← Cloudflare One / cloudflare-one / networks / connectors / cloudflare-wan / configuration / how-to
Konfigurace tras
Cloudflare Virtual Network používá směrovací tabulku, která pomocí next-hop směruje váš provoz z globální sítě Cloudflare do vašich připojených sítí. Do směrovací tabulky Cloudflare Virtual Network můžete přidávat záznamy prostřednictvím statické konfigurace tras nebo tras naučených přes BGP peering (beta), a to přes CNI s Dataplane v2 i přes tunely IPsec a GRE.
Viz Řízení provozu pro další informace o všech technických aspektech souvisejících s:
- Priority a váhy tras
- Regionální vymezení provozu za účelem snížení latence
- BGP peering (beta)
- Automatic Return Routing (ARR)
Nakonfigurujte statické trasy
Ve směrovací tabulce Cloudflare Virtual Network jsou povoleny následující rozsahy adres IPv4:
- RFC 1918 ↗ adresní prostor, konkrétně
10.0.0.0/8,172.16.0.0/12, a192.168.0.0/16.
Pokud používáte Cloudflare WAN společně s Cloudflare Tunnel, zohledněte při výběru statických tras pro Cloudflare WAN rozsahy IP adres použité ve statických trasách Cloudflare Tunnel. Další informace najdete v Cloudflare Tunnel.
U prefixů mimo RFC 1918 kontaktujte svého manažera zákaznických služeb Cloudflare.
Vytvořit statickou trasu
-
Přihlaste se do Cloudflare One ↗, a přejděte na Sítě.
-
Přejděte na Trasy > WAN Routes, a vyberte Vytvořit a přidejte novou trasu.
-
Zadejte popisný název trasy v Popis.
-
V Prefix, zadejte svůj rozsah IP adres. Například
10.10.10.100/24. -
V Tunel / další skok, vyberte tunel pro svou trasu z tunelů, které jste vytvořili v Konfigurace koncových bodů tunelu.
-
Vyberte Priorita pro vaši trasu. Nižší čísla mají vyšší prioritu.
-
(Volitelné) Vyberte Váha pro vaši trasu. Další informace najdete v Nastavit prioritu a váhy pro statické trasy příklady.
-
(Volitelné) Pokud potřebujete omezit trasu na konkrétní oblast, můžete to provést v Kód regionu.
-
(Volitelné) Důrazně doporučujeme trasu před jejím přidáním otestovat, a to výběrem Otestujte trasy.
-
Vyberte Přidání tras.
Vytvořte POST požadavek pomocí API vytvořit jednu nebo více statických tras.
Příklad:
Požadovaná oprávnění API tokenu
Alespoň jeden z následujících oprávnění tokenu je povinné:Magic WAN WriteMagic Transit Write
curl "https://api.cloudflare.com/client/v4/accounts/$ACCOUNT_ID/magic/routes" \
--request POST \
--header "Authorization: Bearer $CLOUDFLARE_API_TOKEN" \
--json '{
"nexthop": "<IP_NEXT_HOP>",
"prefix": "<YOUR_IP_PREFIX>",
"priority": 0,
"id": "023e105f4ecef8ad9ca31a8372d0c353",
"description": "<ROUTE_DESCRIPTION>",
"scope": {
"colo_names": [
"den01"
],
"colo_regions": [
"APAC"
]
},
"weight": 0
}'{
"errors": [
{
"code": 1000,
"message": "message"
}
],
"messages": [
{
"code": 1000,
"message": "message"
}
],
"result": {
"routes": [
{
"nexthop": "203.0.113.1",
"prefix": "192.0.2.0/24",
"priority": 0,
"id": "023e105f4ecef8ad9ca31a8372d0c353",
"description": "New route for new prefix 203.0.113.1",
"scope": {
"colo_names": [
"den01"
],
"colo_regions": [
"APAC"
]
},
"weight": 0
}
]
},
"success": true
}Upravte statickou trasu
- V Trasy > WAN Routes, vyhledejte trasu, kterou chcete upravit.
- Vyberte tři tečky vedle něj > Úprava.
- Zadejte aktualizované informace o trase.
- (Volitelné) Důrazně doporučujeme trasu před jejím přidáním otestovat, a to výběrem Otestujte trasy.
- Vyberte Úprava tras.
Vytvořte PUT požadavek pomocí API k aktualizaci jedné nebo více statických tras.
Příklad:
Požadovaná oprávnění API tokenu
Alespoň jeden z následujících oprávnění tokenu je povinné:Magic WAN WriteMagic Transit Write
curl "https://api.cloudflare.com/client/v4/accounts/$ACCOUNT_ID/magic/routes/$ROUTE_ID" \
--request PUT \
--header "Authorization: Bearer $CLOUDFLARE_API_TOKEN" \
--json '{
"nexthop": "<IP_NEXT_HOP>",
"prefix": "<YOUR_IP_PREFIX>",
"priority": 0,
"id": "023e105f4ecef8ad9ca31a8372d0c353",
"description": "<ROUTE_DESCRIPTION>",
"scope": {
"colo_names": [
"den01"
],
"colo_regions": [
"APAC"
]
},
"weight": 0
}'{
"errors": [
{
"code": 1000,
"message": "message"
}
],
"messages": [
{
"code": 1000,
"message": "message"
}
],
"result": {
"modified": true,
"modified_route": {
"nexthop": "203.0.113.1",
"prefix": "192.0.2.0/24",
"priority": 0,
"id": "023e105f4ecef8ad9ca31a8372d0c353",
"description": "New route for new prefix 203.0.113.1",
"scope": {
"colo_names": [
"den01"
],
"colo_regions": [
"APAC"
]
},
"weight": 0
}
},
"success": true
}Odstraňte statickou trasu
- V Trasy > WAN Routes, vyhledejte statickou trasu, kterou chcete odstranit.
- Vyberte tři tečky vedle něj > Smazat.
- Potvrďte akci zaškrtnutím políčka a vyberte Smazat.
Vytvořte DELETE požadavek pomocí API odstranit statickou trasu.
Příklad:
Požadovaná oprávnění API tokenu
Alespoň jeden z následujících oprávnění tokenu je povinné:Magic WAN WriteMagic Transit Write
curl "https://api.cloudflare.com/client/v4/accounts/$ACCOUNT_ID/magic/routes/$ROUTE_ID" \
--request DELETE \
--header "Authorization: Bearer $CLOUDFLARE_API_TOKEN"{
"errors": [
{
"code": 1000,
"message": "message"
}
],
"messages": [
{
"code": 1000,
"message": "message"
}
],
"result": {
"deleted": true,
"deleted_route": {
"nexthop": "203.0.113.1",
"prefix": "192.0.2.0/24",
"priority": 0,
"id": "023e105f4ecef8ad9ca31a8372d0c353",
"description": "New route for new prefix 203.0.113.1",
"scope": {
"colo_names": [
"den01"
],
"colo_regions": [
"APAC"
]
},
"weight": 0
}
},
"success": true
}Nakonfigurujte Automatic Return Routing (beta)
Automatic Return Routing (beta) umožňuje Cloudflare sledovat síťové toky z lokalit připojených k vaší síti Cloudflare WAN (dříve Magic WAN) a zajišťuje, že se zpětný provoz vrací přes stejné připojení, na kterém byl přijat, bez nutnosti statických nebo dynamických tras. Tato funkce vyžaduje nové Režim Unified Routing (beta).
Chcete-li povolit ARR:
- Postupujte podle Přidejte tunely informace, kde se dozvíte, jak vytvořit tunel IPsec nebo GRE.
- V možnostech tunelu vyberte Automatické směrování zpáteční cesty.
- Vyberte Přidejte tunely a uložit vaše změny.
Vytvořte POST požadavek k vytvoření IPsec nebo GRE tunel s povoleným ARR. Například:
Požadovaná oprávnění API tokenu
Alespoň jeden z následujících oprávnění tokenu je povinné:Magic WAN WriteMagic Transit Write
curl "https://api.cloudflare.com/client/v4/accounts/$ACCOUNT_ID/magic/ipsec_tunnels" \
--request POST \
--header "Authorization: Bearer $CLOUDFLARE_API_TOKEN" \
--json '{
"cloudflare_endpoint": "<CLOUDFLARE_ENDPOINT>",
"interface_address": "<INTERFACE_ADDRESS>",
"name": "IPsec_1",
"customer_endpoint": "<CUSTOMER_ENDPOINT>",
"description": "Tunnel for ISP X",
"psk": "<PSK>",
"automatic_return_routing": "true"
}'Nakonfigurujte trasy BGP
BGP peering je dostupný při použití těchto on-rampů:
Zvolte ASN pro BGP peering
Směrovací tabulku Cloudflare Virtual Network spravuje zákazník. Můžete zvolit jak ASN (Autonomous System Number) na straně Cloudflare, tak ASN pro vaše zákaznické zařízení. ASN zákaznického zařízení může být 2bajtové nebo 4bajtové.
Každá relace BGP peeringu ve výchozím nastavení používá stejné ASN na straně Cloudflare pro reprezentaci peeringu se směrovací tabulkou Cloudflare Virtual Network. Toto ASN se nazývá ASN účtu CF a je nastaveno na 13335. Toto můžete nakonfigurovat na privátní 2bajtové ASN (jakoukoli hodnotu mezi 64512 a 65534, jako je 65000).
Chcete-li nastavit toto ASN:
- Přihlaste se do Cloudflare One ↗, a přejděte na Sítě.
- Přejděte na Trasy > Konfigurace WAN.
- V Konfigurace Border Gateway Protocol (BGP), vyberte Úprava a zadejte své ASN.
- Vyberte Save.
Zákazníci Cloudflare WAN by si měli uvědomit i následující:
- Zákazník si zvolí ASN svého zařízení, které se musí lišit od ASN na straně Cloudflare.
- ASN na straně Cloudflare bude zahrnuto do
AS_PATHoznámených tras do libovolného on-rampu s podporou BGP (interkonekt, IPsec nebo GRE tunel). - Zákazníkem oznámený
AS_PATHje tranzitivní mezi on-rampami: to znamená, že ASN původce (zákazníka) je viditelné vAS_PATHtras přijatých od Cloudflare prostřednictvím BGP. Vzhledem k výchozím mechanismům prevence smyček BGP router odmítne jakoukoli trasu, která obsahuje jeho vlastní ASN vAS_PATH. Pokud například obě pobočky připojené přes Cloudflare WAN používajíASN 65000, pobočka A nebude přijímat trasy z pobočky B a naopak, protože každá pobočka vidí svůj vlastní ASN ve zveřejněnýchAS_PATH.
Směrování mezi privátními sítěmi přes Cloudflare WAN povolíte jedním z těchto způsobů:- Přiřaďte jedinečné ASN každé pobočce/síti, nebo
- Nakonfigurujte své edge CPE tak, aby přijímalo BGP trasy obsahující jeho vlastní ASN v
AS_PATH.
Nastavení BGP peeringu
Musíte nakonfigurovat dvě ASN:
- Cloudflare ASN v rozsahu účtu s názvem ASN účtu CF.
- Jedno ASN pro každý on-ramp, který chcete nakonfigurovat pomocí BGP.
Pokud jste už nastavili ASN svého účtu Cloudflare, kroky dva a tři níže přeskočte.
Nastavení BGP pro interconnect
-
Přihlaste se do Cloudflare One ↗, a přejděte na Sítě.
-
Přejděte na Trasy > Konfigurace WAN.
-
V Konfigurace Border Gateway Protocol (BGP), vyberte Úprava ASN a zadejte své ASN.
-
Přejděte na Sítě > Connectory > Propojení.
-
Vyhledejte propojení CNI s Dataplane v2, které chcete nakonfigurovat pomocí BGP > vyberte tři tečky vedle něj > Nakonfigurujte BGP.
-
V ASN zákaznického zařízení, zadejte ASN pro svou síť.
-
V klíč MD5, můžete volitelně zadat klíč pro svou síť. Upozorňujeme, že tím se má zabránit pouze náhodným chybám v konfiguraci, nejde o bezpečnostní mechanismus.
-
(Volitelné) V Další seznam inzerovaných prefixů, zadejte veškeré další prefixy, které chcete inzerovat vedle svých stávajících tras. Pokud nechcete inzerovat žádné další trasy, ponechte pole prázdné. Mezi typické prefixy, které se zde konfigurují, patří:
- Trasa do
0.0.0.0/0, výchozí trasa: přitahuje veškerý provoz směřující do internetu, pokud používáte Cloudflare WAN s Gateway. - Trasa do
100.96.0.0/12, část prostoru CGNAT používá se ve výchozím nastavení s Cloudflare One Clients. - Trasa do
100.64.0.0/12, část prostoru CGNAT používá se ve výchozím nastavení pro Cloudflare Source IPs.
- Trasa do
-
Vyberte Save.
Nastavení BGP pro tunely IPsec/GRE
-
Přihlaste se do Cloudflare One ↗, a přejděte na Sítě.
-
Přejděte na Trasy > Konfigurace WAN.
-
V Konfigurace Border Gateway Protocol (BGP), vyberte Úprava ASN a zadejte své ASN.
-
Přejděte na Sítě > Connectory > Cloudflare WAN.
-
V Tunely IPsec/GRE, vyhledejte tunel, který chcete nakonfigurovat pomocí BGP > vyberte tři tečky vedle něj > Nakonfigurujte BGP.
-
V ASN zákaznického zařízení, zadejte ASN pro svou síť.
-
V klíč MD5, můžete volitelně zadat klíč pro svou síť. Upozorňujeme, že tím se má zabránit pouze náhodným chybám v konfiguraci, nejde o bezpečnostní mechanismus.
-
(Volitelné) V Další seznam inzerovaných prefixů, zadejte veškeré další prefixy, které chcete inzerovat vedle svých stávajících tras. Pokud nechcete inzerovat žádné další trasy, ponechte pole prázdné. Mezi typické prefixy, které se zde konfigurují, patří:
- Trasa do
0.0.0.0/0, výchozí trasa: přitahuje veškerý provoz směřující do internetu, pokud používáte Cloudflare WAN s Gateway. - Trasa do
100.96.0.0/12, část prostoru CGNAT používá se ve výchozím nastavení s Cloudflare One Clients. - Trasa do
100.64.0.0/12, část prostoru CGNAT používá se ve výchozím nastavení pro Cloudflare Source IPs.
- Trasa do
-
Vyberte Save.
Důležité poznámky k tunelům GRE/IPsec
Pokud konfigurujete partnerství BGP (peering) pro tunel (GRE nebo IPsec), musíte mít na paměti následující:
-
Peeringovou relaci BGP musí navázat vaše Customer Premises Equipment (CPE). Cloudflare relaci nenavazuje.
-
Váš BGP speaker musí navázat peering s IPv4 adresou rozhraní tunelu. Vaše CPE může pro svou stranu peeringového spojení použít libovolnou adresu IPv4, nemusí použít druhou adresu z
/31nebo/30podsíť rozhraní. -
Hold Time musí být delší než 0 sekund (BGP
KEEPALIVEzpráv je vyžadováno). Cloudflare doporučuje alespoň 45 sekund. Cloudflare u tunelů GRE/IPsec inzeruje Hold Time 90 sekund. Pokud nastavíte hodnotu vyšší než 90 sekund, sjednaný Hold Time bude 90 sekund, podle standardního způsobu, jakým BGP sjednává hold time. -
Doba opakování připojení by měla být krátká (například pět nebo 10 sekund).
-
Vaše CPE může v rámci jedné relace BGP oznamovat až 5 000 prefixů.
-
Ověřování MD5 je volitelné. Můžete použít maximálně 80 znaků. Mezi podporované znaky patří
a-zA-Z0-9'!@#$%^&*()+[]{}<>/.,;:_-~`= \\|
Další kroky
Jakmile máte nakonfigurované tunely a trasy, dalším krokem je vytvoření pobočky (site). Pobočky představují lokální síť datového centra, kanceláře nebo jiného fyzického místa a sdružují všechny dostupné on-rampy. Díky nim navíc na první pohled zjistíte stav svých on-rampů a můžete nastavit upozornění na stav, aby vás Cloudflare informoval, kdykoli nastanou problémy s on-rampy dané pobočky.
Viz Nastavení pobočky s dalšími informacemi.