INTEGRITY Dokumentace

Microsoft Azure Virtual WAN

Tento návod poskytuje informace o tom, jak připojit Cloudflare WAN (dříve Magic WAN) k hubu Microsoft Azure Virtual WAN.

Předpoklady

Budete potřebovat existující Resource group, Virtual Network a Virtual Machine vytvořené ve vašem účtu Azure. Přečtěte si Dokumentace společnosti Microsoft kde najdete další informace o tom, jak je vytvořit.

Spustit konfiguraci Azure

1. Vytvořte Virtual WAN

Chcete-li připojit jednu nebo více VNets ke Cloudflare WAN prostřednictvím Virtual WAN hub, musíte nejprve vytvořit prostředek Virtual WAN (vWAN), který představuje vaši síť Azure. Pokud již máte vWAN, který chcete připojit ke Cloudflare WAN, pokračujte dalším krokem. Více informací najdete v Dokumentace společnosti Microsoft a zjistěte více.

  1. V portálu Azure přejděte do svého Virtual WANs stránce.
  2. Vyberte možnost vytvořit Virtual WAN.
  3. Vytvořte Virtual WAN s Typ nastaveno na Standardní.

2. Vytvořte Virtual WAN Hub

V tradiční terminologii hub and spoke představuje Virtual WAN Hub nasazený v rámci vWAN centrální uzel, ke kterému se jako paprsky připojují vaše sítě VNet a Cloudflare WAN. Hub vWAN nasazený v tomto kroku bude obsahovat VPN Gateway pro připojení k Cloudflare WAN.

  1. Vytvořte Virtual WAN Hub.
  2. V Základy:
    1. Vyberte svou skupinu prostředků a dále požadovaný region, kapacitu a preferenci směrování hubu. Microsoft doporučuje použít výchozí preferenci směrování hubu ExpressRoute pokud nemáte konkrétní důvod toto nastavení měnit. Viz Dokumentace společnosti Microsoft kde najdete další informace o předvolbách směrování Azure hub.
    2. Nakonfigurujte Hub Private Address Space. Vyberte adresní prostor s maskou podsítě /24 nebo vyšší který se nepřekrývá s adresními prostory žádných VNets, které chcete připojit k vWAN Hub, ani s žádnou z vašich poboček Cloudflare WAN.
  3. V Site to Site:
    1. V Chcete vytvořit Site to site (VPN gateway)? vybrat Ano.
    2. Vyberte požadovaný Škálovací jednotky Gateway a Předvolba směrování. Viz Dokumentace společnosti Microsoft kde najdete další informace o předvolbách směrování Azure.
  4. Vyberte Vytvořit. Mějte na paměti, že nasazení vWAN Hub a VPN Gateway může trvat 30 minut i déle.
  5. Jakmile je zřízení VPN Gateway dokončeno, přejděte do Virtual WAN > Huby > Váš vHub > Konektivita > VPN (site-to-site).
  6. V Essentials rozbalovací nabídce vyberte uvedenou VPN Gateway.
  7. Vyberte JSON View pro VPN Gateway a poznamenejte si atributy JSON v cestách properties.ipConfigurations[0].publicIpAddress a properties.ipConfigurations[1].publicIpAddress. Toto budou koncové body zákazníka potřebné při konfiguraci tunelů IPsec pro Cloudflare WAN.

3. Vytvořte pobočku VPN

Pobočka VPN představuje vzdálenou pobočku, ke které se váš Azure vWAN může připojit přes VPN spojení. Obvykle jde o lokalitu on-premises. V tomto případě pobočka VPN představuje Cloudflare WAN.

  1. Přejděte na Virtual WAN > Weby VPN > Vytvořit pobočku.
  2. V Základy:
    1. Nakonfigurujte požadovaný region a název.
    2. Nakonfigurujte Výrobce zařízení jako Cloudflare.
    3. V Private address space, zadejte rozsah adres (nebo rozsahy), ke kterým chcete přistupovat ze svého vWAN prostřednictvím Cloudflare WAN. Může jít i o jiné privátní sítě připojené k vašemu Cloudflare WAN nebo o výchozí trasu (0.0.0.0/0) pokud chcete, aby odchozí provoz do internetu procházel přes Cloudflare WAN (tedy aby byl kontrolován pomocí Cloudflare Gateway). Adresní prostor lze změnit i po vytvoření pobočky VPN.
  3. V Odkazy:
    1. Nakonfigurujte jednu linku. Zadejte název, rychlost (v Mbps) a název poskytovatele (sem zadejte Cloudflare) pro váš link. Pro IP adresa Linku, zadejte svou anycast adresu Cloudflare. Adresa Adresa BGP a ASN pole by měla zůstat prázdná. V době psaní tohoto návodu není BGP podporováno.
  4. Vyberte Vytvořit.

4. Nakonfigurujte VPN pobočku pro kontroly stavu tunelu IPsec

Cloudflare WAN využívá Tunnel Health Checks a sledovat, zda je tunel dostupný.

Kontroly stavu tunelu využívají sondy ICMP odesílané ze strany Cloudflare tunelu IPsec na vzdálený endpoint (Azure). Sondy se odesílají z adresy rozhraní tunelu, kterou zadáváte na dvou místech:

Cloudflare doporučuje zvolit jedinečný /31 podsíť (RFC 1918, Address Allocation for Private Internets) pro každý tunel IPsec, který se považuje za Point-to-Point Link a poskytuje ideální adresní schéma splňující oba požadavky.

Příklad:

Chcete-li nakonfigurovat Address Space pro Local Network Gateway a podporovat tak Tunnel Health Checks:

  1. Přejděte na Virtual WAN > Weby VPN > Vaše VPN Site > Úprava pobočky upravit VPN pobočku nakonfigurovanou v předchozí části.
  2. Aktualizujte Private address space tak, aby to zahrnovalo dva /32 podsítě v notaci CIDR podle výše uvedeného postupu. Při použití Azure VPN Gateways s vWAN Hubs se jedno VPN Gateway Connection mapuje na dva Cloudflare WAN IPsec Tunnels. Proto je potřeba vybrat dvě jedinečné /31 podsítě, jednu pro každý Cloudflare IPsec Tunnel. Horní adresa každé /31 se poté přidá do privátního adresního prostoru VPN Site jako /32podsíť.
  3. Vyberte Potvrdit.

5. Vytvořte Virtual Network Connection

Chcete-li připojit svůj existující VNet k nově vytvořenému vHub:

  1. Přejděte na Virtual WAN > Připojení virtuální sítě a vyberte Přidat připojení.
  2. Nakonfigurujte připojení tak, aby propojovalo požadovanou síť VNet s výše vytvořeným vHub.
  3. Ujistěte se, že v rámci připojení Konfigurace směrování:
    1. Bez propagace je nastaveno na Ne.
    2. Obejít Next Hop IP pro úlohy v tomto VNet je nastaveno na Ne
    3. A Propagovat statickou trasu je nastaveno na Ano.
  4. Vyberte Vytvořit.

Nakonfigurujte Cloudflare WAN

Při připojování Azure vHub VPN Gateway k Cloudflare WAN musíte vytvořit dva tunely IPsec Cloudflare WAN, které se namapují na jedno výše vytvořené Azure VPN Gateway Connection. Je to proto, že Azure VPN Gateway se nasazují se dvěma veřejnými IP adresami.

  1. Vytvořte Tunel IPsec na Cloudflare dashboardu.
  2. Ujistěte se, že máte následující nastavení:
    1. Adresa rozhraní: Přidejte horní IP adresu v rámci první /31 podsíť vybranou v kroku 4 sekce Start Azure Configuration. Více informací najdete v Endpointy tunelu pro další podrobnosti.
    2. Zákaznický endpoint: První veřejná IP adresa přidružená k vaší Azure VPN Gateway. Například 40.xxx.xxx.xxx.
    3. Cloudflare endpoint: Použijte jednu z adres Cloudflare anycast přiřazených vašemu účtu, dostupných v Pronajaté IP adresy. Zároveň to bude IP adresa odpovídající prostředku VPN Site v Azure. Například 162.xxx.xxx.xxx.
    4. Frekvence kontroly stavu: Střední (výchozí).
    5. Typ kontroly stavu: Odpověď (výchozí).
    6. Směr kontroly stavu: Obousměrně (výchozí).
    7. Cíl kontroly stavu: Vlastní; zadejte endpoint zákazníka.
    8. Přidat předsdílený klíč později: Vyberte tuto možnost a vytvořte PSK, který se později použije v Azure.
    9. Ochrana proti opakování: Povolit.
  3. Upravte tunel. Vygenerujte nový předsdílený klíč a zkopírujte ho na bezpečné místo.
  4. Vytvořte statické trasy pro podsítě Azure Virtual Network a nově vytvořený tunel nastavte jako next hop.
  5. Vytvořte druhý tunel IPsec na dashboardu Cloudflare. Zkopírujte konfiguraci prvního tunelu s těmito výjimkami:
    1. Adresa rozhraní: Přidejte horní IP adresu v rámci sekunda /31 podsíť vybranou v kroku 4 sekce Start Azure Configuration.
    2. Zákaznický endpoint: sekunda Veřejná IP adresa přiřazená k vaší bráně Azure VPN Gateway.
    3. Cíl kontroly stavu: Zadejte nový customer endpoint jako vlastní cíl.
    4. Použít vlastní pre-shared key: Vyberte tuto možnost a zadejte klíč vygenerovaný pro první tunel.
  6. Vytvořte statické trasy pro podsítě Azure Virtual Network a nově vytvořený tunel nastavte jako next hop. Pokud chcete použít jeden tunel jako primární a druhý jako záložní, nastavte trase primárního tunelu nižší prioritu. Pokud chcete zátěž rozkládat mezi oba tunely pomocí ECMP, přiřaďte oběma trasám stejnou prioritu.

Finish Azure Configuration

1. Vytvořte IPsec VPN Gateway Connection

Chcete-li vytvořit VPN Gateway Connection:

  1. Přejděte na Virtual WAN > Huby > Váš vHub > Konektivita > VPN (site-to-site) a odeberte výchozí filtr Přiřazení k Hub: Připojeno zobrazit VPN Site vytvořené výše.
  2. Zaškrtněte políčko vedle vaší VPN pobočky a vyberte Připojení poboček VPN.

Zvolte následující nastavení. Toto nastavení otestovala společnost Cloudflare. Při konfiguraci připojení VPN však mějte na paměti, že technicky jsou možné i další konfigurační parametry, jak je popsáno v Dokumentace Azure a v Dokumentace Cloudflare.

  1. PSK: Zadejte PSK vygenerovaný Cloudflare pro vaše tunely IPsec.

  2. Protokol: IKEv2

  3. IPsec: Custom

    1. IPsec SA lifetime v sekundách: 28800
    2. IKE Phase 1
      1. Šifrování: AES256
      2. Integrity/PRF: SHA256
      3. DH Group: ECP384
    3. IKE Phase 2 (IPsec)
      1. IPsec Encryption: AES256
      2. IPsec Integrity: SHA256
      3. PFS Group: ECP384
    4. Propagovat výchozí trasu: Zakázat
    5. Použít traffic selector založený na zásadách: Zakázat
    6. Režim připojení: Initiator Only
    7. Konfigurovat traffic selector?: Disabled
  4. Vyberte Připojit.