INTEGRITY Dokumentace

Aruba EdgeConnect Enterprise

Cloudflare spolupracuje s řešením Aruba EdgeConnect SD-WAN, aby uživatelům poskytl integrované řešení. Zařízení EdgeConnect spravují podsítě přiřazené k pobočkám nebo maloobchodním prodejnám. Mezi zařízeními EdgeConnect a Cloudflare jsou vytvořeny anycast tunely, které zajišťují zabezpečené směrování provozu.

Tento návod popisuje, jak nakonfigurovat zařízení EdgeConnect pro případy použití east-west (mezi pobočkami) i north-south (provoz směřující na internet).

Předpoklady

Než nastavíte připojení mezi EdgeConnect a Cloudflare, musíte mít:

Příklad scénáře

Konfigurace tunelu GRE

Pro účely tohoto návodu se integrace vztahuje na scénář se dvěma pobočkami, z nichž každá má odlišnou podsíť.

Existují 2 pobočky, každá s vlastní podsítí.

Tabulka informací o podsíti pobočky

Poznámka: popisky na tomto obrázku mohou odpovídat dřívějšímu názvu produktu.

Následující příklad ukazuje east_branch nasazení na Orchestrator.

Konfigurace nasazení GCP East

Snímek obrazovky Deployment zobrazuje několik různých IP adres a rozhraní. Zleva doprava:

Konfigurace tunelu IPsec

Pro účely tohoto návodu se integrace vztahuje na scénář se dvěma pobočkami, z nichž každá má odlišnou podsíť.

Centrální pobočka má 10.22.0.0/24 síť s EdgeConnect, který ukončuje anycast tunel IPsec.

Západní pobočka má 10.77.0.0/24 síť s EdgeConnect, který ukončuje anycast tunel IPsec.

Hodnoty tunelu IPsec pro východní a západní pobočku

Poznámka: popisky na tomto obrázku mohou odpovídat dřívějšímu názvu produktu.

Následující příklad ukazuje central_branch nasazení na Orchestrator.

Hodnoty pro konfiguraci centrální pobočky v Orchestratoru

Snímek obrazovky Deployment zobrazuje několik různých IP adres a rozhraní. Zleva doprava:

1. Definujte společnou lokalitu v Orchestratoru

U všech zařízení EdgeConnect používajících Cloudflare upravte zařízení tak, aby byla zařazena do stejné pobočky. Tím se u zařízení EdgeConnect se stejnými štítky pro použitá rozhraní WAN vypne automatické vytváření tunelů IPsec.

Tento krok je nutný pouze v případě, že Cloudflare se používá pro směrování provozu east-west.

2. Nakonfigurujte zásady overlay

Business Intent Overlays v Aruba Orchestrator vytvářejí intuitivní zásady, které automaticky rozpoznávají provoz aplikací a směrují ho do Cloudflare. Tento příklad vytváří dvě zásady Business Intent Overlay (BIO).

Konfigurace tunelu GRE

Cloudflare kontroly stavu tunelu jsou pakety odpovědi ping zapouzdřené v paketech GRE. Zdrojová IP adresa je rozhraní EdgeConnect WAN použité k navázání tunelu a cílová IP adresa jsou servery Cloudflare. Tyto pakety je nutné odesílat přímo z rozhraní WAN, nikoli přes navázané tunely.

Chcete-li vytvořit překryvnou zásadu:

  1. Vytvořte kombinovanou aplikaci, tedy kombinaci všech Veřejné IP adresy Cloudflare a pakety ICMP.
Obrazovka definice aplikace s hodnotami IP
  1. Vytvořte breakout Business Intent Overlay (BIO), který jako první zásadu obchází GRE tunel, a jako kritérium shody použijte nově vytvořenou aplikaci.

  2. Definujte alespoň jednu další zásadu overlay a provoz, který chcete odesílat do Cloudflare přes GRE tunely.

Název služby použitý k odesílání provozu přes tunel vytvořený v dalším kroku je Cloudflare_GRE. Příklad používá Match Everything k odesílání veškerého ostatního provozu přes navázaný tunel (jak privátního provozu east-west, tak provozu north-south směřujícího do internetu přes Cloudflare Secure Web Gateway).

Business Intent Overlay screen with breakout and CF overlays

Poznámka: popisky na tomto obrázku mohou odpovídat dřívějšímu názvu produktu.

Konfigurace tunelu IPsec

Cloudflare kontroly stavu tunelu jsou pakety odpovědi ping zapouzdřené v paketech IPsec. Zdrojová IP adresa je rozhraní EdgeConnect WAN použité k navázání tunelu a cílová IP adresa jsou servery Cloudflare. Tyto pakety je nutné odesílat přímo z rozhraní WAN, nikoli přes navázané tunely.

Chcete-li vytvořit překryvnou zásadu:

  1. Vytvořte kombinovanou aplikaci, tedy kombinaci všech Veřejné IP adresy Cloudflare a pakety ICMP.
Obrazovka definice aplikace s hodnotami IP
  1. Vytvořte breakout Business Intent Overlay (BIO), který jako první zásadu obchází IPsec tunel, a jako kritérium shody použijte nově vytvořenou aplikaci.

  2. Definujte alespoň jednu další zásadu overlay a provoz, který chcete odesílat do Cloudflare přes IPsec tunely.

Název služby použitý k odesílání provozu přes tunel vytvořený v dalším kroku je Cloudflare_IPsec. Příklad používá Match Everything k odesílání veškerého ostatního provozu přes navázaný tunel (jak privátního provozu east-west, tak provozu north-south směřujícího do internetu přes Cloudflare Secure Web Gateway).

Business Intent Overlay screen with breakout and CF overlays for IPsec

Poznámka: popisky na tomto obrázku mohou odpovídat dřívějšímu názvu produktu.

3. Vytvořte tunely na Cloudflare a EdgeConnect

Konfigurace tunelu GRE

Diagram GCP, Aruba Orchestratror a produktů Cloudflare

Poznámka: popisky na tomto obrázku mohou odpovídat dřívějšímu názvu produktu.

  1. Vytvořte tunel na EdgeConnect pomocí veřejné anycast IP adresy přidělené Cloudflare a služby použité v zásadě overlay v předchozí krok.
  2. Vytvořte Virtual Tunnel Interface (VTI) pomocí páru privátních IP adres sdílených s endpointem tunelu CF GRE a průchozím tunelem tak, aby odpovídal nově vytvořenému aliasu tunelu (CF_GRE_east v našem příkladu).
Úprava obrazovky Průchozí tunelObrazovka pro úpravu rozhraní Virtual Tunnel Interface
  1. Definujte GRE tunel na dashboardu Cloudflare pomocí veřejné IP adresy zařízení EdgeConnect a páru privátních IP adres /31 sdíleného s tímto zařízením.
Informace o tunelech GRE pro každou pobočku

Konfigurace tunelu IPsec

Diagram GCP, Aruba Orchestratror a produktů Cloudflare pro tunely IPsec

Poznámka: popisky na tomto obrázku mohou odpovídat dřívějšímu názvu produktu.

Další informace o vytváření tunelů IPsec najdete v Dokumentace API pro tunely IPsec.

  1. Otestujte vytvoření nového tunelu IPsec
curl "https://api.cloudflare.com/client/v4/accounts/{account_id}/magic/ipsec_tunnels?validate_only=true" \
--header "X-Auth-Email: <EMAIL>" \
--header "X-Auth-Key: <API_KEY>" \
--header "Content-Type: application/json" \
--data '{
  "ipsec_tunnels": [
    {
      "name": "EdgeConnect_IPSEC_1",
      "customer_endpoint": "35.188.72.56",
      "cloudflare_endpoint": "172.64.241.205",
      "interface_address": "192.168.10.11/31",
      "description": "Tunnel for EdgeConnect - GCP Central"
    }
  ]
}'
  1. Vytvořte nový tunel IPsec
curl https://api.cloudflare.com/client/v4/accounts/{account_id}/magic/ipsec_tunnels \
--header "X-Auth-Email: <EMAIL>" \
--header "X-Auth-Key: <API_KEY>" \
--header "Content-Type: application/json" \
--data '{
  "ipsec_tunnels": [
    {
      "name": "EdgeConnect_IPSEC_1",
      "customer_endpoint": "35.188.72.56",
      "cloudflare_endpoint": "172.64.241.205",
      "interface_address": "192.168.10.11/31",
      "description": "Tunnel for EdgeConnect - GCP Central"
    }
  ]
}'
{
	"result": {
		"ipsec_tunnels": [
			{
				"id": "tunnel_id",
				"interface_address": "192.168.10.11/31",
				"created_on": "2022-04-14T19:57:43.938376Z",
				"modified_on": "2022-04-14T19:57:43.938376Z",
				"name": "EdgeConnect_IPSEC_1",
				"cloudflare_endpoint": "172.64.241.205",
				"customer_endpoint": "35.188.72.56",
				"description": "Tunnel for EdgeConnect - GCP Central",
				"health_check": {
					"enabled": true,
					"target": "35.188.72.56",
					"type": "reply"
				}
			}
		]
	},
	"success": true,
	"errors": [],
	"messages": []
}
  1. Vygenerujte předsdílený klíč (PSK) pro tunel

Použijte ID tunelu z odpovědi z kroku 2. Uložte si pre-shared key vygenerovaný v tomto kroku, protože ho budete potřebovat k nastavení tunelů na Orchestratoru.

curl --request POST \
"https://api.cloudflare.com/client/v4/accounts/{account_id}/magic/ipsec_tunnels/{tunnel_id}/psk_generate?validate_only=true" \
--header "X-Auth-Email: <EMAIL>" \
--header "X-Auth-Key: <API_KEY>"
{
	"result": {
		"ipsec_id": "<ipsec_id>",
		"ipsec_tunnel_id": "<tunnel_id>",
		"psk": "XXXXXXXXXXXXXXXXX",
		"psk_metadata": {
			"last_generated_on": "2022-04-14T20:05:29.756514071Z"
		}
	},
	"success": true,
	"errors": [],
	"messages": []
}

Vytvořit tunel IPsec na EdgeConnect

Tunel můžete vytvořit poté, co budou definovány zásady Business Intent Overlay. Použijte správnou zásadu nebo službu vytvořenou v nakonfigurovat zásadu overlay. Místní IP adresa je místní WAN rozhraní zařízení EdgeConnect a vzdálená IP adresa je veřejná IP adresa Cloudflare přiřazená jako koncový bod tunelu.

Úprava dialogu Průchozí tunel s obecnými hodnotamiÚprava dialogu Průchozí tunel s hodnotami IKEÚprava dialogu Průchozí tunel s hodnotami IPsec

Vytvořte Virtual Tunnel Interface (VTI) na appliance EdgeConnect

Hodnoty pro úpravu rozhraní VTI

4. Vytvořte statické trasy v Cloudflare a EdgeConnect

Konfigurace tunelu GRE

  1. Definujte statické trasy na dashboardu Cloudflare pro LAN podsíť (podsítě) připojenou k zařízení EdgeConnect. Pro koncový bod tunelu EdgeConnect použijte pár privátních IP adres.

    V tomto příkladu provoz do podsítě 10.3.0.0/16 připojené k east_branch zařízení EdgeConnect má next hop nastavený na 10.40.8.10.

Informace o statické trase pro každou pobočku
  1. Definujte statické trasy na Orchestrator, aby Cloudflare mohl směrovat provoz mezi pobočkami.

    Tento příklad vytvoří trasu pro podsíť 10.30.0.0/24 na west_branch a směrovat přes navázaný tunel GRE mezi zařízením EdgeConnect a Cloudflare.

Informace o statické trase pro každou pobočku

Konfigurace tunelu IPsec

Hodnoty statické trasy z dashboardu Cloudflare

Statické trasy pro centrální pobočku na EdgeConnect

Hodnoty statické trasy z EdgeConnect pro centrální pobočku

Statické trasy pro západní pobočku na EdgeConnect

Hodnoty statické trasy z EdgeConnect pro západní pobočku

5. Ověřte tok provozu

Konfigurace tunelu GRE

Ověřit Secure Web Gateway

Chcete-li ověřit tok provozu z místní podsítě přes Cloudflare Secure Web Gateway, proveďte cURL podle tohoto příkladu.

Příklad příkazu curl pro ověření Secure Web Gateway

To, že požadavek prošel přes Gateway, můžete ověřit podle přítomnosti Cf-Team hlavičku odpovědi, nebo se podívejte do protokolů na dashboardu v části Protokoly > Gateway > HTTP.

Příklad z Dashboardu pro ověření Secure Web Gateway

Ověřit provoz east-west

Chcete-li ověřit tok provozu east-west, proveďte traceroute podle příkladu.

Příklad Traceroute pro ověření provozu east-west

Příklad ukazuje klienta v GCP East (10.3.0.3), který dokáže odeslat ping na privátní IP adresu klienta v GCP West (10.30.0.4).

Traceroute zobrazuje cestu vedoucí od klienta (10.3.0.3) na:

Tím se ověří tok provozu east-west přes Cloudflare WAN.

Konfigurace tunelu IPsec

Ověřit Secure Web Gateway

Chcete-li ověřit tok provozu z místní podsítě přes Cloudflare Secure Web Gateway, proveďte cURL podle tohoto příkladu.

Příklad cURL pro ověření provozu

To, že požadavek prošel přes Secure Web Gateway, můžete ověřit podle přítomnosti Cf-Team hlavičku odpovědi, nebo se podívejte do protokolů na dashboardu v části Protokoly > Gateway > HTTP.

Příklad z Dashboardu pro ověření Secure Web Gateway

Ověřit provoz east-west

Chcete-li ověřit tok provozu east-west, proveďte traceroute podle příkladu.

Příklad Traceroute pro ověření IPsec

Příklad ukazuje klienta v GCP Central (10.22.0.9), který dokáže odeslat ping na privátní IP adresu klienta v GCP West (10.77.0.10).

Traceroute zobrazuje cestu vedoucí od klienta (10.22.0.9) na:

Tím se ověří tok provozu east-west přes Cloudflare WAN.

6. Zásady Cloudflare

V tomto okamžiku by měly být tunely GRE nebo IPsec připojeny z appliance EdgeConnect ke globální síti Cloudflare a provoz je nastaven tak, aby byl směrován přes tunely pomocí EdgeConnect Business Intent Overlays.

Chcete-li začít filtrovat provoz a shromažďovat analytická data, přečtěte si Dokumentace Cloudflare Network Firewall kde zjistíte, jak vytvořit filtry pro provoz mezi pobočkami (east-west) a dokumentace Secure Web Gateway kde zjistíte, jak nakonfigurovat zásady Gateway, pokud se rozhodnete směrovat provoz z místních privátních podsítí do internetu přes Cloudflare Gateway.