INTEGRITY Dokumentace

Cisco IOS XE

Tento návod poskytuje komplexní příklad konfigurace pro navázání zabezpečeného tunelu Internet Protocol Security (IPsec) mezi Cisco IOS XE a Cloudflare pomocí postkvantové kryptografie (PQC).

Propojení infrastruktury Cisco IOS XE s tunely Cloudflare Anycast IPsec poskytuje vysoce odolné řešení konektivity se dvěma hlavními výhodami:

  1. Postkvantové šifrování: Vaše připojení chrání postkvantové šifrování ML-KEM, které chrání přenášená data před útoky typu harvest-now, decrypt-later a zajišťuje dlouhodobou důvěrnost i vůči nastupujícím hrozbám kvantových počítačů.
  2. Odolnost a globální dosah díky Anycast: Distribuovaná síť Anycast IP od Cloudflare zjednodušuje vaši architekturu tím, že umožňuje propojit routery, které nejsou fyzicky umístěné na stejném místě ani přímo propojené. Provoz se automaticky směruje do nejbližšího optimálního datacentra Cloudflare, což zajišťuje vestavěnou redundanci cest v režimu active/active, automatický failover a vysokou dostupnost.

Tento návod popisuje vše potřebné k nasazení této architektury, včetně rozhraní Virtual Tunnel Interfaces (VTI), profilů IKEv2 s kvantově bezpečnými parametry a diagnostického ověření.

Testovací prostředí

Pole Hodnota
Výrobce Cisco
Model Cisco Series 8000 Router
Verze IOS-XE 26.1.1
Datum testování Květen 2026

kryptografie IKE/IPsec a související nastavení

Pole Hodnota
Kritéria výběru provozu Route-Based VPN
Směrování Statický
Redundantní tunely Ano
Tunnel Load Balancing Active/Active
Verze IKE IKEv2
Ověřování Pre-Shared Key
Ochrana anti-replay Disabled
NAT Traversal (NAT-T) Ověřeno
NAT-T Port 4500/udp
Phase 1 - DH-Group Group 20
Phase 1 - Encryption AES-256-CBC
Phase 1 - Authentication/Integrity SHA-256
Phase 2 - DH-Group Group 20
Phase 2 - Transport ESP
Phase 2 - Encryption AES-256-CBC
Postkvantová kryptografie ML-KEM 768

Podporované platformy

Podpora ML-KEM je k dispozici na Cisco 8000 Series Secure Routers.

Cloudflare WAN a nastavení konfigurace Cisco IOS XE

Při provádění těchto kroků nezapomeňte aktualizovat názvy objektů a IP adresy tak, aby odpovídaly vašemu prostředí. Sladění těchto prvků se skutečnými konvencemi pojmenování a schématem sítě zajistí, že se konfigurace bez problémů začlení do vašeho produkčního nasazení. Použijte Find & Replace podle níže uvedených příkladů, abyste aktualizovali názvy a adresy a zachovali jednotnost v celém textu.

Cloudflare WAN: Tunel 01 z 02

Attribute Hodnota/adresa
Název (povinné) CF_WAN_TUN_01
Popis ---
IPv4 Interface Address (povinné) 169.254.250.0/31
Adresa rozhraní IPv6 ---
Customer Endpoint 203.0.113.100
Cloudflare Endpoint 162.159.135.1
Tunnel health checks True
Rychlost Medium
Typ Požadavek
Směr Obousměrné
Cíl Výchozí
Zapnutí ochrany proti opakování False
Automatické směrování zpáteční cesty True

IKE Identity a Pre-shared Key (získané po vytvoření tunelu):

Attribute Hodnota/adresa
FQDN ID bf6c493d03REDACTED.ipsec.cloudflare.com
Pre-shared key Cloudflare-WAN-T1-PSK-1234!

Cloudflare WAN: Tunel 02 z 02

Attribute Hodnota/adresa
Název (povinné) CF_WAN_TUN_02
Popis ---
IPv4 Interface Address (povinné) 169.254.250.2/31
Adresa rozhraní IPv6 ---
Customer Endpoint 203.0.113.100
Cloudflare Endpoint 172.64.135.1
Tunnel health checks True
Rychlost Medium
Typ Požadavek
Směr Obousměrné
Cíl Výchozí
Zapnutí ochrany proti opakování False
Automatické směrování zpáteční cesty True

IKE Identity a Pre-shared Key (získané po vytvoření tunelu):

Attribute Hodnota/adresa
FQDN ID 0287844e9dREDACTED.ipsec.cloudflare.com
Pre-shared key Cloudflare-WAN-T2-PSK-1234!

Zařízení v prostorách zákazníka - Cisco IOS XE

WAN Interface Tunnel 01 z 02 Tunnel 02 z 02
WAN Interface GigabitEthernet2 GigabitEthernet2
IP adresa 203.0.113.100/24 203.0.113.100/24
Virtual Tunnel Interface (VTI) Tunnel 01 z 02 Tunnel 02 z 02
Rozhraní tunelu Tunnel01 Tunnel02
IP adresa 169.254.250.1/31 169.254.250.3/31
LAN Interface Tunnel 01 z 02 Tunnel 02 z 02
LAN Interface ge-0/0/1.0 ge-0/0/1.0
IP adresa 192.168.125.1/24 192.168.125.1/24
Security Zone důvěra důvěra

Konfigurace

Postup navázání tunelů IPsec na Cisco IOS XE zahrnuje tyto kroky:

Virtual tunnel interfaces

Přidejte jedno virtuální tunelové rozhraní na každý tunel IPsec, aby bylo možné směrovat provoz do Cloudflare.

Tunnel1

interface Tunnel1
 ip address 169.254.250.1 255.255.255.254
 ip proxy-arp
 ip mtu 1450
 ip tcp adjust-mss 1350
 tunnel source 203.0.113.100
 tunnel mode ipsec ipv4
 tunnel destination 162.159.135.1
 tunnel path-mtu-discovery

Tunnel2

interface Tunnel2
 ip address 169.254.250.3 255.255.255.254
 ip proxy-arp
 ip mtu 1450
 ip tcp adjust-mss 1350
 tunnel source 203.0.113.100
 tunnel mode ipsec ipv4
 tunnel destination 172.64.135.1
 tunnel path-mtu-discovery

IKE: Phase 1

Pro vyjednávání IKEv2 Phase 1 nakonfigurujte následující:

IKEv2 Proposal

Definujte IKEv2 Proposal následovně:

crypto ikev2 proposal CF_WAN_IKEV2_PROP
 pqc mlkem768
 encryption aes-cbc-256
 prf sha512 sha384 sha256
 group 20
 exit

IKEv2 Policy

Nakonfigurujte jeden IKEv2 Policy na každý tunel:

crypto ikev2 policy CF_WAN_IKEV2_POL
 match fvrf any
 proposal CF_WAN_IKEV2_PROP
 exit

IKEv2 Keyrings

Přidejte jeden keyring na tunel:

CF_WAN_TUN_01_IKEV2_PEER
crypto ikev2 keyring CF_WAN_TUN_01_IKEV2_KEYRING
 peer CF_WAN_TUN_01_IKEV2_PEER
  address 162.159.135.1
  pre-shared-key 0 Cloudflare-WAN-T1-PSK-1234!
exit
CF_WAN_TUN_02_IKEV2_PEER
crypto ikev2 keyring CF_WAN_TUN_02_IKEV2_KEYRING
 peer CF_WAN_TUN_02_IKEV2_PEER
  address 172.64.135.1
  pre-shared-key 0 Cloudflare-WAN-T2-PSK-1234!
exit

IKEv2 Profiles

Nakonfigurujte jeden IKEv2 Profile na každý tunel:

CF_WAN_TUN_01_IKEV2_PROF
crypto ikev2 profile CF_WAN_TUN_01_IKEV2_PROF
 match identity remote address 162.159.135.1 255.255.255.255
 identity local fqdn bf6c493d03REDACTED.ipsec.cloudflare.com
 authentication remote pre-share
 authentication local pre-share
 keyring local CF_WAN_TUN_01_IKEV2_KEYRING
 no config-exchange request
 exit
CF_WAN_TUN_02_IKEV2_PROF
crypto ikev2 profile CF_WAN_TUN_02_IKEV2_PROF
 match identity remote address 172.64.135.1 255.255.255.255
 identity local fqdn 0287844e9dREDACTED.ipsec.cloudflare.com
 authentication remote pre-share
 authentication local pre-share
 keyring local CF_WAN_TUN_02_IKEV2_KEYRING
 no config-exchange request
 exit

IKEv2 Profiles s podporou NAT-T (volitelné)

Pokud je WAN rozhraní zařízení Cisco IOS XE za zařízením provádějícím Network Address Translation (NAT), můžete přidat nat force-encap v části crypto ikev2 profile a vynutit, aby IKE Phase 1 používala port UDP 4500.

Toto je potřeba pouze tehdy, pokud chcete vynutit zapouzdření místo standardního postupu NAT-T, který začíná na portu UDP 500 a přepne na port UDP 4500 po zjištění překladu NAT.

CF_WAN_TUN_01_IKEV2_PROF s NAT-T
crypto ikev2 profile CF_WAN_TUN_01_IKEV2_PROF
 match identity remote address 162.159.135.1 255.255.255.255
 identity local fqdn bf6c493d03REDACTED.ipsec.cloudflare.com
 authentication remote pre-share
 authentication local pre-share
 keyring local CF_WAN_TUN_01_IKEV2_KEYRING
 no config-exchange request
 nat force-encap
 exit
CF_WAN_TUN_02_IKEV2_PROF s NAT-T
crypto ikev2 profile CF_WAN_TUN_02_IKEV2_PROF
 match identity remote address 172.64.135.1 255.255.255.255
 identity local fqdn 0287844e9dREDACTED.ipsec.cloudflare.com
 authentication remote pre-share
 authentication local pre-share
 keyring local CF_WAN_TUN_02_IKEV2_KEYRING
 no config-exchange request
 nat force-encap
 exit

IPsec: Phase 2

IPsec Profile

Přidejte jeden IPsec profil na tunel:

CF_WAN_TUN_01_IPSEC_PROF
crypto ipsec profile CF_WAN_TUN_01_IPSEC_PROF
 set security-association lifetime kilobytes disable
 set security-association replay disable
 set pfs group20
 set ikev2-profile CF_WAN_TUN_01_IKEV2_PROF
 exit
CF_WAN_TUN_02_IPSEC_PROF
crypto ipsec profile CF_WAN_TUN_02_IPSEC_PROF
 set security-association lifetime kilobytes disable
 set security-association replay disable
 set pfs group20
 set ikev2-profile CF_WAN_TUN_02_IKEV2_PROF
 exit

Svázání profilů IPsec s tunelovými rozhraními

Svažte profily IPsec s odpovídajícími rozhraními Virtual Tunnel Interfaces a vytvořte tak tunely IPsec:

Tunnel1

interface Tunnel1
 tunnel protection ipsec profile CF_WAN_TUN_01_IPSEC_PROF
 exit

Tunnel2

interface Tunnel2
 tunnel protection ipsec profile CF_WAN_TUN_02_IPSEC_PROF
 exit

Policy-Based Routing

Tuto část použijte, pokud musí router zachovat svou stávající výchozí trasu v globální směrovací tabulce, například kvůli zachování dosažitelnosti podkladové vrstvy IPsec nebo podpoře jiného provozu mimo LAN. Tento postup vám umožní směrovat přes oba tunely Cloudflare WAN pouze konkrétní zdrojovou podsíť, přičemž globální výchozí trasa zůstane beze změny.

Pokud může vaše nasazení používat Cloudflare jako globální výchozí trasu, můžete použít jednodušší návrh se dvěma statickými výchozími trasami se stejnou cenou v globální tabulce. V takovém případě tato část není potřeba.

Router v tomto příkladu už používá výchozí trasu globální tabulky pro dosažitelnost podkladové sítě IPsec a další provoz mimo LAN. Aby se odesílal pouze provoz pocházející z 192.168.125.0/24 napříč Tunnel1 a Tunnel2, nakonfigurujte Policy-Based Routing (PBR) tak, aby odpovídalo dané zdrojové podsíti, a přesměrujte odpovídající provoz do vyhrazeného VRF. V tomto VRF nakonfigurujte dvě statické výchozí trasy se stejnou cenou, jednu přes každý tunel. CEF poté provádí sdílení zátěže pro jednotlivé toky mezi oběma tunely.

Vytvořit VRF jako místní cíl přeposílání PBR

ip vrf CF_WAN_PBR_VRF
exit

Definujte statické výchozí trasy se stejnou cenou

ip route vrf CF_WAN_PBR_VRF 0.0.0.0 0.0.0.0 169.254.250.0 global track 1
ip route vrf CF_WAN_PBR_VRF 0.0.0.0 0.0.0.0 169.254.250.2 global track 2

Výběr provozu, který se má směrovat do Cloudflare

ip access-list extended CF_WAN_PBR_ALL
 permit ip 192.168.125.0 0.0.0.255 any

Definujte route map, která přiřadí odpovídající provoz k PBR VRF

route-map CF_WAN_PBR_RM permit 10
 match ip address CF_WAN_PBR_ALL
 set vrf CF_WAN_PBR_VRF
 exit

Použít route map na rozhraní LAN

Za předpokladu, že IP adresa přiřazená rozhraní LAN je 192.168.125.1/24:

interface GigabitEthernet1
 description LAN interface
 ip address 192.168.125.1 255.255.255.0
 ip policy route-map CF_WAN_PBR_RM

Nakonfigurujte Cisco Express Forwarding (CEF) pro sdílení zátěže (univerzální algoritmus)

Nastavte algoritmus sdílení zátěže na hodnotu universal:

ip cef load-sharing algorithm universal

Výše popsaný návrh ECMP založený na PBR a VRF nainstaluje obě statické výchozí trasy do CF_WAN_PBR_VRF pokud je line protocol up na příslušných rozhraních tunelu.

Na Cisco IOS XE zůstává rozhraní Virtual Tunnel Interface (VTI) up/up na základě konfigurace zdroje a cíle tunelu, nikoli na základě stavu podkladových bezpečnostních asociací IKE/IPsec. Tunel proto může směrovací tabulce připadat dostupný, i když jeho SA IKE/IPsec selhaly. V takovém případě může CEF pokračovat v hashování provozu směrem k nefunkčnímu tunelu, což může vést k tichému zahazování části toků.

Aby se tomu zabránilo, nakonfigurujte sondu IP SLA icmp-echo sondu pro každý tunel, přičemž jako zdroj použije místní adresu VTI a jako cíl vzdálenou IP adresu tunelu. Pokud sonda přestane přijímat odpovědi, příslušná track objekt se změní na down, a odpovídající statická trasa se odebere z předávací tabulky VRF.

CEF pak tuto cestu odebere ze sady ECMP a veškerý odpovídající provoz se přesune na zbývající funkční tunel. Jakmile se selhaný tunel obnoví, sonda uspěje, track objekt se vrátí na up, trasa se znovu nainstaluje a provoz se automaticky opět vyvažuje mezi oběma tunely.

Definujte sondy IP SLA

Vytvořte instanci sondy IP SLA (typ icmp-echo) s Tunnel1 zdrojová IP 169.254.250.1 a cílovou IP adresu 169.254.250.0: odešlete sondu každých pět sekund:

ip sla 1
 icmp-echo 169.254.250.0 source-interface Tunnel1
 frequency 5
ip sla schedule 1 life forever start-time now

Vytvořte instanci sondy IP SLA (typ icmp-echo) s Tunnel2 zdrojová IP 169.254.250.3 a cílovou IP adresu 169.254.250.2: odešlete sondu každých pět sekund:

ip sla 2
 icmp-echo 169.254.250.2 source-interface Tunnel2
 frequency 5
ip sla schedule 2 life forever start-time now

Definujte objekty track

Následující track objekty tlumí krátkodobou ztrátu paketů, aby se zabránilo kolísání tras (route flapping) při přechodných událostech:

track 1 ip sla 1 reachability
 delay down 3 up 3
track 2 ip sla 2 reachability
 delay down 3 up 3

Řešení potíží

Diagnostika IKEv2/IPsec

show crypto ikev2 sa detailed
 IPv4 Crypto IKEv2  SA

Tunnel-id Local                 Remote                fvrf/ivrf            Status
1     203.0.113.100/500     162.159.135.1/500     none/none            READY
      Encr: AES-GCM, keysize: 256, PRF: SHA512, Hash: None, DH Grp:20, Auth sign: PSK, Auth verify: PSK
      PQC Key Exchange: ML-KEM-768
      Life/Active Time: 86400/501 sec
      CE id: 0, Session-id: 3
      Local spi: 9BEA9E397377D9BB       Remote spi: 0830302A3CD0A874
      Status Description: Negotiation done
      Local id: bf6c493d03REDACTED.ipsec.cloudflare.com
      Remote id: 162.159.135.1
      Local req msg id:  3              Remote req msg id:  0
      Local next msg id: 3              Remote next msg id: 0
      Local req queued:  3              Remote req queued:  0
      Local window:      20             Remote window:      1
      DPD configured for 0 seconds, retry 0
      IETF Std Fragmentation  enabled.
      Quantum-safe Encryption using PQC: ML-KEM-768
      Dynamic Route Update: disabled
      IETF Std Fragmentation MTU in use: 1372 bytes.
      Extended Authentication not configured.
      NAT-T is detected inside
      Cisco Trust Security SGT is disabled
      Initiator of SA : Yes
      PEER TYPE: Other
clear crypto session remote <peer-ip-address>

Další možností, jak restartovat tunely IPsec, je administrativně zakázat a znovu povolit rozhraní tunelu pomocí shutdown a no shutdown:

int Tunnel1
shutdown

no shutdown
int Tunnel2
shutdown

no shutdown

Směrování založené na zásadách

show route-map CF_WAN_PBR_RM
route-map CF_WAN_PBR_RM, permit, sequence 10
  Match clauses:
    ip address (access-lists): CF_WAN_PBR_ALL
  Set clauses:
    vrf CF_WAN_PBR_VRF
  Policy routing matches: 12077 packets, 4639582 bytes
show ip route vrf CF_WAN_PBR_VRF

Routing Table: CF_WAN_PBR_VRF
Codes: L - local, C - connected, S - static, R - RIP, M - mobile, B - BGP
       D - EIGRP, EX - EIGRP external, O - OSPF, IA - OSPF inter area
       N1 - OSPF NSSA external type 1, N2 - OSPF NSSA external type 2
       E1 - OSPF external type 1, E2 - OSPF external type 2, m - OMP
       n - NAT, Ni - NAT inside, No - NAT outside, Nd - NAT DIA
       i - IS-IS, su - IS-IS summary, L1 - IS-IS level-1, L2 - IS-IS level-2
       ia - IS-IS inter area, * - candidate default, U - per-user static route
       H - NHRP, G - NHRP registered, g - NHRP registration summary
       o - ODR, P - periodic downloaded static route, l - LISP
       a - application route
       + - replicated route, % - next hop override, p - overrides from PfR
       & - replicated local route overrides by connected

Gateway of last resort is 169.254.244.6 to network 0.0.0.0

S*    0.0.0.0/0 [1/0] via 169.254.250.0
                [1/0] via 169.254.250.2
show ip cef vrf CF_WAN_PBR_VRF 0.0.0.0/0
0.0.0.0/0
  nexthop 169.254.250.0 Tunnel1
  nexthop 169.254.250.2 Tunnel2

Sledování stavu: IP SLA

show track brief
Track Type        Instance                   Parameter        State Last Change
1     ip sla      1                          reachability     Up    00:15:13
2     ip sla      2                          reachability     Up    01:16:08
show ip sla statistics
IPSLAs Latest Operation Statistics

IPSLA operation id: 1
        Latest RTT: 6 milliseconds
Latest operation start time: 15:23:03 CDT Mon Jun 1 2026
Latest operation return code: OK
Number of successes: 380
Number of failures: 1
Operation time to live: Forever

IPSLA operation id: 2
        Latest RTT: 6 milliseconds
Latest operation start time: 15:23:00 CDT Mon Jun 1 2026
Latest operation return code: OK
Number of successes: 376
Number of failures: 0
Operation time to live: Forever

Ověřit failover tunelu

Chcete-li ověřit převzetí služeb při selhání, administrativně vypněte jedno rozhraní tunelu nebo zablokujte ICMP na jedné z cest tunelu. Do několika sekund přejde postižená trasa do stavu Down, odpovídající trasa se odebere z CF_WAN_PBR_VRF, a zbývající tunel přenáší veškerý provoz LAN. Obnovení tunelu tuto změnu automaticky vrátí zpět.

Zdroje