← Cloudflare One / cloudflare-one / networks / connectors / cloudflare-wan / configuration / third-party
Cisco IOS XE
Tento návod poskytuje komplexní příklad konfigurace pro navázání zabezpečeného tunelu Internet Protocol Security (IPsec) mezi Cisco IOS XE a Cloudflare pomocí postkvantové kryptografie (PQC).
Propojení infrastruktury Cisco IOS XE s tunely Cloudflare Anycast IPsec poskytuje vysoce odolné řešení konektivity se dvěma hlavními výhodami:
- Postkvantové šifrování: Vaše připojení chrání postkvantové šifrování ML-KEM, které chrání přenášená data před útoky typu harvest-now, decrypt-later a zajišťuje dlouhodobou důvěrnost i vůči nastupujícím hrozbám kvantových počítačů.
- Odolnost a globální dosah díky Anycast: Distribuovaná síť Anycast IP od Cloudflare zjednodušuje vaši architekturu tím, že umožňuje propojit routery, které nejsou fyzicky umístěné na stejném místě ani přímo propojené. Provoz se automaticky směruje do nejbližšího optimálního datacentra Cloudflare, což zajišťuje vestavěnou redundanci cest v režimu active/active, automatický failover a vysokou dostupnost.
Tento návod popisuje vše potřebné k nasazení této architektury, včetně rozhraní Virtual Tunnel Interfaces (VTI), profilů IKEv2 s kvantově bezpečnými parametry a diagnostického ověření.
Testovací prostředí
| Pole | Hodnota |
|---|---|
| Výrobce | Cisco |
| Model | Cisco Series 8000 Router |
| Verze | IOS-XE 26.1.1 |
| Datum testování | Květen 2026 |
kryptografie IKE/IPsec a související nastavení
| Pole | Hodnota |
|---|---|
| Kritéria výběru provozu | Route-Based VPN |
| Směrování | Statický |
| Redundantní tunely | Ano |
| Tunnel Load Balancing | Active/Active |
| Verze IKE | IKEv2 |
| Ověřování | Pre-Shared Key |
| Ochrana anti-replay | Disabled |
| NAT Traversal (NAT-T) | Ověřeno |
| NAT-T Port | 4500/udp |
| Phase 1 - DH-Group | Group 20 |
| Phase 1 - Encryption | AES-256-CBC |
| Phase 1 - Authentication/Integrity | SHA-256 |
| Phase 2 - DH-Group | Group 20 |
| Phase 2 - Transport | ESP |
| Phase 2 - Encryption | AES-256-CBC |
| Postkvantová kryptografie | ML-KEM 768 |
Podporované platformy
Podpora ML-KEM je k dispozici na Cisco 8000 Series Secure Routers ↗.
Cloudflare WAN a nastavení konfigurace Cisco IOS XE
Při provádění těchto kroků nezapomeňte aktualizovat názvy objektů a IP adresy tak, aby odpovídaly vašemu prostředí. Sladění těchto prvků se skutečnými konvencemi pojmenování a schématem sítě zajistí, že se konfigurace bez problémů začlení do vašeho produkčního nasazení. Použijte Find & Replace podle níže uvedených příkladů, abyste aktualizovali názvy a adresy a zachovali jednotnost v celém textu.
Cloudflare WAN: Tunel 01 z 02
| Attribute | Hodnota/adresa |
|---|---|
| Název (povinné) | CF_WAN_TUN_01 |
| Popis | --- |
| IPv4 Interface Address (povinné) | 169.254.250.0/31 |
| Adresa rozhraní IPv6 | --- |
| Customer Endpoint | 203.0.113.100 |
| Cloudflare Endpoint | 162.159.135.1 |
| Tunnel health checks | True |
| Rychlost | Medium |
| Typ | Požadavek |
| Směr | Obousměrné |
| Cíl | Výchozí |
| Zapnutí ochrany proti opakování | False |
| Automatické směrování zpáteční cesty | True |
IKE Identity a Pre-shared Key (získané po vytvoření tunelu):
| Attribute | Hodnota/adresa |
|---|---|
| FQDN ID | bf6c493d03REDACTED.ipsec.cloudflare.com |
| Pre-shared key | Cloudflare-WAN-T1-PSK-1234! |
Cloudflare WAN: Tunel 02 z 02
| Attribute | Hodnota/adresa |
|---|---|
| Název (povinné) | CF_WAN_TUN_02 |
| Popis | --- |
| IPv4 Interface Address (povinné) | 169.254.250.2/31 |
| Adresa rozhraní IPv6 | --- |
| Customer Endpoint | 203.0.113.100 |
| Cloudflare Endpoint | 172.64.135.1 |
| Tunnel health checks | True |
| Rychlost | Medium |
| Typ | Požadavek |
| Směr | Obousměrné |
| Cíl | Výchozí |
| Zapnutí ochrany proti opakování | False |
| Automatické směrování zpáteční cesty | True |
IKE Identity a Pre-shared Key (získané po vytvoření tunelu):
| Attribute | Hodnota/adresa |
|---|---|
| FQDN ID | 0287844e9dREDACTED.ipsec.cloudflare.com |
| Pre-shared key | Cloudflare-WAN-T2-PSK-1234! |
Zařízení v prostorách zákazníka - Cisco IOS XE
| WAN Interface | Tunnel 01 z 02 | Tunnel 02 z 02 |
|---|---|---|
| WAN Interface | GigabitEthernet2 |
GigabitEthernet2 |
| IP adresa | 203.0.113.100/24 |
203.0.113.100/24 |
| Virtual Tunnel Interface (VTI) | Tunnel 01 z 02 | Tunnel 02 z 02 |
|---|---|---|
| Rozhraní tunelu | Tunnel01 |
Tunnel02 |
| IP adresa | 169.254.250.1/31 |
169.254.250.3/31 |
| LAN Interface | Tunnel 01 z 02 | Tunnel 02 z 02 |
|---|---|---|
| LAN Interface | ge-0/0/1.0 |
ge-0/0/1.0 |
| IP adresa | 192.168.125.1/24 |
192.168.125.1/24 |
| Security Zone | důvěra | důvěra |
Konfigurace
Postup navázání tunelů IPsec na Cisco IOS XE zahrnuje tyto kroky:
- Virtual Tunnel Interfaces (jedno na tunel)
- IKEv2 Proposal
- IKEv2 Policy
- IKEv2 Keyring (jeden na tunel)
- IKEv2 Profile (jeden na tunel)
- IKEv2 Profile s podporou NAT-T (volitelné)
- IPsec Profile (jeden na tunel)
- Svázání profilů IPsec s rozhraními Virtual Tunnel Interfaces
- Policy-Based Routing (recommended)
- Health Tracking - IP SLA (recommended)
Virtual tunnel interfaces
Přidejte jedno virtuální tunelové rozhraní na každý tunel IPsec, aby bylo možné směrovat provoz do Cloudflare.
Tunnel1
interface Tunnel1
ip address 169.254.250.1 255.255.255.254
ip proxy-arp
ip mtu 1450
ip tcp adjust-mss 1350
tunnel source 203.0.113.100
tunnel mode ipsec ipv4
tunnel destination 162.159.135.1
tunnel path-mtu-discoveryTunnel2
interface Tunnel2
ip address 169.254.250.3 255.255.255.254
ip proxy-arp
ip mtu 1450
ip tcp adjust-mss 1350
tunnel source 203.0.113.100
tunnel mode ipsec ipv4
tunnel destination 172.64.135.1
tunnel path-mtu-discoveryIKE: Phase 1
Pro vyjednávání IKEv2 Phase 1 nakonfigurujte následující:
- IKEv2 Proposal
- IKEv2 Policy
- IKEv2 Keyring (jeden je nutný pro každý tunel Cloudflare WAN IPsec)
- IKEv2 Profile (jeden je nutný pro každý tunel Cloudflare WAN IPsec)
IKEv2 Proposal
Definujte IKEv2 Proposal následovně:
crypto ikev2 proposal CF_WAN_IKEV2_PROP
pqc mlkem768
encryption aes-cbc-256
prf sha512 sha384 sha256
group 20
exitIKEv2 Policy
Nakonfigurujte jeden IKEv2 Policy na každý tunel:
crypto ikev2 policy CF_WAN_IKEV2_POL
match fvrf any
proposal CF_WAN_IKEV2_PROP
exitIKEv2 Keyrings
Přidejte jeden keyring na tunel:
CF_WAN_TUN_01_IKEV2_PEER
crypto ikev2 keyring CF_WAN_TUN_01_IKEV2_KEYRING
peer CF_WAN_TUN_01_IKEV2_PEER
address 162.159.135.1
pre-shared-key 0 Cloudflare-WAN-T1-PSK-1234!
exitCF_WAN_TUN_02_IKEV2_PEER
crypto ikev2 keyring CF_WAN_TUN_02_IKEV2_KEYRING
peer CF_WAN_TUN_02_IKEV2_PEER
address 172.64.135.1
pre-shared-key 0 Cloudflare-WAN-T2-PSK-1234!
exitIKEv2 Profiles
Nakonfigurujte jeden IKEv2 Profile na každý tunel:
CF_WAN_TUN_01_IKEV2_PROF
crypto ikev2 profile CF_WAN_TUN_01_IKEV2_PROF
match identity remote address 162.159.135.1 255.255.255.255
identity local fqdn bf6c493d03REDACTED.ipsec.cloudflare.com
authentication remote pre-share
authentication local pre-share
keyring local CF_WAN_TUN_01_IKEV2_KEYRING
no config-exchange request
exitCF_WAN_TUN_02_IKEV2_PROF
crypto ikev2 profile CF_WAN_TUN_02_IKEV2_PROF
match identity remote address 172.64.135.1 255.255.255.255
identity local fqdn 0287844e9dREDACTED.ipsec.cloudflare.com
authentication remote pre-share
authentication local pre-share
keyring local CF_WAN_TUN_02_IKEV2_KEYRING
no config-exchange request
exitIKEv2 Profiles s podporou NAT-T (volitelné)
Pokud je WAN rozhraní zařízení Cisco IOS XE za zařízením provádějícím Network Address Translation (NAT), můžete přidat nat force-encap v části crypto ikev2 profile a vynutit, aby IKE Phase 1 používala port UDP 4500.
Toto je potřeba pouze tehdy, pokud chcete vynutit zapouzdření místo standardního postupu NAT-T, který začíná na portu UDP 500 a přepne na port UDP 4500 po zjištění překladu NAT.
CF_WAN_TUN_01_IKEV2_PROF s NAT-T
crypto ikev2 profile CF_WAN_TUN_01_IKEV2_PROF
match identity remote address 162.159.135.1 255.255.255.255
identity local fqdn bf6c493d03REDACTED.ipsec.cloudflare.com
authentication remote pre-share
authentication local pre-share
keyring local CF_WAN_TUN_01_IKEV2_KEYRING
no config-exchange request
nat force-encap
exitCF_WAN_TUN_02_IKEV2_PROF s NAT-T
crypto ikev2 profile CF_WAN_TUN_02_IKEV2_PROF
match identity remote address 172.64.135.1 255.255.255.255
identity local fqdn 0287844e9dREDACTED.ipsec.cloudflare.com
authentication remote pre-share
authentication local pre-share
keyring local CF_WAN_TUN_02_IKEV2_KEYRING
no config-exchange request
nat force-encap
exitIPsec: Phase 2
IPsec Profile
Přidejte jeden IPsec profil na tunel:
CF_WAN_TUN_01_IPSEC_PROF
crypto ipsec profile CF_WAN_TUN_01_IPSEC_PROF
set security-association lifetime kilobytes disable
set security-association replay disable
set pfs group20
set ikev2-profile CF_WAN_TUN_01_IKEV2_PROF
exitCF_WAN_TUN_02_IPSEC_PROF
crypto ipsec profile CF_WAN_TUN_02_IPSEC_PROF
set security-association lifetime kilobytes disable
set security-association replay disable
set pfs group20
set ikev2-profile CF_WAN_TUN_02_IKEV2_PROF
exitSvázání profilů IPsec s tunelovými rozhraními
Svažte profily IPsec s odpovídajícími rozhraními Virtual Tunnel Interfaces a vytvořte tak tunely IPsec:
Tunnel1
interface Tunnel1
tunnel protection ipsec profile CF_WAN_TUN_01_IPSEC_PROF
exitTunnel2
interface Tunnel2
tunnel protection ipsec profile CF_WAN_TUN_02_IPSEC_PROF
exitPolicy-Based Routing
Tuto část použijte, pokud musí router zachovat svou stávající výchozí trasu v globální směrovací tabulce, například kvůli zachování dosažitelnosti podkladové vrstvy IPsec nebo podpoře jiného provozu mimo LAN. Tento postup vám umožní směrovat přes oba tunely Cloudflare WAN pouze konkrétní zdrojovou podsíť, přičemž globální výchozí trasa zůstane beze změny.
Pokud může vaše nasazení používat Cloudflare jako globální výchozí trasu, můžete použít jednodušší návrh se dvěma statickými výchozími trasami se stejnou cenou v globální tabulce. V takovém případě tato část není potřeba.
Router v tomto příkladu už používá výchozí trasu globální tabulky pro dosažitelnost podkladové sítě IPsec a další provoz mimo LAN. Aby se odesílal pouze provoz pocházející z 192.168.125.0/24 napříč Tunnel1 a Tunnel2, nakonfigurujte Policy-Based Routing (PBR) tak, aby odpovídalo dané zdrojové podsíti, a přesměrujte odpovídající provoz do vyhrazeného VRF. V tomto VRF nakonfigurujte dvě statické výchozí trasy se stejnou cenou, jednu přes každý tunel. CEF poté provádí sdílení zátěže pro jednotlivé toky mezi oběma tunely.
Vytvořit VRF jako místní cíl přeposílání PBR
ip vrf CF_WAN_PBR_VRF
exitDefinujte statické výchozí trasy se stejnou cenou
ip route vrf CF_WAN_PBR_VRF 0.0.0.0 0.0.0.0 169.254.250.0 global track 1
ip route vrf CF_WAN_PBR_VRF 0.0.0.0 0.0.0.0 169.254.250.2 global track 2Výběr provozu, který se má směrovat do Cloudflare
ip access-list extended CF_WAN_PBR_ALL
permit ip 192.168.125.0 0.0.0.255 anyDefinujte route map, která přiřadí odpovídající provoz k PBR VRF
route-map CF_WAN_PBR_RM permit 10
match ip address CF_WAN_PBR_ALL
set vrf CF_WAN_PBR_VRF
exitPoužít route map na rozhraní LAN
Za předpokladu, že IP adresa přiřazená rozhraní LAN je 192.168.125.1/24:
interface GigabitEthernet1
description LAN interface
ip address 192.168.125.1 255.255.255.0
ip policy route-map CF_WAN_PBR_RMNakonfigurujte Cisco Express Forwarding (CEF) pro sdílení zátěže (univerzální algoritmus)
Nastavte algoritmus sdílení zátěže na hodnotu universal:
ip cef load-sharing algorithm universalHealth Tracking - IP SLA (recommended)
Výše popsaný návrh ECMP založený na PBR a VRF nainstaluje obě statické výchozí trasy do CF_WAN_PBR_VRF pokud je line protocol up na příslušných rozhraních tunelu.
Na Cisco IOS XE zůstává rozhraní Virtual Tunnel Interface (VTI) up/up na základě konfigurace zdroje a cíle tunelu, nikoli na základě stavu podkladových bezpečnostních asociací IKE/IPsec. Tunel proto může směrovací tabulce připadat dostupný, i když jeho SA IKE/IPsec selhaly. V takovém případě může CEF pokračovat v hashování provozu směrem k nefunkčnímu tunelu, což může vést k tichému zahazování části toků.
Aby se tomu zabránilo, nakonfigurujte sondu IP SLA icmp-echo sondu pro každý tunel, přičemž jako zdroj použije místní adresu VTI a jako cíl vzdálenou IP adresu tunelu. Pokud sonda přestane přijímat odpovědi, příslušná track objekt se změní na down, a odpovídající statická trasa se odebere z předávací tabulky VRF.
CEF pak tuto cestu odebere ze sady ECMP a veškerý odpovídající provoz se přesune na zbývající funkční tunel. Jakmile se selhaný tunel obnoví, sonda uspěje, track objekt se vrátí na up, trasa se znovu nainstaluje a provoz se automaticky opět vyvažuje mezi oběma tunely.
Definujte sondy IP SLA
Vytvořte instanci sondy IP SLA (typ icmp-echo) s Tunnel1 zdrojová IP 169.254.250.1 a cílovou IP adresu 169.254.250.0: odešlete sondu každých pět sekund:
ip sla 1
icmp-echo 169.254.250.0 source-interface Tunnel1
frequency 5
ip sla schedule 1 life forever start-time nowVytvořte instanci sondy IP SLA (typ icmp-echo) s Tunnel2 zdrojová IP 169.254.250.3 a cílovou IP adresu 169.254.250.2: odešlete sondu každých pět sekund:
ip sla 2
icmp-echo 169.254.250.2 source-interface Tunnel2
frequency 5
ip sla schedule 2 life forever start-time nowDefinujte objekty track
Následující track objekty tlumí krátkodobou ztrátu paketů, aby se zabránilo kolísání tras (route flapping) při přechodných událostech:
track 1 ip sla 1 reachability
delay down 3 up 3track 2 ip sla 2 reachability
delay down 3 up 3Řešení potíží
Diagnostika IKEv2/IPsec
- Zobrazit podrobnosti IKE (Phase 1) Security Associations:
show crypto ikev2 sa detailed IPv4 Crypto IKEv2 SA
Tunnel-id Local Remote fvrf/ivrf Status
1 203.0.113.100/500 162.159.135.1/500 none/none READY
Encr: AES-GCM, keysize: 256, PRF: SHA512, Hash: None, DH Grp:20, Auth sign: PSK, Auth verify: PSK
PQC Key Exchange: ML-KEM-768
Life/Active Time: 86400/501 sec
CE id: 0, Session-id: 3
Local spi: 9BEA9E397377D9BB Remote spi: 0830302A3CD0A874
Status Description: Negotiation done
Local id: bf6c493d03REDACTED.ipsec.cloudflare.com
Remote id: 162.159.135.1
Local req msg id: 3 Remote req msg id: 0
Local next msg id: 3 Remote next msg id: 0
Local req queued: 3 Remote req queued: 0
Local window: 20 Remote window: 1
DPD configured for 0 seconds, retry 0
IETF Std Fragmentation enabled.
Quantum-safe Encryption using PQC: ML-KEM-768
Dynamic Route Update: disabled
IETF Std Fragmentation MTU in use: 1372 bytes.
Extended Authentication not configured.
NAT-T is detected inside
Cisco Trust Security SGT is disabled
Initiator of SA : Yes
PEER TYPE: Other- Vymazání bezpečnostních asociací:
clear crypto session remote <peer-ip-address>Další možností, jak restartovat tunely IPsec, je administrativně zakázat a znovu povolit rozhraní tunelu pomocí shutdown a no shutdown:
int Tunnel1
shutdown
no shutdownint Tunnel2
shutdown
no shutdownSměrování založené na zásadách
- Zobrazte podrobnosti Route Map. Ověřte, že se čítače zvyšují, a potvrďte tak, zda provoz odpovídá zásadě (
CF_WAN_PBR_ALL):
show route-map CF_WAN_PBR_RMroute-map CF_WAN_PBR_RM, permit, sequence 10
Match clauses:
ip address (access-lists): CF_WAN_PBR_ALL
Set clauses:
vrf CF_WAN_PBR_VRF
Policy routing matches: 12077 packets, 4639582 bytes- Seznam tras ve VRF (
CF_WAN_PBR_VRF):
show ip route vrf CF_WAN_PBR_VRF
Routing Table: CF_WAN_PBR_VRF
Codes: L - local, C - connected, S - static, R - RIP, M - mobile, B - BGP
D - EIGRP, EX - EIGRP external, O - OSPF, IA - OSPF inter area
N1 - OSPF NSSA external type 1, N2 - OSPF NSSA external type 2
E1 - OSPF external type 1, E2 - OSPF external type 2, m - OMP
n - NAT, Ni - NAT inside, No - NAT outside, Nd - NAT DIA
i - IS-IS, su - IS-IS summary, L1 - IS-IS level-1, L2 - IS-IS level-2
ia - IS-IS inter area, * - candidate default, U - per-user static route
H - NHRP, G - NHRP registered, g - NHRP registration summary
o - ODR, P - periodic downloaded static route, l - LISP
a - application route
+ - replicated route, % - next hop override, p - overrides from PfR
& - replicated local route overrides by connected
Gateway of last resort is 169.254.244.6 to network 0.0.0.0
S* 0.0.0.0/0 [1/0] via 169.254.250.0
[1/0] via 169.254.250.2- Seznam tras odpovídajících
0.0.0.0/0v tabulce CEF:
show ip cef vrf CF_WAN_PBR_VRF 0.0.0.0/00.0.0.0/0
nexthop 169.254.250.0 Tunnel1
nexthop 169.254.250.2 Tunnel2Sledování stavu: IP SLA
- Zobrazit
track(stav objektu):
show track briefTrack Type Instance Parameter State Last Change
1 ip sla 1 reachability Up 00:15:13
2 ip sla 2 reachability Up 01:16:08- Zobrazit statistiky IP SLA:
show ip sla statisticsIPSLAs Latest Operation Statistics
IPSLA operation id: 1
Latest RTT: 6 milliseconds
Latest operation start time: 15:23:03 CDT Mon Jun 1 2026
Latest operation return code: OK
Number of successes: 380
Number of failures: 1
Operation time to live: Forever
IPSLA operation id: 2
Latest RTT: 6 milliseconds
Latest operation start time: 15:23:00 CDT Mon Jun 1 2026
Latest operation return code: OK
Number of successes: 376
Number of failures: 0
Operation time to live: ForeverOvěřit failover tunelu
Chcete-li ověřit převzetí služeb při selhání, administrativně vypněte jedno rozhraní tunelu nebo zablokujte ICMP na jedné z cest tunelu. Do několika sekund přejde postižená trasa do stavu Down, odpovídající trasa se odebere z CF_WAN_PBR_VRF, a zbývající tunel přenáší veškerý provoz LAN. Obnovení tunelu tuto změnu automaticky vrátí zpět.
Zdroje
- Poznámky k vydání pro Cisco 8000 Series Secure Routers, verze 26.1.x ↗
- Understanding Quantum-Safe Encryption on Cisco IOS XE Platforms ↗
- Konfigurace kvantově bezpečného šifrování pomocí postkvantových klíčů | Cisco IOS XE 17.x ↗
- Security and VPN Configuration Guide - Cisco IOS XE 17.x ↗
- IPsec Virtual Tunnel Interfaces: Cisco IOS XE 17.x ↗
- Konfigurace zabezpečení VPN pomocí IPsec | Cisco IOS XE 17.x ↗