← Cloudflare One / cloudflare-one / networks / connectors / cloudflare-wan / configuration / third-party / azure
Microsoft Azure Virtual WAN
Tento návod poskytuje informace o tom, jak připojit Cloudflare WAN (dříve Magic WAN) k hubu Microsoft Azure Virtual WAN.
Předpoklady
Budete potřebovat existující Resource group, Virtual Network a Virtual Machine vytvořené ve vašem účtu Azure. Přečtěte si Dokumentace společnosti Microsoft ↗ kde najdete další informace o tom, jak je vytvořit.
Spustit konfiguraci Azure
1. Vytvořte Virtual WAN
Chcete-li připojit jednu nebo více VNets ke Cloudflare WAN prostřednictvím Virtual WAN hub, musíte nejprve vytvořit prostředek Virtual WAN (vWAN), který představuje vaši síť Azure. Pokud již máte vWAN, který chcete připojit ke Cloudflare WAN, pokračujte dalším krokem. Více informací najdete v Dokumentace společnosti Microsoft ↗ a zjistěte více.
- V portálu Azure přejděte do svého Virtual WANs stránce.
- Vyberte možnost vytvořit Virtual WAN.
- Vytvořte Virtual WAN s Typ nastaveno na Standardní.
2. Vytvořte Virtual WAN Hub
V tradiční terminologii hub and spoke představuje Virtual WAN Hub nasazený v rámci vWAN centrální uzel, ke kterému se jako paprsky připojují vaše sítě VNet a Cloudflare WAN. Hub vWAN nasazený v tomto kroku bude obsahovat VPN Gateway pro připojení k Cloudflare WAN.
- Vytvořte Virtual WAN Hub.
- V Základy:
- Vyberte svou skupinu prostředků a dále požadovaný region, kapacitu a preferenci směrování hubu. Microsoft doporučuje použít výchozí preferenci směrování hubu ExpressRoute pokud nemáte konkrétní důvod toto nastavení měnit. Viz Dokumentace společnosti Microsoft ↗ kde najdete další informace o předvolbách směrování Azure hub.
- Nakonfigurujte Hub Private Address Space. Vyberte adresní prostor s maskou podsítě
/24nebo vyšší ↗ který se nepřekrývá s adresními prostory žádných VNets, které chcete připojit k vWAN Hub, ani s žádnou z vašich poboček Cloudflare WAN.
- V Site to Site:
- V Chcete vytvořit Site to site (VPN gateway)? vybrat Ano.
- Vyberte požadovaný Škálovací jednotky Gateway a Předvolba směrování. Viz Dokumentace společnosti Microsoft ↗ kde najdete další informace o předvolbách směrování Azure.
- Vyberte Vytvořit. Mějte na paměti, že nasazení vWAN Hub a VPN Gateway může trvat 30 minut i déle.
- Jakmile je zřízení VPN Gateway dokončeno, přejděte do Virtual WAN > Huby > Váš vHub > Konektivita > VPN (site-to-site).
- V Essentials rozbalovací nabídce vyberte uvedenou VPN Gateway.
- Vyberte JSON View pro VPN Gateway a poznamenejte si atributy JSON v cestách
properties.ipConfigurations[0].publicIpAddressaproperties.ipConfigurations[1].publicIpAddress. Toto budou koncové body zákazníka potřebné při konfiguraci tunelů IPsec pro Cloudflare WAN.
3. Vytvořte pobočku VPN
Pobočka VPN představuje vzdálenou pobočku, ke které se váš Azure vWAN může připojit přes VPN spojení. Obvykle jde o lokalitu on-premises. V tomto případě pobočka VPN představuje Cloudflare WAN.
- Přejděte na Virtual WAN > Weby VPN > Vytvořit pobočku.
- V Základy:
- Nakonfigurujte požadovaný region a název.
- Nakonfigurujte Výrobce zařízení jako Cloudflare.
- V Private address space, zadejte rozsah adres (nebo rozsahy), ke kterým chcete přistupovat ze svého vWAN prostřednictvím Cloudflare WAN. Může jít i o jiné privátní sítě připojené k vašemu Cloudflare WAN nebo o výchozí trasu (
0.0.0.0/0) pokud chcete, aby odchozí provoz do internetu procházel přes Cloudflare WAN (tedy aby byl kontrolován pomocí Cloudflare Gateway). Adresní prostor lze změnit i po vytvoření pobočky VPN.
- V Odkazy:
- Nakonfigurujte jednu linku. Zadejte název, rychlost (v Mbps) a název poskytovatele (sem zadejte
Cloudflare) pro váš link. Pro IP adresa Linku, zadejte svou anycast adresu Cloudflare. Adresa Adresa BGP a ASN pole by měla zůstat prázdná. V době psaní tohoto návodu není BGP podporováno.
- Nakonfigurujte jednu linku. Zadejte název, rychlost (v Mbps) a název poskytovatele (sem zadejte
- Vyberte Vytvořit.
4. Nakonfigurujte VPN pobočku pro kontroly stavu tunelu IPsec
Cloudflare WAN využívá Tunnel Health Checks a sledovat, zda je tunel dostupný.
Kontroly stavu tunelu využívají sondy ICMP odesílané ze strany Cloudflare tunelu IPsec na vzdálený endpoint (Azure). Sondy se odesílají z adresy rozhraní tunelu, kterou zadáváte na dvou místech:
- Cloudflare Dashboard: V konfiguraci tunelu IPsec jako adresu virtuálního tunelového rozhraní (VTI), aby Cloudflare věděl, z jaké adresy odesílat sondy. Cloudflare vyžaduje tuto adresu v notaci CIDR s
/31maska sítě. - Azure Portal: V adresním prostoru vašeho VPN site, aby Azure směroval odpovědi na sondy zpět přes tunel. Azure vyžaduje tuto adresu v notaci CIDR s
/32maska sítě.
Cloudflare doporučuje zvolit jedinečný /31 podsíť (RFC 1918, Address Allocation for Private Internets ↗) pro každý tunel IPsec, který se považuje za Point-to-Point Link a poskytuje ideální adresní schéma splňující oba požadavky.
Příklad:
- Vyberte
169.254.251.137/31jako vaši jedinečnou podsíť Point-to-Point Link. - V dashboardu Cloudflare nastavte
169.254.251.137/31jako tunelový IPv4 Interface address. (Viz Nakonfigurujte Cloudflare WAN níže.) - V portálu Azure přidejte
169.254.251.137/32do vaší VPN site Private address space.
Chcete-li nakonfigurovat Address Space pro Local Network Gateway a podporovat tak Tunnel Health Checks:
- Přejděte na Virtual WAN > Weby VPN > Vaše VPN Site > Úprava pobočky upravit VPN pobočku nakonfigurovanou v předchozí části.
- Aktualizujte Private address space tak, aby to zahrnovalo dva
/32podsítě v notaci CIDR podle výše uvedeného postupu. Při použití Azure VPN Gateways s vWAN Hubs se jedno VPN Gateway Connection mapuje na dva Cloudflare WAN IPsec Tunnels. Proto je potřeba vybrat dvě jedinečné/31podsítě, jednu pro každý Cloudflare IPsec Tunnel. Horní adresa každé/31se poté přidá do privátního adresního prostoru VPN Site jako/32podsíť. - Vyberte Potvrdit.
5. Vytvořte Virtual Network Connection
Chcete-li připojit svůj existující VNet k nově vytvořenému vHub:
- Přejděte na Virtual WAN > Připojení virtuální sítě a vyberte Přidat připojení.
- Nakonfigurujte připojení tak, aby propojovalo požadovanou síť VNet s výše vytvořeným vHub.
- Ujistěte se, že v rámci připojení Konfigurace směrování:
- Bez propagace je nastaveno na Ne.
- Obejít Next Hop IP pro úlohy v tomto VNet je nastaveno na Ne
- A Propagovat statickou trasu je nastaveno na Ano.
- Vyberte Vytvořit.
Nakonfigurujte Cloudflare WAN
Při připojování Azure vHub VPN Gateway k Cloudflare WAN musíte vytvořit dva tunely IPsec Cloudflare WAN, které se namapují na jedno výše vytvořené Azure VPN Gateway Connection. Je to proto, že Azure VPN Gateway se nasazují se dvěma veřejnými IP adresami.
- Vytvořte Tunel IPsec na Cloudflare dashboardu.
- Ujistěte se, že máte následující nastavení:
- Adresa rozhraní: Přidejte horní IP adresu v rámci první
/31podsíť vybranou v kroku 4 sekce Start Azure Configuration. Více informací najdete v Endpointy tunelu pro další podrobnosti. - Zákaznický endpoint: První veřejná IP adresa přidružená k vaší Azure VPN Gateway. Například
40.xxx.xxx.xxx. - Cloudflare endpoint: Použijte jednu z adres Cloudflare anycast přiřazených vašemu účtu, dostupných v Pronajaté IP adresy ↗. Zároveň to bude IP adresa odpovídající prostředku VPN Site v Azure. Například
162.xxx.xxx.xxx. - Frekvence kontroly stavu: Střední (výchozí).
- Typ kontroly stavu: Odpověď (výchozí).
- Směr kontroly stavu: Obousměrně (výchozí).
- Cíl kontroly stavu: Vlastní; zadejte endpoint zákazníka.
- Přidat předsdílený klíč později: Vyberte tuto možnost a vytvořte PSK, který se později použije v Azure.
- Ochrana proti opakování: Povolit.
- Adresa rozhraní: Přidejte horní IP adresu v rámci první
- Upravte tunel. Vygenerujte nový předsdílený klíč a zkopírujte ho na bezpečné místo.
- Vytvořte statické trasy pro podsítě Azure Virtual Network a nově vytvořený tunel nastavte jako next hop.
- Vytvořte druhý tunel IPsec na dashboardu Cloudflare. Zkopírujte konfiguraci prvního tunelu s těmito výjimkami:
- Adresa rozhraní: Přidejte horní IP adresu v rámci sekunda
/31podsíť vybranou v kroku 4 sekce Start Azure Configuration. - Zákaznický endpoint: sekunda Veřejná IP adresa přiřazená k vaší bráně Azure VPN Gateway.
- Cíl kontroly stavu: Zadejte nový customer endpoint jako vlastní cíl.
- Použít vlastní pre-shared key: Vyberte tuto možnost a zadejte klíč vygenerovaný pro první tunel.
- Adresa rozhraní: Přidejte horní IP adresu v rámci sekunda
- Vytvořte statické trasy pro podsítě Azure Virtual Network a nově vytvořený tunel nastavte jako next hop. Pokud chcete použít jeden tunel jako primární a druhý jako záložní, nastavte trase primárního tunelu nižší prioritu. Pokud chcete zátěž rozkládat mezi oba tunely pomocí ECMP, přiřaďte oběma trasám stejnou prioritu.
Finish Azure Configuration
1. Vytvořte IPsec VPN Gateway Connection
Chcete-li vytvořit VPN Gateway Connection:
- Přejděte na Virtual WAN > Huby > Váš vHub > Konektivita > VPN (site-to-site) a odeberte výchozí filtr Přiřazení k Hub: Připojeno zobrazit VPN Site vytvořené výše.
- Zaškrtněte políčko vedle vaší VPN pobočky a vyberte Připojení poboček VPN.
Zvolte následující nastavení. Toto nastavení otestovala společnost Cloudflare. Při konfiguraci připojení VPN však mějte na paměti, že technicky jsou možné i další konfigurační parametry, jak je popsáno v Dokumentace Azure ↗ a v Dokumentace Cloudflare.
-
PSK: Zadejte PSK vygenerovaný Cloudflare pro vaše tunely IPsec.
-
Protokol: IKEv2
-
IPsec: Custom
- IPsec SA lifetime v sekundách: 28800
- IKE Phase 1
- Šifrování: AES256
- Integrity/PRF: SHA256
- DH Group: ECP384
- IKE Phase 2 (IPsec)
- IPsec Encryption: AES256
- IPsec Integrity: SHA256
- PFS Group: ECP384
- Propagovat výchozí trasu: Zakázat
- Použít traffic selector založený na zásadách: Zakázat
- Režim připojení: Initiator Only
- Konfigurovat traffic selector?: Disabled
-
Vyberte Připojit.