INTEGRITY Dokumentace

Amazon AWS Transit Gateway

Tento návod poskytuje informace a příklady, jak nakonfigurovat IPsec VPN mezi Cloudflare WAN (dříve Magic WAN) a AWS Transit Gateway.

Předpoklady

Ve svém účtu AWS musíte mít vytvořenou AWS transit gateway. Je to nutné pro směrování provozu mezi vaší AWS virtuální privátní sítí (VPC) a Cloudflare WAN. Podívejte se na Dokumentace AWS kde najdete další informace o vytváření tranzitní brány.

Kromě toho musíte nakonfigurovat potřebné položky směrovací tabulky pro virtuální stroj (VM) ve vaší VPC a také položky směrovací tabulky pro transit gateway. Jinak nebude fungovat konektivita mezi vaším VM a jiným VM směrovaným přes Cloudflare WAN. Viz Dokumentace AWS kde najdete další informace o směrovacích tabulkách.

AWS

Vytvořit AWS transit gateway VPN attachment

  1. Přejděte na Transit gateways > Připojení Transit gateway, a vyberte Vytvořit připojení transit gateway.
  2. Vyberte ID Transit gateway kterou jste dříve vytvořili, z rozevírací nabídky.
  3. Pro Typ přílohy, vyberte VPN.
  4. V části VPN attachment vyberte následující nastavení (nastavení, která zde nejsou uvedena, můžete ponechat na výchozích hodnotách):
    1. Customer Gateway: Vyberte New.
    2. IP adresa: Zadejte svou anycast IP adresu Cloudflare.
    3. Možnosti směrování: Vyberte Statický.
  5. Vyberte Vytvořit připojení transit gateway.

Konfigurace připojení VPN

  1. Vyberte VPN připojení, které jste vytvořili > Stáhnout konfiguraci.

  2. Tato akce stáhne textový soubor. Vyhledejte v něm rozsah IP adres, který AWS Transit Gateway přidělil vašemu tunelu. První rozsah IP adres by měl být ten, který používá AWS Transit Gateway. Druhý rozsah IP adres použijte ke konfiguraci Adresa rozhraní v Cloudflare WAN.

  3. Vyberte VPN připojení, které jste vytvořili > Akce > Úprava možností tunelu VPN.

  4. Z Externí IP adresa tunelu VPN rozbalovací nabídce vyberte jeden z tunelů.

  5. Poznamenejte si IP adresa jste zvolili, protože odpovídá IP adrese koncového bodu zákazníka, kterou budete muset nakonfigurovat na straně Cloudflare tunelu IPsec.

  6. Zobrazí se více možností pro připojení VPN. Poznamenejte si Pre-shared key. Budete ji potřebovat k vytvoření tunelu IPsec na straně Cloudflare.

  7. V Vnitřní IPv4 CIDR, AWS vynucuje, že pouze /30 blok v rámci 169.254.0.0/16 rozsah. Aby to bylo možné, Cloudflare podporuje podmnožinu tohoto bloku IP adres. Konkrétně Cloudflare podporuje 169.254.240.0/20 aby byly přiřazeny jako (interní) IP adresy rozhraní tunelu IPsec. Tento příklad použije 169.254.244.0/30 jako blok CIDR pro tunel IPsec: 169.254.244.1 pro stranu tunelu na straně AWS a 169.254.244.2 pro stranu tunelu na straně Cloudflare.

  8. Nakonfigurujte pro tunel IPsec následující nastavení. Mějte na paměti, že Akce při spuštění je třeba nastavit na Spustit, což znamená, že vyjednávání IPsec zahájí strana AWS. Nastavení, která zde nejsou uvedena, můžete ponechat na výchozích hodnotách:

    • Phase 1 encryption algorithms: AES256-GCM-16
    • Phase 2 encryption algorithms: AES256-GCM-16
    • Phase 1 integrity algorithms: SHA2-256
    • Phase 2 integrity algorithms: SHA2-256
    • Phase 1 DH group numbers: 20
    • Phase 2 DH group numbers: 20
    • Verze IKE: ikev2
    • Akce při spuštění: Spustit
    • DPD timeout action: Restart
  9. Vyberte Uložit změny.

  10. Opakujte výše uvedené kroky a nakonfigurujte druhé připojení VPN. Použijte druhou vnější IP adresu a při konfiguraci strany tunelu na straně Cloudflare proveďte odpovídající změny i u dalších IP adres.

Cloudflare WAN

Po nastavení VPN připojení AWS transit gateway a tunelu popsaného výše přejděte do dashboardu Cloudflare a na straně Cloudflare WAN vytvořte odpovídající tunel IPsec a statické trasy.

Tunely IPsec

  1. Viz Přidejte tunely kde zjistíte, jak přidat tunel IPsec. Při vytváření tunelu IPsec nezapomeňte definovat následující nastavení:
    • Název tunelu: tunnel01
    • Adresa rozhraní: /30 Blok CIDR vyžadovaný AWS (první použitelná IP adresa patří straně AWS). Například 169.254.244.2.
    • Zákaznický endpoint: IP adresa z pole outside IP address VPN tunelu AWS. Například 35.xx.xx.xx.
    • Cloudflare endpoint: Zadejte první ze svých dvou anycast IP adres.
    • Pre-shared key: Vyberte Použít vlastní pre-shared key, a zadejte PSK, který jste vytvořili pro tunel AWS VPN.
    • Typ kontroly stavu: Vyberte Požadavek
    • Směr kontroly stavu: Vyberte Obousměrné
    • Ochrana proti opakování: Vyberte Enabled.
  2. Vyberte Save.
  3. Opakujte výše uvedené kroky pro tunnel02. Vyberte stejný prefix, ale zvolte druhý tunel IPsec pro Tunel / další skok.

Statické trasy

Statická trasa v Cloudflare WAN by měla směřovat na příslušnou podsíť virtuálního počítače (VM), kterou jste vytvořili ve svém AWS virtual private cloud. Pokud má například váš VM podsíť 192.168.192.0/26, měli byste jej použít jako prefix pro svou statickou trasu.

Chcete-li vytvořit statickou trasu:

  1. Viz Vytvořit statickou trasu kde zjistíte, jak jej vytvořit.
  2. V Prefix, zadejte subnet svého VM. Například 192.xx.xx.xx/24.
  3. Pro Tunel / další skok, vyberte tunel IPsec, který jste vytvořili v předchozím kroku.
  4. Opakujte výše uvedené kroky pro druhý tunel IPsec, který jste vytvořili.