INTEGRITY Dokumentace

Alibaba Cloud VPN Gateway

Tento návod ukazuje, jak připojit infrastrukturu Alibaba Cloud k Cloudflare WAN (dříve Magic WAN) přes tunely IPsec. Další informace o technologii Alibaba Cloud najdete v dokumentace společnosti Alibaba.

Alibaba Cloud

1. Vytvořte VPC

  1. Přihlaste se ke svému účtu Alibaba Cloud.
  2. Přejděte na VPC > VPN Gateways, a vyberte Create VPC vytvořit nový Virtual Private Cloud (VPC).
  3. Zadejte popisný název VPC. Například Cloudflare-Magic-WAN.
  4. Vyberte Region odpovídající umístění vašich serverů.
  5. V Blok CIDR IPv4, vyberte jeden z doporučených bloků Internet Protocol (IP) v notaci Classless Inter-Domain Routing (CIDR). Například 192.168.20.0/24. Poznamenejte si zvolený blok IP adres, protože ho budete potřebovat k vytvoření statické trasy v Cloudflare WAN.

2. Vytvořte VPN bránu

  1. Ve svém účtu Alibaba Cloud přejděte na VPC > VPN Gateway, a vyberte Create VPN Gateway.
  2. Zadejte popisný název VPN Gateway. Například VPN-Gateway-Magic-WAN.
  3. V Region, zvolte server, který nejlépe vyhovuje vaší geografické oblasti. Například USA (Silicon Valley).
  4. Pro Typ Gateway, vyberte Standardní.
  5. V Network Type, vyberte Veřejný.
  6. Pro Tunnels, vyberte Single-tunnel.
  7. V VPC rozbalovací nabídce vyberte název VPC, který jste dříve vytvořili pro Cloudflare WAN. Například Cloudflare-Magic-WAN.
  8. V VSwitch rozbalovací nabídce vyberte VSwitch, který jste dříve vytvořili. Například VSwitch-CF.
  9. U možností, jako jsou Maximální šířka pásma, Provoz, a Doba trvání, vyberte možnosti, které nejlépe vyhovují vašemu případu použití.
  10. V IPsec-VPN, vyberte Povolit.
  11. Pro SSL-VPN, vyberte Zakázat.
  12. Až dokončíte konfiguraci VPN brány, vraťte se do hlavního okna VPN Gateway.
  13. Vyberte VPN gateway, kterou jste právě vytvořili, a poté vyberte Směrování na základě cíle.
  14. Vyberte Add Route Entry, a zadejte podsítě potřebné k dosažení požadovaných cílů. Můžete například přidat výchozí trasu, která pošle veškerý provoz přes váš tunel IPsec.
  15. Až budete hotovi, vraťte se do hlavního okna.
  16. Vyberte Publikovat > OK a publikovat trasu.

3. Vytvořte připojení IPsec

  1. Přejděte na VPC > Customer Gateways > Create Customer Gateway.
  2. Vytvořte zákaznickou bránu s jednou z anycast IP adres Cloudflare přiřazených k vašemu účtu, dostupnou v Pronajaté IP adresy. Obvykle to začíná 162.xx.xx.xx.
  3. Nyní přejděte na VPC > Připojení IPsec > Create IPsec Connection.
  4. Vytvořte připojení IPsec s následujícím nastavením:
    1. Název: dejte mu popisný název, například CF-Magic-WAN-IPsec.
    2. Přiřaďte prostředek: VPN Gateway.
    3. VPN Gateway: V rozevírací nabídce vyberte bránu VPN, kterou jste vytvořili dříve. V našem příkladu VPN-Gateway-Magic-WAN.
    4. Customer Gateway: Vyberte zákaznickou bránu, kterou jste vytvořili výše pro Cloudflare WAN.
    5. Režim směrování: Režim směrování cíle.
    6. S okamžitou platností: Ano.
    7. Pre-Shared Key: Toto je pre-shared key (PSK), který budete muset použít v IPsec tunelu Cloudflare WAN. Pokud zde žádný neuvedete, systém Alibaba za vás vygeneruje náhodný pre-shared key.
  5. Přejděte na Pokročilá nastavení, a rozbalte Konfigurace šifrování nastavení.
  6. V Konfigurace IKE, vyberte následující nastavení pro konfiguraci připojení IPsec. Tato nastavení musí odpovídat podporovaným konfiguračním parametrům pro Tunely IPsec v Cloudflare WAN:
    1. Verze: ikev2
    2. Negotiation Mode: main
    3. Šifrovací algoritmus: aes256
    4. Algoritmus ověřování: sha256
    5. DH Group: group20
    6. Localid: Toto je endpoint zákazníka. Obvykle jde o IP adresy poskytnuté vaším ISP. Například 47.xxx.xxx.xxx.

Cloudflare WAN

1. Tunely IPsec

  1. Postupujte podle Přidejte tunely pokyny pro vytvoření požadovaných tunelů IPsec s následujícími možnostmi:
    1. Název tunelu: Zadejte svému tunelu popisný název, například Alibaba.
    2. Adresa rozhraní: Vyberte z podsítě ve vaší konfiguraci Alibaba Cloud. Pokud je například výchozí konfigurace Alibaba 169.xx.xx.1/30, možná budete chtít zvolit 169.xx.xx.2/30 pro stranu Cloudflare WAN tunelu IPsec.
    3. Zákaznický endpoint: Toto je IP adresa, kterou jste zadali pro Localid v IPsec připojení Alibaba. Například 47.xxx.xxx.xxx.
    4. Cloudflare endpoint: Zadejte stejnou anycast IP adresu poskytnutou Cloudflare, jakou jste zadali pro Customer Gateway Alibaba. Obvykle začíná na 162.xx.xx.xx.
    5. Pre-shared key: Vyberte Použít vlastní pre-shared key, a zadejte klíč PSK z tunelu Alibaba Cloud IPsec.
    6. Ochrana proti opakování: Enabled.
  2. Vyberte Přidejte tunely až budete hotovi.

2. Statická trasa

  1. Postupujte podle Nakonfigurujte statické trasy pokyny pro vytvoření statické trasy.
  2. V Prefix, zadejte IP CIDR, které jste použili k vytvoření svého virtuálního privátního cloudu v rozhraní Alibaba Cloud. V našem příkladu jsme použili 192.168.20.0/24.