }
  },
  "success": true
}

Nakonfigurujte Automatic Return Routing (beta)

Automatic Return Routing (beta) umožňuje Cloudflare sledovat síťové toky z lokalit připojených k vaší síti Cloudflare WAN (dříve Magic WAN) a zajišťuje, že se zpětný provoz vrací přes stejné připojení, na kterém byl přijat, bez nutnosti statických nebo dynamických tras. Tato funkce vyžaduje nové Režim Unified Routing (beta).

Chcete-li povolit ARR:

  1. Postupujte podle Přidejte tunely informace, kde se dozvíte, jak vytvořit tunel IPsec nebo GRE.
  2. V možnostech tunelu vyberte Automatické směrování zpáteční cesty.
  3. Vyberte Přidejte tunely a uložit vaše změny.

Vytvořte POST požadavek k vytvoření IPsec nebo GRE tunel s povoleným ARR. Například:

Požadovaná oprávnění API tokenu

Alespoň jeden z následujících oprávnění tokenu je povinné:
  • Magic WAN Write
  • Magic Transit Write
Vytvořit tunel IPsec
curl "https://api.cloudflare.com/client/v4/accounts/$ACCOUNT_ID/magic/ipsec_tunnels" \
	--request POST \
	--header "Authorization: Bearer $CLOUDFLARE_API_TOKEN" \
	--json '{
		"cloudflare_endpoint": "<CLOUDFLARE_ENDPOINT>",
		"interface_address": "<INTERFACE_ADDRESS>",
		"name": "IPsec_1",
		"customer_endpoint": "<CUSTOMER_ENDPOINT>",
		"description": "Tunnel for ISP X",
		"psk": "<PSK>",
		"automatic_return_routing": "true"
	}'

Nakonfigurujte trasy BGP

BGP peering je dostupný při použití těchto on-rampů:

Zvolte ASN pro BGP peering

Směrovací tabulku Cloudflare Virtual Network spravuje zákazník. Můžete zvolit jak ASN (Autonomous System Number) na straně Cloudflare, tak ASN pro vaše zákaznické zařízení. ASN zákaznického zařízení může být 2bajtové nebo 4bajtové.

Každá relace BGP peeringu ve výchozím nastavení používá stejné ASN na straně Cloudflare pro reprezentaci peeringu se směrovací tabulkou Cloudflare Virtual Network. Toto ASN se nazývá ASN účtu CF a je nastaveno na 13335. Toto můžete nakonfigurovat na privátní 2bajtové ASN (jakoukoli hodnotu mezi 64512 a 65534, jako je 65000).

Chcete-li nastavit toto ASN:

  1. Přihlaste se do Cloudflare One, a přejděte na Sítě.
  2. Přejděte na Trasy > Konfigurace WAN.
  3. V Konfigurace Border Gateway Protocol (BGP), vyberte Úprava a zadejte své ASN.
  4. Vyberte Save.

Zákazníci Cloudflare WAN by si měli uvědomit i následující:

Nastavení BGP peeringu

Musíte nakonfigurovat dvě ASN:

Pokud jste už nastavili ASN svého účtu Cloudflare, kroky dva a tři níže přeskočte.

Nastavení BGP pro interconnect

  1. Přihlaste se do Cloudflare One, a přejděte na Sítě.

  2. Přejděte na Trasy > Konfigurace WAN.

  3. V Konfigurace Border Gateway Protocol (BGP), vyberte Úprava ASN a zadejte své ASN.

  4. Přejděte na Sítě > Connectory > Propojení.

  5. Vyhledejte propojení CNI s Dataplane v2, které chcete nakonfigurovat pomocí BGP > vyberte tři tečky vedle něj > Nakonfigurujte BGP.

  6. V ASN zákaznického zařízení, zadejte ASN pro svou síť.

  7. V klíč MD5, můžete volitelně zadat klíč pro svou síť. Upozorňujeme, že tím se má zabránit pouze náhodným chybám v konfiguraci, nejde o bezpečnostní mechanismus.

  8. (Volitelné) V Další seznam inzerovaných prefixů, zadejte veškeré další prefixy, které chcete inzerovat vedle svých stávajících tras. Pokud nechcete inzerovat žádné další trasy, ponechte pole prázdné. Mezi typické prefixy, které se zde konfigurují, patří:

  9. Vyberte Save.

Nastavení BGP pro tunely IPsec/GRE

  1. Přihlaste se do Cloudflare One, a přejděte na Sítě.

  2. Přejděte na Trasy > Konfigurace WAN.

  3. V Konfigurace Border Gateway Protocol (BGP), vyberte Úprava ASN a zadejte své ASN.

  4. Přejděte na Sítě > Connectory > Cloudflare WAN.

  5. V Tunely IPsec/GRE, vyhledejte tunel, který chcete nakonfigurovat pomocí BGP > vyberte tři tečky vedle něj > Nakonfigurujte BGP.

  6. V ASN zákaznického zařízení, zadejte ASN pro svou síť.

  7. V klíč MD5, můžete volitelně zadat klíč pro svou síť. Upozorňujeme, že tím se má zabránit pouze náhodným chybám v konfiguraci, nejde o bezpečnostní mechanismus.

  8. (Volitelné) V Další seznam inzerovaných prefixů, zadejte veškeré další prefixy, které chcete inzerovat vedle svých stávajících tras. Pokud nechcete inzerovat žádné další trasy, ponechte pole prázdné. Mezi typické prefixy, které se zde konfigurují, patří:

  9. Vyberte Save.

Důležité poznámky k tunelům GRE/IPsec

Pokud konfigurujete partnerství BGP (peering) pro tunel (GRE nebo IPsec), musíte mít na paměti následující:

Další kroky

Jakmile máte nakonfigurované tunely a trasy, dalším krokem je vytvoření pobočky (site). Pobočky představují lokální síť datového centra, kanceláře nebo jiného fyzického místa a sdružují všechny dostupné on-rampy. Díky nim navíc na první pohled zjistíte stav svých on-rampů a můžete nastavit upozornění na stav, aby vás Cloudflare informoval, kdykoli nastanou problémy s on-rampy dané pobočky.

Viz Nastavení pobočky s dalšími informacemi.