← Cloudflare One / cloudflare-one / networks / connectors / cloudflare-wan / configuration / third-party
Amazon AWS Transit Gateway
Tento návod poskytuje informace a příklady, jak nakonfigurovat IPsec VPN mezi Cloudflare WAN (dříve Magic WAN) a AWS Transit Gateway.
Předpoklady
Ve svém účtu AWS musíte mít vytvořenou AWS transit gateway. Je to nutné pro směrování provozu mezi vaší AWS virtuální privátní sítí (VPC) a Cloudflare WAN. Podívejte se na Dokumentace AWS ↗ kde najdete další informace o vytváření tranzitní brány.
Kromě toho musíte nakonfigurovat potřebné položky směrovací tabulky pro virtuální stroj (VM) ve vaší VPC a také položky směrovací tabulky pro transit gateway. Jinak nebude fungovat konektivita mezi vaším VM a jiným VM směrovaným přes Cloudflare WAN. Viz Dokumentace AWS ↗ kde najdete další informace o směrovacích tabulkách.
AWS
Vytvořit AWS transit gateway VPN attachment
- Přejděte na Transit gateways > Připojení Transit gateway, a vyberte Vytvořit připojení transit gateway.
- Vyberte ID Transit gateway kterou jste dříve vytvořili, z rozevírací nabídky.
- Pro Typ přílohy, vyberte VPN.
- V části VPN attachment vyberte následující nastavení (nastavení, která zde nejsou uvedena, můžete ponechat na výchozích hodnotách):
- Customer Gateway: Vyberte New.
- IP adresa: Zadejte svou anycast IP adresu Cloudflare.
- Možnosti směrování: Vyberte Statický.
- Vyberte Vytvořit připojení transit gateway.
Konfigurace připojení VPN
-
Vyberte VPN připojení, které jste vytvořili > Stáhnout konfiguraci.
-
Tato akce stáhne textový soubor. Vyhledejte v něm rozsah IP adres, který AWS Transit Gateway přidělil vašemu tunelu. První rozsah IP adres by měl být ten, který používá AWS Transit Gateway. Druhý rozsah IP adres použijte ke konfiguraci Adresa rozhraní v Cloudflare WAN.
-
Vyberte VPN připojení, které jste vytvořili > Akce > Úprava možností tunelu VPN.
-
Z Externí IP adresa tunelu VPN rozbalovací nabídce vyberte jeden z tunelů.
-
Poznamenejte si IP adresa jste zvolili, protože odpovídá IP adrese koncového bodu zákazníka, kterou budete muset nakonfigurovat na straně Cloudflare tunelu IPsec.
-
Zobrazí se více možností pro připojení VPN. Poznamenejte si Pre-shared key. Budete ji potřebovat k vytvoření tunelu IPsec na straně Cloudflare.
-
V Vnitřní IPv4 CIDR, AWS vynucuje, že pouze
/30blok v rámci169.254.0.0/16rozsah. Aby to bylo možné, Cloudflare podporuje podmnožinu tohoto bloku IP adres. Konkrétně Cloudflare podporuje169.254.240.0/20aby byly přiřazeny jako (interní) IP adresy rozhraní tunelu IPsec. Tento příklad použije169.254.244.0/30jako blok CIDR pro tunel IPsec:169.254.244.1pro stranu tunelu na straně AWS a169.254.244.2pro stranu tunelu na straně Cloudflare. -
Nakonfigurujte pro tunel IPsec následující nastavení. Mějte na paměti, že Akce při spuštění je třeba nastavit na Spustit, což znamená, že vyjednávání IPsec zahájí strana AWS. Nastavení, která zde nejsou uvedena, můžete ponechat na výchozích hodnotách:
- Phase 1 encryption algorithms:
AES256-GCM-16 - Phase 2 encryption algorithms:
AES256-GCM-16 - Phase 1 integrity algorithms:
SHA2-256 - Phase 2 integrity algorithms:
SHA2-256 - Phase 1 DH group numbers:
20 - Phase 2 DH group numbers:
20 - Verze IKE:
ikev2 - Akce při spuštění: Spustit
- DPD timeout action:
Restart
- Phase 1 encryption algorithms:
-
Vyberte Uložit změny.
-
Opakujte výše uvedené kroky a nakonfigurujte druhé připojení VPN. Použijte druhou vnější IP adresu a při konfiguraci strany tunelu na straně Cloudflare proveďte odpovídající změny i u dalších IP adres.
Cloudflare WAN
Po nastavení VPN připojení AWS transit gateway a tunelu popsaného výše přejděte do dashboardu Cloudflare a na straně Cloudflare WAN vytvořte odpovídající tunel IPsec a statické trasy.
Tunely IPsec
- Viz Přidejte tunely kde zjistíte, jak přidat tunel IPsec. Při vytváření tunelu IPsec nezapomeňte definovat následující nastavení:
- Název tunelu:
tunnel01 - Adresa rozhraní:
/30Blok CIDR vyžadovaný AWS (první použitelná IP adresa patří straně AWS). Například169.254.244.2. - Zákaznický endpoint: IP adresa z pole outside IP address VPN tunelu AWS. Například
35.xx.xx.xx. - Cloudflare endpoint: Zadejte první ze svých dvou anycast IP adres.
- Pre-shared key: Vyberte Použít vlastní pre-shared key, a zadejte PSK, který jste vytvořili pro tunel AWS VPN.
- Typ kontroly stavu: Vyberte Požadavek
- Směr kontroly stavu: Vyberte Obousměrné
- Ochrana proti opakování: Vyberte Enabled.
- Název tunelu:
- Vyberte Save.
- Opakujte výše uvedené kroky pro
tunnel02. Vyberte stejný prefix, ale zvolte druhý tunel IPsec pro Tunel / další skok.
Statické trasy
Statická trasa v Cloudflare WAN by měla směřovat na příslušnou podsíť virtuálního počítače (VM), kterou jste vytvořili ve svém AWS virtual private cloud. Pokud má například váš VM podsíť 192.168.192.0/26, měli byste jej použít jako prefix pro svou statickou trasu.
Chcete-li vytvořit statickou trasu:
- Viz Vytvořit statickou trasu kde zjistíte, jak jej vytvořit.
- V Prefix, zadejte subnet svého VM. Například
192.xx.xx.xx/24. - Pro Tunel / další skok, vyberte tunel IPsec, který jste vytvořili v předchozím kroku.
- Opakujte výše uvedené kroky pro druhý tunel IPsec, který jste vytvořili.