INTEGRITY Dokumentace

Konfigurace koncových bodů tunelu

Cloudflare přiřadí vašemu účtu anycast adresu IPv4, kterou routery vaší sítě používají jako cíl tunelu. Tuto adresu najdete v dashboardu Cloudflare v části Adresní prostor > Pronajaté IP adresy. Chcete-li požádat o další adresy endpointů, kontaktujte svůj tým pro práci s účtem.

Cloudflare řeší výpadky ve své síti automaticky tím, že vaši endpoint IP adresu inzeruje z více uzlů napříč mnoha celosvětově rozmístěnými datacentry. Chcete-li zajistit odolnost proti výpadkům ve vlastní síti, nakonfigurujte dva tunely ze dvou samostatných routerů.

Než začnete

Před vytvořením tunelu si připravte následující informace:

Způsoby, jak přivést provoz do Cloudflare

Tunely GRE a IPsec

Pro připojení provozu do Cloudflare WAN můžete použít tunely GRE nebo IPsec, které nastavíte přes dashboard Cloudflare nebo API. Pokud používáte API, budete potřebovat svůj ID účtu a Klíč API.

Zvolte mezi GRE a IPsec

Funkce GRE IPsec
Šifrování Ne Ano
Ověřování Ne Pre-shared key (PSK)
Složitost nastavení Jednodušší Vyžaduje výměnu PSK
Vhodné pro Důvěryhodné sítě, připojení CNI Připojení směřující do internetu, která vyžadují šifrování

Viz Tunely a zapouzdření kde najdete další informace o technických požadavcích pro oba typy tunelů.

Šifry podporované protokolem IPsec

Viz podporované šifry pro IPsec pro úplný seznam. Tunely IPsec podporují pouze Internet Key Exchange verze 2 (IKEv2).

Ochrana anti-replay

Pokud používáte Cloudflare WAN a anycast IPsec tunelů doporučujeme deaktivovat ochranu anti-replay. Cloudflare toto nastavení ve výchozím stavu vypíná. Přesto ji můžete povolit prostřednictvím API nebo dashboardu Cloudflare u zařízení, která deaktivaci nepodporují, mimo jiné Cisco Meraki, Velocloud a AWS VPN Gateway.

Viz Ochrana anti-replay pro další informace k tomuto tématu, nebo Přidání tunelů IPsec a zjistěte, jak tuto funkci povolit.

Network Interconnect (CNI)

Kromě tunelů GRE a IPsec můžete pro připojení svého provozu ke Cloudflare WAN použít také Network Interconnect (CNI). Přečtěte si Network Interconnect (CNI) s dalšími informacemi.

Přidejte tunely

  1. Přihlaste se do Cloudflare One, a přejděte na Sítě.
  2. Přejděte na Connectory > Cloudflare WAN, a vyberte Vytvořit.
  3. Na Přidejte tunel stránce zvolte buď Tunel GRE nebo Tunel IPsec.
  4. V Název, dejte svému tunelu popisný název. Tento název musí být jedinečný, nesmí obsahovat mezery ani speciální znaky a nesmí se shodovat s názvem jiného tunelu.
  5. (Volitelné) Zadejte popis tunelu v Popis.
  6. V IPv4 Interface address, zadejte interní IP adresu svého tunelu spolu s délkou prefixu rozhraní (/31 nebo /30). Používá se ke směrování provozu tunelem na straně Cloudflare. Doporučujeme použít /31 podsíť, protože poskytuje nejefektivnější využití adresního prostoru IP.

Dokončete konfiguraci rozbalením níže uvedené sekce pro váš typ tunelu:

Tunel GRE

  1. V Zákaznický GRE endpoint, zadejte veřejnou IP adresu svého routeru. Tuto hodnotu nepotřebujete, pokud používáte fyzické nebo virtuální připojení, jako je Cloudflare Network Interconnect, protože v takovém případě ji poskytuje Cloudflare.

  2. V Cloudflare GRE endpoint, zadejte jednu z adres anycast přiřazených vašemu účtu. Najdete je v Pronajaté IP adresy.

  3. (Volitelné) Ponechejte výchozí hodnoty pro TTL a MTU, nebo je přizpůsobte své síti.

  4. (Volitelné) Nakonfigurujte nastavení kontroly stavu. Rozbalením níže uvedených možností zjistíte více o každé z nich:

    Možnosti kontroly stavu

    • Tunnel health checks: Ve výchozím nastavení povoleno. Pokud zakážete kontroly stavu tunelu, budou se vaše tunely zobrazovat jako ze 100 % nedostupné ve vašem dashboard stavu tunelu i když funguje. Cloudflare dál posílá provoz tunelem, aniž by dokázal zjistit, že tunel vypadl. Systém pro zjišťování výpadků tunelu si musíte nastavit sami, protože Cloudflare vás na výpadek tunelu nemůže upozornit. Podrobnosti najdete v Tunnel health checks s dalšími informacemi.
    • Frekvence kontroly stavu: Pokud ponecháte kontroly stavu tunelu zapnuté, zvolte frekvence kontrol stavu pro váš tunel. Dostupné možnosti jsou Low, Medium, a Vysoká.
    • Typ kontroly stavu: Ve výchozím nastavení je Reply a k vytvoření odpovědi ICMP (Internet Control Message Protocol). Pokud vaše brána firewall tento typ paketu zahazuje, protože jej považuje za útok, změňte tuto možnost na Požadavek vytvářející požadavek ICMP. Viz Tunnel health checks s dalšími informacemi.
    • Směr kontroly stavu: Ve výchozím nastavení je obousměrný pro Cloudflare WAN. Přečtěte si Obousměrné vs. jednosměrné kontroly stavu pro další podrobnosti.
    • Cíl kontroly stavu: Zákaznický konec tunelu. Toto pole je viditelné pouze v případě, že Směr kontroly stavu je nastaveno na Jednosměrný.
  5. (Volitelné) Doporučujeme tunel před oficiálním přidáním otestovat. Tunel otestujete tak, že vyberete Otestujte tunely.

  6. (Volitelné) Vyberte Automatické směrování zpáteční cesty pokud tento tunel nastavujete pro pobočku, která potřebuje pouze odesílat provoz do Cloudflare a přijímat od něj odpovědi, a nepotřebuje přijímat provoz z jiných poboček ve vaší síti WAN. Tato funkce vyžaduje Unified Routing (beta). Viz Nakonfigurujte Automatic Return Routing s dalšími informacemi.

  7. Chcete-li přidat více tunelů, vyberte Přidání tunelu GRE pro každý nový tunel.

  8. Po zadání informací o tunelu vyberte Přidejte tunely.

  9. (Volitelné) Vyberte Povolit BGP (Border Gateway Protocol) peering (beta), pokud chcete dynamicky vyměňovat trasy mezi svou sítí a Cloudflare. Tato funkce vyžaduje Unified Routing (beta).
    BGP se doporučuje pro prostředí s často se měnícími trasami nebo tam, kde potřebujete automatický failover. Více informací najdete v Nakonfigurujte trasy BGP s dalšími informacemi.

Tunel IPsec

  1. (Volitelné) V Zákaznický endpoint, zadejte veřejnou IP adresu svého routeru. Tato hodnota je vyžadována pouze v případě, že váš router používá IKE ID typu ID_IPV4_ADDR.

  2. V Cloudflare endpoint, zadejte jednu z adres anycast přiřazených vašemu účtu. Najdete je v Pronajaté IP adresy.

  3. (Volitelné) Nakonfigurujte nastavení kontroly stavu. Rozbalením níže uvedených možností zjistíte více o každé z nich:

    Možnosti kontroly stavu

    • Tunnel health checks: Ve výchozím nastavení povoleno. Pokud zakážete kontroly stavu tunelu, budou se vaše tunely zobrazovat jako ze 100 % nedostupné ve vašem dashboard stavu tunelu i když funguje. Cloudflare dál posílá provoz tunelem, aniž by dokázal zjistit, že tunel vypadl. Systém pro zjišťování výpadků tunelu si musíte nastavit sami, protože Cloudflare vás na výpadek tunelu nemůže upozornit. Podrobnosti najdete v Tunnel health checks s dalšími informacemi.
    • Frekvence kontroly stavu: Pokud ponecháte kontroly stavu tunelu zapnuté, zvolte frekvence kontrol stavu pro váš tunel. Dostupné možnosti jsou Low, Medium, a Vysoká.
    • Typ kontroly stavu: Ve výchozím nastavení je Reply a k vytvoření odpovědi ICMP (Internet Control Message Protocol). Pokud vaše brána firewall tento typ paketu zahazuje, protože jej považuje za útok, změňte tuto možnost na Požadavek vytvářející požadavek ICMP. Viz Tunnel health checks s dalšími informacemi.
    • Směr kontroly stavu: Ve výchozím nastavení je obousměrný pro Cloudflare WAN. Přečtěte si Obousměrné vs. jednosměrné kontroly stavu pro další podrobnosti.
    • Cíl kontroly stavu: Zákaznický konec tunelu. Toto pole je viditelné pouze v případě, že Směr kontroly stavu je nastaveno na Jednosměrný.
  4. Pokud ještě nemáte předsdílený klíč:

    1. Vyberte Přidat předsdílený klíč později.
    2. (Volitelné) Doporučujeme konfiguraci tunelu před oficiálním přidáním otestovat. Tunel otestujete tak, že vyberete Otestujte tunely.
    3. Vyberte Přidejte tunely.
    4. Dashboard Cloudflare načte seznam tunelů, které jste nakonfigurovali. Právě vytvořený tunel IPsec zobrazuje ikonu varovného trojúhelníku, která signalizuje, že zatím není funkční. Vyberte Úprava.
    5. Vyberte Vygenerujte nový předsdílený klíč > Aktualizujte a vygenerujte pre-shared key. Uložte klíč na bezpečné místo a vyberte Hotovo.
  5. Pokud již máte předsdílený klíč:

    1. Vyberte Použít vlastní pre-shared key.
    2. Vložte svůj klíč do Váš předsdílený klíč.
    3. (Volitelné) Doporučujeme tunel před oficiálním přidáním otestovat. Tunel otestujete tak, že vyberete Otestujte tunely.
    4. Vyberte Přidejte tunely.
  6. (Volitelné) Povolit Ochrana proti opakování pokud máte zařízení, která nepodporují jeho vypnutí. Podrobnosti najdete v Ochrana anti-replay s dalšími informacemi.

  7. (Volitelné) Vyberte Automatické směrování zpáteční cesty pokud tento tunel nastavujete pro pobočku, která potřebuje pouze odesílat provoz do Cloudflare a přijímat od něj odpovědi, a nepotřebuje přijímat provoz z jiných poboček ve vaší síti WAN. Tato funkce vyžaduje Unified Routing (beta). Viz Nakonfigurujte Automatic Return Routing s dalšími informacemi.

  8. Chcete-li přidat více tunelů, vyberte Přidání tunelu IPsec pro každý nový tunel.

  9. Po zadání informací o tunelu vyberte Přidejte tunely.

  10. (Volitelné) Vyberte Povolit BGP (Border Gateway Protocol) peering (beta), pokud chcete dynamicky vyměňovat trasy mezi svou sítí a Cloudflare. Tato funkce vyžaduje Unified Routing (beta).
    BGP se doporučuje pro prostředí s často se měnícími trasami nebo tam, kde potřebujete automatický failover. Více informací najdete v Nakonfigurujte trasy BGP s dalšími informacemi.

Tunel GRE

Vytvořte POST požadavek pomocí API vytvořit tunel GRE.

Požadovaná oprávnění API tokenu

Alespoň jeden z následujících oprávnění tokenu je povinné:
  • Magic WAN Write
  • Magic Transit Write
Vytvořte tunel GRE
curl "https://api.cloudflare.com/client/v4/accounts/$ACCOUNT_ID/magic/gre_tunnels" \
	--request POST \
	--header "Authorization: Bearer $CLOUDFLARE_API_TOKEN" \
	--json '{
		"name": "<TUNNEL_NAME>",
		"description": "<TUNNEL_DESCRIPTION>",
		"interface_address": "<INTERFACE_ADDRESS>",
		"cloudflare_gre_endpoint": "<CLOUDFLARE_ENDPOINT>",
		"customer_gre_endpoint": "<CUSTOMER_ENDPOINT>"
	}'
{
  "errors": [
    {
      "code": 1000,
      "message": "message"
    }
  ],
  "messages": [
    {
      "code": 1000,
      "message": "message"
    }
  ],
  "result": {
    "gre_tunnels": [
      {
        "cloudflare_gre_endpoint": "<IP_ADDRESS>",
        "customer_gre_endpoint": "<IP_ADDRESS>",
        "interface_address": "<INTERFACE_CIDR>",
        "name": "<TUNNEL_NAME>",
        "description": "<TUNNEL_DESCRIPTION>",
        "health_check": {
          "direction": "unidirectional",
          "enabled": true,
          "rate": "low",
          "type": "reply"
        },
        "mtu": 0,
        "ttl": 0
      }
    ]
  },
  "success": true
}

Tunel IPsec

  1. Vytvořte POST požadavek pomocí API vytvořit tunel IPsec.

    Upozorňujeme, že v tomto příkladu je ochrana proti replay útokům ve výchozím nastavení vypnutá. Můžete ji zapnout pomocí příznaku "replay_protection": true pro každý tunel IPsec, pokud vámi používaná zařízení neumožňují tuto funkci vypnout. Pokud jste již tunely IPsec vytvořili, aktualizujte je pomocí PUT požadavek. Viz Ochrana anti-replay pro další informace k tomuto tématu.

    Požadovaná oprávnění API tokenu

    Alespoň jeden z následujících oprávnění tokenu je povinné:
    • Magic WAN Write
    • Magic Transit Write
    Vytvořit tunel IPsec
    curl "https://api.cloudflare.com/client/v4/accounts/$ACCOUNT_ID/magic/ipsec_tunnels" \
    	--request POST \
    	--header "Authorization: Bearer $CLOUDFLARE_API_TOKEN" \
    	--json '{
    		"name": "<TUNNEL_NAME>",
    		"description": "<TUNNEL_DESCRIPTION>",
    		"interface_address": "<INTERFACE_ADDRESS>",
    		"cloudflare_endpoint": "<CLOUDFLARE_ENDPOINT>",
    		"customer_endpoint": "<CUSTOMER_ENDPOINT>"
    	}'
    {
    	"errors": [
    		{
    			"code": 1000,
    			"message": "message"
    		}
    	],
    	"messages": [
    		{
    			"code": 1000,
    			"message": "message"
    		}
    	],
    	"result": {
    		"ipsec_tunnels": [
    			{
    				"id": "<IPSEC_TUNNEL_ID>",
    				"interface_address": "<INTERFACE_CIDR>",
    				"name": "<TUNNEL_NAME>",
    				"cloudflare_endpoint": "<IP_ADDRESS>",
    				"customer_endpoint": "<IP_ADDRESS>",
    				"description": "<TUNNEL_DESCRIPTION>",
    				"health_check": {
    					"direction": "unidirectional",
    					"enabled": true,
    					"rate": "low",
    					"type": "reply"
    				},
    				"psk_metadata": {},
    				"replay_protection": false
    			}
    		]
    	},
    	"success": true
    }

    Poznamenejte si tunel id hodnota. Použijeme ji k vygenerování pre-shared key (PSK).

  2. Vytvořte POST požadavek a vygenerovat PSK. Použijte tunel id hodnotu, kterou jste obdrželi z předchozího příkazu.

    Požadovaná oprávnění API tokenu

    Alespoň jeden z následujících oprávnění tokenu je povinné:
    • Magic WAN Write
    • Magic Transit Write
    Vygenerujte předsdílený klíč (PSK) pro tunely IPsec
    curl "https://api.cloudflare.com/client/v4/accounts/$ACCOUNT_ID/magic/ipsec_tunnels/$IPSEC_TUNNEL_ID/psk_generate" \
    	--request POST \
    	--header "Authorization: Bearer $CLOUDFLARE_API_TOKEN"
    {
    	"result": {
    		"ipsec_id": "<IPSEC_ID>",
    		"ipsec_tunnel_id": "<IPSEC_TUNNEL_ID>",
    		"psk": "<PSK_CODE>",
    		"psk_metadata": {
    			"last_generated_on": "2025-03-13T14:28:47.054317925Z"
    		}
    	},
    	"success": true,
    	"errors": [],
    	"messages": []
    }

    Poznamenejte si své psk hodnota.

  3. Vytvořte PUT požadavek k aktualizaci tunelu IPsec pomocí PSK.

    curl "https://api.cloudflare.com/client/v4/accounts/%7Baccount_id%7D/magic/ipsec_tunnels/%7Bipsec_tunnel_id%7D" \
    	--request PUT \
    	--json '{
    		"psk": "<PSK_VALUE>"
    	}'
{
  "result": {
    "modified": true,
    "modified_ipsec_tunnel": {
      "id": "<IPSEC_ID>",
      "interface_address": "<IPSEC_CIDR>",
      "created_on": "2025-03-13T14:28:21.139535Z",
      "modified_on": "2025-03-13T14:33:26.09683Z",
      "name": "<TUNNEL_NAME>",
      "cloudflare_endpoint": "<IP_ADDRESS>",
      "customer_endpoint": "<IP_ADDRESS>",
      "remote_identities": {
        "hex_id": "",
        "fqdn_id": "",
        "user_id": ""
      },
      "psk_metadata": {
        "last_generated_on": "2025-03-13T14:28:47.054318Z"
      },
      "description": "<TUNNEL_DESCRIPTION>",
      "health_check": {
        "enabled": true,
        "target": "",
        "type": "reply",
        "rate": "mid",
        "direction": "unidirectional"
      }
    }
  },
  "success": true,
  "errors": [],
  "messages": []
}
  1. Použijte psk hodnotu z kroku 3 i ke konfiguraci tunelu IPsec na vlastním zařízení.

Nakonfigurujte obousměrné kontroly stavu

Obousměrné kontroly stavu jsou k dispozici pro tunely GRE a IPsec. U Cloudflare WAN je tato možnost ve výchozím nastavení obousměrná.

Toto nastavení můžete změnit prostřednictvím API pomocí "bidirectional" nebo "unidirectional":

curl "https://api.cloudflare.com/client/v4/accounts/%7Baccount_id%7D/magic/ipsec_tunnels/%7Bipsec_tunnel_id%7D" \
	--request PUT \
	--json '{
		"health_check": {
				"direction": "bidirectional"
		}
	}'
{
  "result": {
    "modified": true,
    "modified_ipsec_tunnel": {
      "id": "<IPSEC_ID>",
      "interface_address": "<IPSEC_CIDR>",
      "created_on": "2025-03-13T14:28:21.139535Z",
      "modified_on": "2025-03-13T14:33:26.09683Z",
      "name": "<TUNNEL_NAME>",
      "cloudflare_endpoint": "<IP_ADDRESS>",
      "customer_endpoint": "<IP_ADDRESS>",
      "remote_identities": {
        "hex_id": "",
        "fqdn_id": "",
        "user_id": ""
      },
      "psk_metadata": {
        "last_generated_on": "2025-03-13T14:28:47.054318Z"
      },
      "description": "<TUNNEL_DESCRIPTION>",
      "health_check": {
        "enabled": true,
        "target": "",
        "type": "reply",
        "rate": "mid",
        "direction": "bidirectional"
      }
    }
  },
  "success": true,
  "errors": [],
  "messages": []
}

Obousměrné vs. jednosměrné kontroly stavu

Chcete-li zkontrolovat stav tunelu, Cloudflare odešle sonda kontroly stavu sestávající z odpovědi ICMP (Internet Control Message Protocol) pakety do vaší sítě. Cloudflare potřebuje tyto sondy přijímat, aby zjistil, zda je váš tunel v pořádku.

Cloudflare standardně používá obousměrné kontroly stavu pro Cloudflare WAN a jednosměrné kontroly stavu pro Magic Transit (direct server return). Směrování jednosměrných ICMP reply paketů přes internet do Cloudflare však mezilehlá síťová zařízení, jako jsou stavové firewally, občas zahazují. Zákazníci Magic Transit s odchozím provozem mohou toto nastavení změnit na obousměrné.

Starší obousměrné kontroly stavu

U zákazníků používajících starší systém kontroly stavu s rozsahem veřejných IP adres Cloudflare doporučuje:

Další kroky

Jakmile máte nastavené endpointy tunelu, je třeba nakonfigurovat trasy, které povedou váš provoz přes Cloudflare. Na výběr máte ze dvou možností směrování:

Viz Konfigurace tras pro podrobné pokyny k oběma možnostem.

Po nastavení tras je třeba nastavit pobočku.

Řešení potíží

Pokud máte potíže se svými tunely: