← Cloudflare One / cloudflare-one / networks / connectors / cloudflare-wan / configuration / how-to
Konfigurace koncových bodů tunelu
Cloudflare přiřadí vašemu účtu anycast adresu IPv4, kterou routery vaší sítě používají jako cíl tunelu. Tuto adresu najdete v dashboardu Cloudflare v části Adresní prostor > Pronajaté IP adresy ↗. Chcete-li požádat o další adresy endpointů, kontaktujte svůj tým pro práci s účtem.
Cloudflare řeší výpadky ve své síti automaticky tím, že vaši endpoint IP adresu inzeruje z více uzlů napříč mnoha celosvětově rozmístěnými datacentry. Chcete-li zajistit odolnost proti výpadkům ve vlastní síti, nakonfigurujte dva tunely ze dvou samostatných routerů.
Než začnete
Před vytvořením tunelu si připravte následující informace:
- Adresa Cloudflare endpointu: Anycast IP adresa přiřazená vašemu účtu. Najdete ji v dashboardu Cloudflare v části Adresní prostor > Pronajaté IP adresy ↗.
- IP adresa zákaznického endpointu: Veřejná, směrovatelná IP adresa na internetu mimo prefixy, které bude Cloudflare oznamovat vaším jménem (obvykle ji poskytuje váš ISP). Není potřeba, pokud používáte Cloudflare Network Interconnect nebo pro IPsec tunelů (pokud váš router nepoužívá IKE ID typu
ID_IPV4_ADDR). - Adresa rozhraní:
/31(doporučeno) nebo/30podsíť ze soukromého adresního prostoru IP podle RFC 1918 (10.0.0.0/8,172.16.0.0/12,192.168.0.0/16) nebo169.254.240.0/20(tento adresní prostor je také adresou typu link-local).
Způsoby, jak přivést provoz do Cloudflare
Tunely GRE a IPsec
Pro připojení provozu do Cloudflare WAN můžete použít tunely GRE nebo IPsec, které nastavíte přes dashboard Cloudflare nebo API. Pokud používáte API, budete potřebovat svůj ID účtu a Klíč API.
Zvolte mezi GRE a IPsec
| Funkce | GRE | IPsec |
|---|---|---|
| Šifrování | Ne | Ano |
| Ověřování | Ne | Pre-shared key (PSK) |
| Složitost nastavení | Jednodušší | Vyžaduje výměnu PSK |
| Vhodné pro | Důvěryhodné sítě, připojení CNI | Připojení směřující do internetu, která vyžadují šifrování |
Viz Tunely a zapouzdření kde najdete další informace o technických požadavcích pro oba typy tunelů.
Šifry podporované protokolem IPsec
Viz podporované šifry pro IPsec pro úplný seznam. Tunely IPsec podporují pouze Internet Key Exchange verze 2 (IKEv2).
Ochrana anti-replay
Pokud používáte Cloudflare WAN a anycast IPsec tunelů doporučujeme deaktivovat ochranu anti-replay. Cloudflare toto nastavení ve výchozím stavu vypíná. Přesto ji můžete povolit prostřednictvím API nebo dashboardu Cloudflare u zařízení, která deaktivaci nepodporují, mimo jiné Cisco Meraki, Velocloud a AWS VPN Gateway.
Viz Ochrana anti-replay pro další informace k tomuto tématu, nebo Přidání tunelů IPsec a zjistěte, jak tuto funkci povolit.
Network Interconnect (CNI)
Kromě tunelů GRE a IPsec můžete pro připojení svého provozu ke Cloudflare WAN použít také Network Interconnect (CNI). Přečtěte si Network Interconnect (CNI) s dalšími informacemi.
Přidejte tunely
- Přihlaste se do Cloudflare One ↗, a přejděte na Sítě.
- Přejděte na Connectory > Cloudflare WAN, a vyberte Vytvořit.
- Na Přidejte tunel stránce zvolte buď Tunel GRE nebo Tunel IPsec.
- V Název, dejte svému tunelu popisný název. Tento název musí být jedinečný, nesmí obsahovat mezery ani speciální znaky a nesmí se shodovat s názvem jiného tunelu.
- (Volitelné) Zadejte popis tunelu v Popis.
- V IPv4 Interface address, zadejte interní IP adresu svého tunelu spolu s délkou prefixu rozhraní (
/31nebo/30). Používá se ke směrování provozu tunelem na straně Cloudflare. Doporučujeme použít/31podsíť, protože poskytuje nejefektivnější využití adresního prostoru IP.
Dokončete konfiguraci rozbalením níže uvedené sekce pro váš typ tunelu:
Tunel GRE
-
V Zákaznický GRE endpoint, zadejte veřejnou IP adresu svého routeru. Tuto hodnotu nepotřebujete, pokud používáte fyzické nebo virtuální připojení, jako je Cloudflare Network Interconnect, protože v takovém případě ji poskytuje Cloudflare.
-
V Cloudflare GRE endpoint, zadejte jednu z adres anycast přiřazených vašemu účtu. Najdete je v Pronajaté IP adresy ↗.
-
(Volitelné) Ponechejte výchozí hodnoty pro TTL a MTU, nebo je přizpůsobte své síti.
-
(Volitelné) Nakonfigurujte nastavení kontroly stavu. Rozbalením níže uvedených možností zjistíte více o každé z nich:
Možnosti kontroly stavu
- Tunnel health checks: Ve výchozím nastavení povoleno. Pokud zakážete kontroly stavu tunelu, budou se vaše tunely zobrazovat jako ze 100 % nedostupné ve vašem dashboard stavu tunelu i když funguje. Cloudflare dál posílá provoz tunelem, aniž by dokázal zjistit, že tunel vypadl. Systém pro zjišťování výpadků tunelu si musíte nastavit sami, protože Cloudflare vás na výpadek tunelu nemůže upozornit. Podrobnosti najdete v Tunnel health checks s dalšími informacemi.
- Frekvence kontroly stavu: Pokud ponecháte kontroly stavu tunelu zapnuté, zvolte frekvence kontrol stavu pro váš tunel. Dostupné možnosti jsou Low, Medium, a Vysoká.
- Typ kontroly stavu: Ve výchozím nastavení je Reply a k vytvoření odpovědi ICMP (Internet Control Message Protocol). Pokud vaše brána firewall tento typ paketu zahazuje, protože jej považuje za útok, změňte tuto možnost na Požadavek vytvářející požadavek ICMP. Viz Tunnel health checks s dalšími informacemi.
- Směr kontroly stavu: Ve výchozím nastavení je obousměrný pro Cloudflare WAN. Přečtěte si Obousměrné vs. jednosměrné kontroly stavu pro další podrobnosti.
- Cíl kontroly stavu: Zákaznický konec tunelu. Toto pole je viditelné pouze v případě, že Směr kontroly stavu je nastaveno na Jednosměrný.
-
(Volitelné) Doporučujeme tunel před oficiálním přidáním otestovat. Tunel otestujete tak, že vyberete Otestujte tunely.
-
(Volitelné) Vyberte Automatické směrování zpáteční cesty pokud tento tunel nastavujete pro pobočku, která potřebuje pouze odesílat provoz do Cloudflare a přijímat od něj odpovědi, a nepotřebuje přijímat provoz z jiných poboček ve vaší síti WAN. Tato funkce vyžaduje Unified Routing (beta). Viz Nakonfigurujte Automatic Return Routing s dalšími informacemi.
-
Chcete-li přidat více tunelů, vyberte Přidání tunelu GRE pro každý nový tunel.
-
Po zadání informací o tunelu vyberte Přidejte tunely.
-
(Volitelné) Vyberte Povolit BGP (Border Gateway Protocol) peering (beta), pokud chcete dynamicky vyměňovat trasy mezi svou sítí a Cloudflare. Tato funkce vyžaduje Unified Routing (beta).
BGP se doporučuje pro prostředí s často se měnícími trasami nebo tam, kde potřebujete automatický failover. Více informací najdete v Nakonfigurujte trasy BGP s dalšími informacemi.
Tunel IPsec
-
(Volitelné) V Zákaznický endpoint, zadejte veřejnou IP adresu svého routeru. Tato hodnota je vyžadována pouze v případě, že váš router používá IKE ID typu
ID_IPV4_ADDR. -
V Cloudflare endpoint, zadejte jednu z adres anycast přiřazených vašemu účtu. Najdete je v Pronajaté IP adresy ↗.
-
(Volitelné) Nakonfigurujte nastavení kontroly stavu. Rozbalením níže uvedených možností zjistíte více o každé z nich:
Možnosti kontroly stavu
- Tunnel health checks: Ve výchozím nastavení povoleno. Pokud zakážete kontroly stavu tunelu, budou se vaše tunely zobrazovat jako ze 100 % nedostupné ve vašem dashboard stavu tunelu i když funguje. Cloudflare dál posílá provoz tunelem, aniž by dokázal zjistit, že tunel vypadl. Systém pro zjišťování výpadků tunelu si musíte nastavit sami, protože Cloudflare vás na výpadek tunelu nemůže upozornit. Podrobnosti najdete v Tunnel health checks s dalšími informacemi.
- Frekvence kontroly stavu: Pokud ponecháte kontroly stavu tunelu zapnuté, zvolte frekvence kontrol stavu pro váš tunel. Dostupné možnosti jsou Low, Medium, a Vysoká.
- Typ kontroly stavu: Ve výchozím nastavení je Reply a k vytvoření odpovědi ICMP (Internet Control Message Protocol). Pokud vaše brána firewall tento typ paketu zahazuje, protože jej považuje za útok, změňte tuto možnost na Požadavek vytvářející požadavek ICMP. Viz Tunnel health checks s dalšími informacemi.
- Směr kontroly stavu: Ve výchozím nastavení je obousměrný pro Cloudflare WAN. Přečtěte si Obousměrné vs. jednosměrné kontroly stavu pro další podrobnosti.
- Cíl kontroly stavu: Zákaznický konec tunelu. Toto pole je viditelné pouze v případě, že Směr kontroly stavu je nastaveno na Jednosměrný.
-
Pokud ještě nemáte předsdílený klíč:
- Vyberte Přidat předsdílený klíč později.
- (Volitelné) Doporučujeme konfiguraci tunelu před oficiálním přidáním otestovat. Tunel otestujete tak, že vyberete Otestujte tunely.
- Vyberte Přidejte tunely.
- Dashboard Cloudflare načte seznam tunelů, které jste nakonfigurovali. Právě vytvořený tunel IPsec zobrazuje ikonu varovného trojúhelníku, která signalizuje, že zatím není funkční. Vyberte Úprava.
- Vyberte Vygenerujte nový předsdílený klíč > Aktualizujte a vygenerujte pre-shared key. Uložte klíč na bezpečné místo a vyberte Hotovo.
-
Pokud již máte předsdílený klíč:
- Vyberte Použít vlastní pre-shared key.
- Vložte svůj klíč do Váš předsdílený klíč.
- (Volitelné) Doporučujeme tunel před oficiálním přidáním otestovat. Tunel otestujete tak, že vyberete Otestujte tunely.
- Vyberte Přidejte tunely.
-
(Volitelné) Povolit Ochrana proti opakování pokud máte zařízení, která nepodporují jeho vypnutí. Podrobnosti najdete v Ochrana anti-replay s dalšími informacemi.
-
(Volitelné) Vyberte Automatické směrování zpáteční cesty pokud tento tunel nastavujete pro pobočku, která potřebuje pouze odesílat provoz do Cloudflare a přijímat od něj odpovědi, a nepotřebuje přijímat provoz z jiných poboček ve vaší síti WAN. Tato funkce vyžaduje Unified Routing (beta). Viz Nakonfigurujte Automatic Return Routing s dalšími informacemi.
-
Chcete-li přidat více tunelů, vyberte Přidání tunelu IPsec pro každý nový tunel.
-
Po zadání informací o tunelu vyberte Přidejte tunely.
-
(Volitelné) Vyberte Povolit BGP (Border Gateway Protocol) peering (beta), pokud chcete dynamicky vyměňovat trasy mezi svou sítí a Cloudflare. Tato funkce vyžaduje Unified Routing (beta).
BGP se doporučuje pro prostředí s často se měnícími trasami nebo tam, kde potřebujete automatický failover. Více informací najdete v Nakonfigurujte trasy BGP s dalšími informacemi.
Tunel GRE
Vytvořte POST požadavek pomocí API vytvořit tunel GRE.
Požadovaná oprávnění API tokenu
Alespoň jeden z následujících oprávnění tokenu je povinné:Magic WAN WriteMagic Transit Write
curl "https://api.cloudflare.com/client/v4/accounts/$ACCOUNT_ID/magic/gre_tunnels" \
--request POST \
--header "Authorization: Bearer $CLOUDFLARE_API_TOKEN" \
--json '{
"name": "<TUNNEL_NAME>",
"description": "<TUNNEL_DESCRIPTION>",
"interface_address": "<INTERFACE_ADDRESS>",
"cloudflare_gre_endpoint": "<CLOUDFLARE_ENDPOINT>",
"customer_gre_endpoint": "<CUSTOMER_ENDPOINT>"
}'{
"errors": [
{
"code": 1000,
"message": "message"
}
],
"messages": [
{
"code": 1000,
"message": "message"
}
],
"result": {
"gre_tunnels": [
{
"cloudflare_gre_endpoint": "<IP_ADDRESS>",
"customer_gre_endpoint": "<IP_ADDRESS>",
"interface_address": "<INTERFACE_CIDR>",
"name": "<TUNNEL_NAME>",
"description": "<TUNNEL_DESCRIPTION>",
"health_check": {
"direction": "unidirectional",
"enabled": true,
"rate": "low",
"type": "reply"
},
"mtu": 0,
"ttl": 0
}
]
},
"success": true
}Tunel IPsec
-
Vytvořte
POSTpožadavek pomocí API vytvořit tunel IPsec.Upozorňujeme, že v tomto příkladu je ochrana proti replay útokům ve výchozím nastavení vypnutá. Můžete ji zapnout pomocí příznaku
"replay_protection": truepro každý tunel IPsec, pokud vámi používaná zařízení neumožňují tuto funkci vypnout. Pokud jste již tunely IPsec vytvořili, aktualizujte je pomocíPUTpožadavek. Viz Ochrana anti-replay pro další informace k tomuto tématu.
Alespoň jeden z následujících oprávnění tokenu je povinné:Požadovaná oprávnění API tokenu
Magic WAN WriteMagic Transit Write
Vytvořit tunel IPseccurl "https://api.cloudflare.com/client/v4/accounts/$ACCOUNT_ID/magic/ipsec_tunnels" \ --request POST \ --header "Authorization: Bearer $CLOUDFLARE_API_TOKEN" \ --json '{ "name": "<TUNNEL_NAME>", "description": "<TUNNEL_DESCRIPTION>", "interface_address": "<INTERFACE_ADDRESS>", "cloudflare_endpoint": "<CLOUDFLARE_ENDPOINT>", "customer_endpoint": "<CUSTOMER_ENDPOINT>" }'{ "errors": [ { "code": 1000, "message": "message" } ], "messages": [ { "code": 1000, "message": "message" } ], "result": { "ipsec_tunnels": [ { "id": "<IPSEC_TUNNEL_ID>", "interface_address": "<INTERFACE_CIDR>", "name": "<TUNNEL_NAME>", "cloudflare_endpoint": "<IP_ADDRESS>", "customer_endpoint": "<IP_ADDRESS>", "description": "<TUNNEL_DESCRIPTION>", "health_check": { "direction": "unidirectional", "enabled": true, "rate": "low", "type": "reply" }, "psk_metadata": {}, "replay_protection": false } ] }, "success": true }Poznamenejte si tunel
idhodnota. Použijeme ji k vygenerování pre-shared key (PSK). -
Vytvořte
POSTpožadavek a vygenerovat PSK. Použijte tunelidhodnotu, kterou jste obdrželi z předchozího příkazu.
Alespoň jeden z následujících oprávnění tokenu je povinné:Požadovaná oprávnění API tokenu
Magic WAN WriteMagic Transit Write
Vygenerujte předsdílený klíč (PSK) pro tunely IPseccurl "https://api.cloudflare.com/client/v4/accounts/$ACCOUNT_ID/magic/ipsec_tunnels/$IPSEC_TUNNEL_ID/psk_generate" \ --request POST \ --header "Authorization: Bearer $CLOUDFLARE_API_TOKEN"{ "result": { "ipsec_id": "<IPSEC_ID>", "ipsec_tunnel_id": "<IPSEC_TUNNEL_ID>", "psk": "<PSK_CODE>", "psk_metadata": { "last_generated_on": "2025-03-13T14:28:47.054317925Z" } }, "success": true, "errors": [], "messages": [] }Poznamenejte si své
pskhodnota. -
Vytvořte
PUTpožadavek k aktualizaci tunelu IPsec pomocí PSK.curl "https://api.cloudflare.com/client/v4/accounts/%7Baccount_id%7D/magic/ipsec_tunnels/%7Bipsec_tunnel_id%7D" \ --request PUT \ --json '{ "psk": "<PSK_VALUE>" }'
{
"result": {
"modified": true,
"modified_ipsec_tunnel": {
"id": "<IPSEC_ID>",
"interface_address": "<IPSEC_CIDR>",
"created_on": "2025-03-13T14:28:21.139535Z",
"modified_on": "2025-03-13T14:33:26.09683Z",
"name": "<TUNNEL_NAME>",
"cloudflare_endpoint": "<IP_ADDRESS>",
"customer_endpoint": "<IP_ADDRESS>",
"remote_identities": {
"hex_id": "",
"fqdn_id": "",
"user_id": ""
},
"psk_metadata": {
"last_generated_on": "2025-03-13T14:28:47.054318Z"
},
"description": "<TUNNEL_DESCRIPTION>",
"health_check": {
"enabled": true,
"target": "",
"type": "reply",
"rate": "mid",
"direction": "unidirectional"
}
}
},
"success": true,
"errors": [],
"messages": []
}- Použijte
pskhodnotu z kroku 3 i ke konfiguraci tunelu IPsec na vlastním zařízení.
Nakonfigurujte obousměrné kontroly stavu
Obousměrné kontroly stavu jsou k dispozici pro tunely GRE a IPsec. U Cloudflare WAN je tato možnost ve výchozím nastavení obousměrná.
Toto nastavení můžete změnit prostřednictvím API pomocí "bidirectional" nebo "unidirectional":
curl "https://api.cloudflare.com/client/v4/accounts/%7Baccount_id%7D/magic/ipsec_tunnels/%7Bipsec_tunnel_id%7D" \
--request PUT \
--json '{
"health_check": {
"direction": "bidirectional"
}
}'{
"result": {
"modified": true,
"modified_ipsec_tunnel": {
"id": "<IPSEC_ID>",
"interface_address": "<IPSEC_CIDR>",
"created_on": "2025-03-13T14:28:21.139535Z",
"modified_on": "2025-03-13T14:33:26.09683Z",
"name": "<TUNNEL_NAME>",
"cloudflare_endpoint": "<IP_ADDRESS>",
"customer_endpoint": "<IP_ADDRESS>",
"remote_identities": {
"hex_id": "",
"fqdn_id": "",
"user_id": ""
},
"psk_metadata": {
"last_generated_on": "2025-03-13T14:28:47.054318Z"
},
"description": "<TUNNEL_DESCRIPTION>",
"health_check": {
"enabled": true,
"target": "",
"type": "reply",
"rate": "mid",
"direction": "bidirectional"
}
}
},
"success": true,
"errors": [],
"messages": []
}Obousměrné vs. jednosměrné kontroly stavu
Chcete-li zkontrolovat stav tunelu, Cloudflare odešle sonda kontroly stavu sestávající z odpovědi ICMP (Internet Control Message Protocol) pakety ↗ do vaší sítě. Cloudflare potřebuje tyto sondy přijímat, aby zjistil, zda je váš tunel v pořádku.
Cloudflare standardně používá obousměrné kontroly stavu pro Cloudflare WAN a jednosměrné kontroly stavu pro Magic Transit (direct server return). Směrování jednosměrných ICMP reply paketů přes internet do Cloudflare však mezilehlá síťová zařízení, jako jsou stavové firewally, občas zahazují. Zákazníci Magic Transit s odchozím provozem mohou toto nastavení změnit na obousměrné.
Starší obousměrné kontroly stavu
U zákazníků používajících starší systém kontroly stavu s rozsahem veřejných IP adres Cloudflare doporučuje:
- Konfigurace cílové IP adresy kontroly stavu tunelu na adresu v rámci
172.64.240.252/30rozsahem předpony. - Použití trasy založené na zásadách, která odpovídá pakety ↗ se zdrojovou IP adresou rovnou nakonfigurovanému cíli kontroly stavu tunelu (například
172.64.240.253/32), a směrujte je zpět do Cloudflare přes tunel.
Další kroky
Jakmile máte nastavené endpointy tunelu, je třeba nakonfigurovat trasy, které povedou váš provoz přes Cloudflare. Na výběr máte ze dvou možností směrování:
- Statické trasy: Nejlepší pro jednoduché, stabilní sítě, kde se trasy mění jen zřídka. Každou trasu definujete ručně.
- BGP peering: Nejlepší pro dynamická prostředí s často se měnícími trasami, více prefixy nebo pokud potřebujete automatický failover. Vyžaduje povolení BGP na tunelu při jeho vytváření.
Viz Konfigurace tras pro podrobné pokyny k oběma možnostem.
Po nastavení tras je třeba nastavit pobočku.
Řešení potíží
Pokud máte potíže se svými tunely:
- Řešení problémů s kontrolou stavu tunelu najdete v Odstraňování problémů se stavem tunelu.
- Při potížích s navázáním tunelu IPsec si přečtěte Odstraňování problémů pomocí protokolů IPsec.