← Cloudflare One / cloudflare-one / networks / connectors / cloudflare-wan / configuration / third-party
Aruba EdgeConnect Enterprise
Cloudflare spolupracuje s řešením Aruba EdgeConnect SD-WAN, aby uživatelům poskytl integrované řešení. Zařízení EdgeConnect spravují podsítě přiřazené k pobočkám nebo maloobchodním prodejnám. Mezi zařízeními EdgeConnect a Cloudflare jsou vytvořeny anycast tunely, které zajišťují zabezpečené směrování provozu.
Tento návod popisuje, jak nakonfigurovat zařízení EdgeConnect pro případy použití east-west (mezi pobočkami) i north-south (provoz směřující na internet).
Předpoklady
Než nastavíte připojení mezi EdgeConnect a Cloudflare, musíte mít:
- Smlouva, která zahrnuje Cloudflare WAN (dříve Magic WAN) a Secure Web Gateway.
- Přijaty dva Cloudflare endpointy (anycast IP adresy), dostupné v Pronajaté IP adresy ↗.
- Určili jste soukromý statický pár IP adres /31 pro použití s každým tunelem. Páry /31 by měly pocházet z jiné privátní podsítě, oddělené od privátních podsítí použitých za jednotlivými zařízeními EdgeConnect.
- Zařízení EdgeConnect použitá v tomto návodu a na v9.0.
Příklad scénáře
Konfigurace tunelu GRE
Pro účely tohoto návodu se integrace vztahuje na scénář se dvěma pobočkami, z nichž každá má odlišnou podsíť.
Existují 2 pobočky, každá s vlastní podsítí.
- Východní pobočka má
10.3.0.0/16síť s EdgeConnect, který ukončuje anycast tunel GRE. - Západní pobočka má
10.30.0.0/16síť s EdgeConnect, který ukončuje anycast tunel GRE.

Poznámka: popisky na tomto obrázku mohou odpovídat dřívějšímu názvu produktu.
Následující příklad ukazuje east_branch nasazení na Orchestrator.

Snímek obrazovky Deployment zobrazuje několik různých IP adres a rozhraní. Zleva doprava:
- Next Hop 10.3.0.1: Tento příklad používá Google Cloud. Tato IP adresa definuje IP adresu výchozí brány pro podsíť a je vestavěná v GCP.
- IP/Mask (LAN) 10.3.0.2/24: Definuje IP adresu rozhraní LAN0 zařízení EdgeConnect.
- IP/Mask (WAN) 10.2.0.2/24: Definuje IP adresu rozhraní WAN0 zařízení EdgeConnect.
- Next Hop 10.2.0.1: Tento příklad používá Google Cloud. Tato IP adresa definuje IP adresu výchozí brány pro podsíť a je vestavěná v GCP.
Konfigurace tunelu IPsec
Pro účely tohoto návodu se integrace vztahuje na scénář se dvěma pobočkami, z nichž každá má odlišnou podsíť.
Centrální pobočka má 10.22.0.0/24 síť s EdgeConnect, který ukončuje anycast tunel IPsec.
Západní pobočka má 10.77.0.0/24 síť s EdgeConnect, který ukončuje anycast tunel IPsec.

Poznámka: popisky na tomto obrázku mohou odpovídat dřívějšímu názvu produktu.
Následující příklad ukazuje central_branch nasazení na Orchestrator.

Snímek obrazovky Deployment zobrazuje několik různých IP adres a rozhraní. Zleva doprava:
- Next Hop 10.22.0.1: Tento příklad používá Google Cloud. Tato IP adresa definuje IP adresu výchozí brány pro podsíť a je vestavěná v GCP.
- IP/Mask (LAN) 10.22.0.2/24: Definuje IP adresu rozhraní LAN0 zařízení EdgeConnect.
- IP/Mask (WAN) 10.32.0.2/24: Definuje IP adresu rozhraní WAN0 zařízení EdgeConnect.
- Next Hop 10.32.0.1: Tento příklad používá Google Cloud. Tato IP adresa definuje IP adresu výchozí brány pro podsíť a je vestavěná v GCP.
1. Definujte společnou lokalitu v Orchestratoru
U všech zařízení EdgeConnect používajících Cloudflare upravte zařízení tak, aby byla zařazena do stejné pobočky. Tím se u zařízení EdgeConnect se stejnými štítky pro použitá rozhraní WAN vypne automatické vytváření tunelů IPsec.
Tento krok je nutný pouze v případě, že Cloudflare se používá pro směrování provozu east-west.
2. Nakonfigurujte zásady overlay
Business Intent Overlays v Aruba Orchestrator vytvářejí intuitivní zásady, které automaticky rozpoznávají provoz aplikací a směrují ho do Cloudflare. Tento příklad vytváří dvě zásady Business Intent Overlay (BIO).
Konfigurace tunelu GRE
Cloudflare kontroly stavu tunelu jsou pakety odpovědi ping zapouzdřené v paketech GRE. Zdrojová IP adresa je rozhraní EdgeConnect WAN použité k navázání tunelu a cílová IP adresa jsou servery Cloudflare. Tyto pakety je nutné odesílat přímo z rozhraní WAN, nikoli přes navázané tunely.
Chcete-li vytvořit překryvnou zásadu:
- Vytvořte kombinovanou aplikaci, tedy kombinaci všech Veřejné IP adresy Cloudflare ↗ a pakety ICMP.

-
Vytvořte breakout Business Intent Overlay (BIO), který jako první zásadu obchází GRE tunel, a jako kritérium shody použijte nově vytvořenou aplikaci.
-
Definujte alespoň jednu další zásadu overlay a provoz, který chcete odesílat do Cloudflare přes GRE tunely.
Název služby použitý k odesílání provozu přes tunel vytvořený v dalším kroku je Cloudflare_GRE. Příklad používá Match Everything k odesílání veškerého ostatního provozu přes navázaný tunel (jak privátního provozu east-west, tak provozu north-south směřujícího do internetu přes Cloudflare Secure Web Gateway).

Poznámka: popisky na tomto obrázku mohou odpovídat dřívějšímu názvu produktu.
Konfigurace tunelu IPsec
Cloudflare kontroly stavu tunelu jsou pakety odpovědi ping zapouzdřené v paketech IPsec. Zdrojová IP adresa je rozhraní EdgeConnect WAN použité k navázání tunelu a cílová IP adresa jsou servery Cloudflare. Tyto pakety je nutné odesílat přímo z rozhraní WAN, nikoli přes navázané tunely.
Chcete-li vytvořit překryvnou zásadu:
- Vytvořte kombinovanou aplikaci, tedy kombinaci všech Veřejné IP adresy Cloudflare ↗ a pakety ICMP.

-
Vytvořte breakout Business Intent Overlay (BIO), který jako první zásadu obchází IPsec tunel, a jako kritérium shody použijte nově vytvořenou aplikaci.
-
Definujte alespoň jednu další zásadu overlay a provoz, který chcete odesílat do Cloudflare přes IPsec tunely.
Název služby použitý k odesílání provozu přes tunel vytvořený v dalším kroku je Cloudflare_IPsec. Příklad používá Match Everything k odesílání veškerého ostatního provozu přes navázaný tunel (jak privátního provozu east-west, tak provozu north-south směřujícího do internetu přes Cloudflare Secure Web Gateway).

Poznámka: popisky na tomto obrázku mohou odpovídat dřívějšímu názvu produktu.
3. Vytvořte tunely na Cloudflare a EdgeConnect
Konfigurace tunelu GRE

Poznámka: popisky na tomto obrázku mohou odpovídat dřívějšímu názvu produktu.
- Vytvořte tunel na EdgeConnect pomocí veřejné anycast IP adresy přidělené Cloudflare a služby použité v zásadě overlay v předchozí krok.
- Vytvořte Virtual Tunnel Interface (VTI) pomocí páru privátních IP adres sdílených s endpointem tunelu CF GRE a průchozím tunelem tak, aby odpovídal nově vytvořenému aliasu tunelu (CF_GRE_east v našem příkladu).


- Definujte GRE tunel na dashboardu Cloudflare pomocí veřejné IP adresy zařízení EdgeConnect a páru privátních IP adres /31 sdíleného s tímto zařízením.

Konfigurace tunelu IPsec

Poznámka: popisky na tomto obrázku mohou odpovídat dřívějšímu názvu produktu.
Další informace o vytváření tunelů IPsec najdete v Dokumentace API pro tunely IPsec.
X-Auth-Email: Vaše Cloudflare email IDX-Auth-Key: Zobrazeno v URL (dash.cloudflare.com/<X-Auth-Key>/....)Account key: Globální API token v dashboardu Cloudflare
- Otestujte vytvoření nového tunelu IPsec
curl "https://api.cloudflare.com/client/v4/accounts/{account_id}/magic/ipsec_tunnels?validate_only=true" \
--header "X-Auth-Email: <EMAIL>" \
--header "X-Auth-Key: <API_KEY>" \
--header "Content-Type: application/json" \
--data '{
"ipsec_tunnels": [
{
"name": "EdgeConnect_IPSEC_1",
"customer_endpoint": "35.188.72.56",
"cloudflare_endpoint": "172.64.241.205",
"interface_address": "192.168.10.11/31",
"description": "Tunnel for EdgeConnect - GCP Central"
}
]
}'- Vytvořte nový tunel IPsec
curl https://api.cloudflare.com/client/v4/accounts/{account_id}/magic/ipsec_tunnels \
--header "X-Auth-Email: <EMAIL>" \
--header "X-Auth-Key: <API_KEY>" \
--header "Content-Type: application/json" \
--data '{
"ipsec_tunnels": [
{
"name": "EdgeConnect_IPSEC_1",
"customer_endpoint": "35.188.72.56",
"cloudflare_endpoint": "172.64.241.205",
"interface_address": "192.168.10.11/31",
"description": "Tunnel for EdgeConnect - GCP Central"
}
]
}'{
"result": {
"ipsec_tunnels": [
{
"id": "tunnel_id",
"interface_address": "192.168.10.11/31",
"created_on": "2022-04-14T19:57:43.938376Z",
"modified_on": "2022-04-14T19:57:43.938376Z",
"name": "EdgeConnect_IPSEC_1",
"cloudflare_endpoint": "172.64.241.205",
"customer_endpoint": "35.188.72.56",
"description": "Tunnel for EdgeConnect - GCP Central",
"health_check": {
"enabled": true,
"target": "35.188.72.56",
"type": "reply"
}
}
]
},
"success": true,
"errors": [],
"messages": []
}- Vygenerujte předsdílený klíč (PSK) pro tunel
Použijte ID tunelu z odpovědi z kroku 2. Uložte si pre-shared key vygenerovaný v tomto kroku, protože ho budete potřebovat k nastavení tunelů na Orchestratoru.
curl --request POST \
"https://api.cloudflare.com/client/v4/accounts/{account_id}/magic/ipsec_tunnels/{tunnel_id}/psk_generate?validate_only=true" \
--header "X-Auth-Email: <EMAIL>" \
--header "X-Auth-Key: <API_KEY>"{
"result": {
"ipsec_id": "<ipsec_id>",
"ipsec_tunnel_id": "<tunnel_id>",
"psk": "XXXXXXXXXXXXXXXXX",
"psk_metadata": {
"last_generated_on": "2022-04-14T20:05:29.756514071Z"
}
},
"success": true,
"errors": [],
"messages": []
}Vytvořit tunel IPsec na EdgeConnect
Tunel můžete vytvořit poté, co budou definovány zásady Business Intent Overlay. Použijte správnou zásadu nebo službu vytvořenou v nakonfigurovat zásadu overlay. Místní IP adresa je místní WAN rozhraní zařízení EdgeConnect a vzdálená IP adresa je veřejná IP adresa Cloudflare přiřazená jako koncový bod tunelu.



Vytvořte Virtual Tunnel Interface (VTI) na appliance EdgeConnect

4. Vytvořte statické trasy v Cloudflare a EdgeConnect
Konfigurace tunelu GRE
-
Definujte statické trasy na dashboardu Cloudflare pro LAN podsíť (podsítě) připojenou k zařízení EdgeConnect. Pro koncový bod tunelu EdgeConnect použijte pár privátních IP adres.
V tomto příkladu provoz do podsítě
10.3.0.0/16připojené k east_branch zařízení EdgeConnect má next hop nastavený na10.40.8.10.

-
Definujte statické trasy na Orchestrator, aby Cloudflare mohl směrovat provoz mezi pobočkami.
Tento příklad vytvoří trasu pro podsíť
10.30.0.0/24na west_branch a směrovat přes navázaný tunel GRE mezi zařízením EdgeConnect a Cloudflare.

Konfigurace tunelu IPsec

Statické trasy pro centrální pobočku na EdgeConnect

Statické trasy pro západní pobočku na EdgeConnect

5. Ověřte tok provozu
Konfigurace tunelu GRE
Ověřit Secure Web Gateway
Chcete-li ověřit tok provozu z místní podsítě přes Cloudflare Secure Web Gateway, proveďte cURL podle tohoto příkladu.

To, že požadavek prošel přes Gateway, můžete ověřit podle přítomnosti Cf-Team hlavičku odpovědi, nebo se podívejte do protokolů na dashboardu v části Protokoly > Gateway > HTTP.

Ověřit provoz east-west
Chcete-li ověřit tok provozu east-west, proveďte traceroute podle příkladu.

Příklad ukazuje klienta v GCP East (10.3.0.3), který dokáže odeslat ping na privátní IP adresu klienta v GCP West (10.30.0.4).
Traceroute zobrazuje cestu vedoucí od klienta (10.3.0.3) na:
- IP adresa lan0 GCP East na EdgeConnect (
10.3.0.2) - privátní IP adresa endpointu GRE Cloudflare (
10.4.8.11) - IP adresa lan0 GCP West na West EdgeConnect (
10.30.0.3) - klient GCP West (
10.30.0.4)
Tím se ověří tok provozu east-west přes Cloudflare WAN.
Konfigurace tunelu IPsec
Ověřit Secure Web Gateway
Chcete-li ověřit tok provozu z místní podsítě přes Cloudflare Secure Web Gateway, proveďte cURL podle tohoto příkladu.

To, že požadavek prošel přes Secure Web Gateway, můžete ověřit podle přítomnosti Cf-Team hlavičku odpovědi, nebo se podívejte do protokolů na dashboardu v části Protokoly > Gateway > HTTP.

Ověřit provoz east-west
Chcete-li ověřit tok provozu east-west, proveďte traceroute podle příkladu.

Příklad ukazuje klienta v GCP Central (10.22.0.9), který dokáže odeslat ping na privátní IP adresu klienta v GCP West (10.77.0.10).
Traceroute zobrazuje cestu vedoucí od klienta (10.22.0.9) na:
- IP adresa lan0 GCP Central na EdgeConnect (
10.22.0.2) - privátní IP adresa endpointu IPsec Cloudflare (
192.168.10.11) - privátní IP adresa endpointu IPsec EdgeConnect GCP West (
192.168.15.10) - klient GCP West (
10.77.0.10)
Tím se ověří tok provozu east-west přes Cloudflare WAN.
6. Zásady Cloudflare
V tomto okamžiku by měly být tunely GRE nebo IPsec připojeny z appliance EdgeConnect ke globální síti Cloudflare a provoz je nastaven tak, aby byl směrován přes tunely pomocí EdgeConnect Business Intent Overlays.
Chcete-li začít filtrovat provoz a shromažďovat analytická data, přečtěte si Dokumentace Cloudflare Network Firewall kde zjistíte, jak vytvořit filtry pro provoz mezi pobočkami (east-west) a dokumentace Secure Web Gateway kde zjistíte, jak nakonfigurovat zásady Gateway, pokud se rozhodnete směrovat provoz z místních privátních podsítí do internetu přes Cloudflare Gateway.