← Cloudflare One / cloudflare-one / networks / connectors / cloudflare-wan / configuration / third-party
Cisco Meraki MX (statické směrování)
Tento návod obsahuje podrobné pokyny ke konfiguraci zařízení Cisco Meraki MX pro vytvoření tunelů IPsec VPN do Cloudflare WAN. Je určen síťovým administrátorům, kteří se orientují ve správě Cisco Meraki a mají aktivní předplatné Cloudflare WAN.
Testovací prostředí
| Pole | Hodnota |
|---|---|
| Výrobce | Cisco Meraki |
| Model | MX68 |
| Verze | MX 19.2.7 |
Nastavení kryptografie IKE a IPsec
| Pole | Hodnota |
|---|---|
| Kritéria výběru provozu | Route-Based VPN |
| Směrování | Statický |
| Redundantní tunely | Ano |
| Tunnel Load Balancing | Active/Standby |
| Verze IKE | IKEv2 |
| Ověřování | Pre-Shared Key |
| Ochrana anti-replay | Enabled |
| NAT Traversal (NAT-T) | Netestováno |
| NAT-T Port | Nelze použít |
| Phase 1, DH-Group | Group 14 |
| Phase 1, Encryption | AES-256-CBC |
| Phase 1, Authentication/Integrity | SHA-256 |
| Phase 2, DH-Group | Group 14 |
| Phase 2, Transport | ESP |
| Phase 2, Encryption | AES-256-CBC |
Cloudflare WAN a konfigurace Cisco Meraki MX
Všechny názvy objektů a IP adresy v následujících příkladech nahraďte tak, aby odpovídaly vašemu prostředí.
Tunel Cloudflare WAN 1 z 2
| Attribute | Hodnota/adresa |
|---|---|
| Název (povinné) | CF_WAN_TUN_01 |
| Popis | , |
| IPv4 Interface Address (povinné) | 169.254.250.0/31 |
| Adresa rozhraní IPv6 | , |
| Customer Endpoint | 203.0.113.100 |
| Cloudflare Endpoint | 162.159.135.1 |
| Tunnel health checks | True |
| Rychlost | Low |
| Typ | Požadavek |
| Směr | Obousměrné |
| Cíl | Custom |
| cílová adresa | 192.168.125.1 (IP adresa rozhraní MX LAN) |
| Zapnutí ochrany proti opakování | True |
| Automatické směrování zpáteční cesty | True |
Po vytvoření tunelu získejte identitu IKE a předsdílený klíč:
| Attribute | Hodnota/adresa |
|---|---|
| FQDN ID | bf6c493d03<REDACTED>.ipsec.cloudflare.com |
| Pre-shared key | Cloudflare-WAN-T1-PSK-1234! |
Tunel Cloudflare WAN 2 z 2
| Attribute | Hodnota/adresa |
|---|---|
| Název (povinné) | CF_WAN_TUN_02 |
| Popis | , |
| IPv4 Interface Address (povinné) | 169.254.250.2/31 |
| Adresa rozhraní IPv6 | , |
| Customer Endpoint | 203.0.113.100 |
| Cloudflare Endpoint | 172.64.135.1 |
| Tunnel health checks | True |
| Rychlost | Low |
| Typ | Požadavek |
| Směr | Obousměrné |
| Cíl | Custom |
| cílová adresa | 192.168.125.1 (IP adresa rozhraní MX LAN) |
| Zapnutí ochrany proti opakování | True |
| Automatické směrování zpáteční cesty | True |
Po vytvoření tunelu získejte identitu IKE a předsdílený klíč:
| Attribute | Hodnota/adresa |
|---|---|
| FQDN ID | 0287844e9d<REDACTED>.ipsec.cloudflare.com |
| Pre-shared key | Cloudflare-WAN-T2-PSK-1234! |
Zařízení v prostorách zákazníka: Cisco Meraki
Režim: Routed
| WAN Interface (Port 1) | Tunnel 1 z 2 | Tunnel 2 z 2 |
|---|---|---|
| WAN Interface | WAN 1 | WAN 1 |
| IP adresa | 203.0.113.100/24 | 203.0.113.100/24 |
| LAN Interface (Port 3) | Tunnel 1 z 2 | Tunnel 2 z 2 |
|---|---|---|
| LAN Interface | LAN | LAN |
| IP adresa | 192.168.125.1/24 | 192.168.125.1/24 |
Předpoklady a omezení
Poznámky k implementaci a kompatibilitě Meraki
- Požadavek na firmware: Minimální požadovaný firmware pro tuto konfiguraci je MX 19.2.7.
- Kompatibilita hardwaru: Starší hardware Meraki nemusí být fyzicky schopen provozu verze 19.2.7. Pro tuto architekturu je vyžadována podpora Route-Based VPN. Podívejte se na Omezení firmwaru produktu ↗ určit, zda vaše platforma MX podporuje verzi firmwaru 19.2.7 nebo novější.
- Konfigurace Active/Standby: Redundantní tunely přidružené k připojením Non-Meraki VPN fungují v režimu Active/Standby. Oba tunely jsou navázány, ale Meraki směruje provoz pouze přes primárního partnera IPsec VPN a na základě sond sledování tunelu dynamicky přepíná na sekundárního partnera IPsec VPN.
- Redundance Anycast a tunelů: I přes charakter Active/Standby tunelů IPsec VPN na platformě MX zůstává vysoká dostupnost zachována na síťové vrstvě. Vzdálené endpointové IP adresy Cloudflare se totiž inzerují prostřednictvím BGP anycast napříč globální sítí Cloudflare, což zajišťuje přirozenou geografickou i logickou redundanci.
- Podpora Route-Based VPN: Ačkoli se verze 19.2.7 často spojuje s konkrétními cloudovými integracemi, obecně podporuje Route-Based IPsec VPN i pro zařízení třetích stran, včetně Cloudflare WAN.
- Redundance a Multi-Uplink: Tato dokumentace se zabývá konkrétně konfiguracemi tunelu Active/Standby.
- Multi-Uplink IPsec VPN: Meraki Multi-Uplink IPsec VPN ↗ funkce přesahuje rámec tohoto návodu.
- Ochrana anti-replay: Cloudflare doporučuje zakázání Anti-Replay Protection pro optimální výkon s Cloudflare WAN. Platforma Cisco Meraki MX neumožňuje administrátorům tuto funkci zakázat.
- Jedná se o známé omezení platformy Meraki.
- V prostředích s vysokým jitterem nebo doručováním paketů mimo pořadí na underlay (síti ISP) to může na straně MX tunelů IPsec VPN způsobovat občasné zahazování paketů.
- Omezování MSS: Cloudflare doporučuje konkrétní hodnotu Maximum Segment Size (MSS) clamping hodnoty, které zohledňují režii IPsec a zabraňují fragmentaci.
- Meraki Dashboard neposkytuje uživatelsky přístupné pole pro úpravu hodnoty MSS clamping u tunelů VPN třetích stran.
- Zákazníci musí kontaktovat technickou podporu Meraki a požádat o ruční úpravu hodnoty MSS na backendu (přibližně 1360, hodnota se může lišit) pro konkrétní síť nebo tunel.
- Rozsah ISP: Uvedená konfigurace je ověřená pro jednoho poskytovatele internetových služeb (ISP). Tuto logiku lze rozšířit i na redundantní poskytovatele ISP, ale konfigurace s více připojeními (multihoming) přesahuje rámec tohoto návodu.
Cloudflare
- Tato konfigurace vyžaduje Unified Routing dataplane pro podporu Automatic Return Routing.
- V Cloudflare dashboardu jste již nakonfigurovali tunely IPsec a statické trasy.
- Pomocí Cloudflare dashboardu jste získali místní identifikátor (FQDN/název hostitele) a vygenerovali předsdílený klíč pro každý tunel IPsec.
- Rozumíte důležitosti omezování MSS a upravíte ji podle toků provozu procházejících tunely Cloudflare WAN IPsec.
Požadavky: konfigurace VPN mezi pobočkami platformy MX
Než budete pokračovat konfigurací Meraki, budete potřebovat následující údaje z konfigurace Cloudflare:
- Hodnoty adres rozhraní IPv4 (v notaci Classless Inter-Domain Routing (CIDR))
- Anycast IP adresy Cloudflare
- Lokální ID (FQDN/název hostitele)
- Pre-shared keys
- Vzdálené podsítě
CF_WAN_TUN_01
| Attribute | Hodnota/adresa | Meraki: Platí pro | Nutné k |
|---|---|---|---|
| IPv4 Interface Address | 169.254.250.0/31 | Privátní podsítě | Podporuje kontroly stavu Cloudflare Tunnel |
| Cloudflare Endpoint | 162.159.135.1 | Veřejná IP nebo hostitelský název | IP adresa peeru tunelu: primární IPsec peer |
| 162.159.135.1 | Remote ID | IKE remote ID: primární IPsec peer | |
| FQDN ID | bf6c493d03<REDACTED>.ipsec.cloudflare.com |
Lokální ID | IKE local ID: primární IPsec peer |
| Pre-Shared Key | Cloudflare-WAN-T1-PSK-1234! |
Sdílený tajný klíč | Sdílený tajný klíč: primární partner IPsec |
| Vzdálené podsítě | 172.16.10.0/24, 172.16.11.0/24 | Privátní podsítě | Přidat trasy pro provoz east-west |
CF_WAN_TUN_02
| Attribute | Hodnota/adresa | Meraki Setting | Nutné k |
|---|---|---|---|
| IPv4 Interface Address | 169.254.250.2/31 | Privátní podsítě | Podporuje kontroly stavu Cloudflare Tunnel |
| Cloudflare Endpoint | 172.64.135.1 | Veřejná IP nebo hostitelský název | IP adresa peeru tunelu: sekundární IPsec peer |
| 172.64.135.1 | Remote ID | IKE remote ID: sekundární IPsec peer | |
| FQDN ID | 0287844e9d<REDACTED>.ipsec.cloudflare.com |
Lokální ID | IKE local ID: sekundární IPsec peer |
| Pre-Shared Key | Cloudflare-WAN-T2-PSK-1234! |
Sdílený tajný klíč | Sdílený tajný klíč: sekundární partner IPsec |
| Vzdálené podsítě | 172.16.10.0/24, 172.16.11.0/24 | Privátní podsítě | Přidat trasy pro provoz east-west |
Vzdálené podsítě
V platformě MX označuje pojem „Private subnets“ vzdálené sítě, které zařízení MX směruje přes tunely IPsec.
Tento dokument předpokládá, že následující podsítě jsou vzdálené podsítě:
- 172.16.10.0/24
- 172.16.11.0/24
Cloudflare
Autorizujte zdrojovou IP adresu kontroly stavu tunelu Meraki
Platforma MX používá sledování tunelu k umožnění failoveru mezi primárním a sekundárním tunelem IPsec VPN. Sledování tunelu zjišťuje konektivitu přes tunely (u tunelů s podporou BGP není podporováno). Sledování tunelu funguje nezávisle na Dead Peer Detection, které určuje stav tunelů IPsec.
Sondy stavu tunelu se používají spolu s Dead Peer Detection ke zjištění celkové dostupnosti prostředků na vzdálené straně tunelů IPsec.
Meraki si vyhrazuje IP adresu 192.0.2.3/32 (součást TEST-NET-1, definováno v RFC 5737 ↗) jako zdrojovou IP adresu pro sondy monitorování tunelu. Přečtěte si Primární a sekundární tunely IPsec ↗ s podrobnostmi.
Jako 192.0.2.3/32 se vymyká tradičnímu RFC 1918 ↗ adresní prostor, musíte ho přidat do Unified Routing dataplane přiřazenou k vašemu účtu Cloudflare.
Kontaktujte Cloudflare a požádejte o pomoc s přidáním internal_authorized_prefixes možnost k vašemu účtu, s 192.0.2.3/32 součástí.
HTTP zásada Cloudflare Gateway
Definujte Zásada HTTP a povolit, aby zdrojová IP adresa monitorovací sondy tunelu mohla dosáhnout dané IP adresy/URL (HTTP, port 80/tcp).
V Cloudflare dashboardu přejděte na Zero Trust > Zásady provozu > Zásady brány firewall > HTTP.
- Přidejte nové pravidlo.
- Pro Název zásady, zadejte
Meraki Tunnel Health Checks - HTTP Policy. - Sestavit výraz typu Provoz.
- Pro Selektor, zadejte
Source Internal IP is 192.0.2.3. - Pro Akce, vyberte Do Not Inspect.
Umístěte tuto zásadu na začátek nebo blízko začátku sady pravidel pro zásady HTTP.
Diagram: sledování tunelu Meraki pomocí Cloudflare WAN
Následující diagram znázorňuje tok provozu z vyhrazené IP adresy pro monitorování tunelu (192.0.2.3/32) při průchodu tunely IPsec do Cloudflare WAN a poté přes Cloudflare Gateway, když požadavky opouštějí síť směrem do internetu. Cesta odpovědi je zcela symetrická.
flowchart LR
accTitle: Meraki tunnel monitoring with Cloudflare WAN
accDescr: Traffic flow from the tunnel monitoring source IP through the Meraki MX, IPsec tunnels, Cloudflare WAN, and Cloudflare Gateway to an HTTP target on the public internet.
subgraph CPE["Cisco Meraki (CPE) Active/Standby Model"]
direction TB
FW["Cisco Meraki MX
WAN: 203.0.113.100/24
---
LAN: 192.168.125.1/24
---
LAN Subnet: 192.168.125.0/24"]
L7_Health_Check["L7 Health Check
---
Internal Src IP: 192.0.2.3/32"]
end
subgraph T1["Active - IPsec Tunnel 1"]
direction LR
T1_CPE["CPE VTI 1
Internal to MX"]
T1_CF["Cloudflare VTI 1
169.254.250.0/31"]
end
subgraph T2["Standby - IPsec Tunnel 2"]
direction LR
T2_CPE["CPE VTI 2
Internal to MX"]
T2_CF["Cloudflare VTI 2
169.254.250.2/31"]
end
subgraph CF["Cloudflare WAN"]
direction TB
EP1["Anycast Endpoint 1
162.159.135.1"]
EP2["Anycast Endpoint 2
172.64.135.1"]
end
subgraph CF_GW["Cloudflare Gateway"]
direction TB
GW["Policy
Src IP 192.0.2.3
Allow"]
end
L7HCT["HTTP Target"]
T1_CPE === T1_CF
T2_CPE === T2_CF
FW <==> T1_CPE & T2_CPE
T1_CF <==> EP1
T2_CF <==> EP2
L7_Health_Check -.-> FW
FW -.-> T1_CPE
FW -.-> T2_CPE
T1_CPE -.-> T1_CF
T2_CPE -.-> T2_CF
T1_CF -.-> EP1
T2_CF -.-> EP2
EP1 -.-> GW
EP2 -.-> GW
GW -.-> L7HCT
FW@{ shape: stadium}
T1_CPE@{ shape: stadium}
T1_CF@{ shape: stadium}
T2_CPE@{ shape: stadium}
T2_CF@{ shape: stadium}
EP1@{ shape: stadium}
EP2@{ shape: stadium}
GW@{ shape: stadium}
Konfigurace Meraki
Model správy Meraki a integrace s Cloudflare WAN
Správa konfigurace Meraki je postavena na dvouúrovňové hierarchii. Objekty a jejich přidružená nastavení se definují jedním z těchto způsobů:
- V rámci celé organizace: Globální objekty definované jednou pro celý tenant.
- Specifické pro síť: Nastavení použitá pro jednotlivou pobočku nebo zařízení.
Konfigurace Non-Meraki VPN je objekt úrovně Organization. Odesílá se na konkrétní zařízení MX ve chvíli, kdy se přiřadí k odpovídajícímu Network Tag. Tento model dědičnosti je klíčovým faktorem: tag určuje, který fyzický hardware se pokusí navázat tunely ke Cloudflare.
Meraki Organization
Orbital Path Ventures je fiktivní společnost, na kterou konfigurace v celém textu odkazuje a která představuje organizaci definovanou v Meraki Dashboard.
Společnost spravuje jedno zařízení Meraki MX ve své pobočce v Austinu v Texasu, které je přiřazeno k síti s názvem Orbital Path Ventures - Austin TX.
Network Tag s označením Orbital_Path_AUS_Office souvisí s Orbital Path Ventures - Austin TX Síť.
| Organizace | Síť | Štítek |
|---|---|---|
| Orbit Path Ventures | Orbit Path Ventures - Austin TX | Orbital_Path_AUS_Office |
Network Tag
Přejděte na Síť > Sítě, poté vyberte Organizaci.
- Orbit Path Ventures (nahraďte svým Organization name).
- Síť:
Orbit Path Ventures - Austin TX(nahraďte svým Network name). - Štítek:
Orbital_Path_AUS_Office(nahraďte hodnotou Tag přiřazenou k danému Network name).
Řízení provozu
Při integraci s Cloudflare WAN určuje Meraki Network Tag, která zařízení zdědí konfiguraci tunelu Cloudflare.
Konfigurace Non-Meraki VPN je globální objekt: každé zařízení MX s přiřazeným Network Tag se pokusí navázat tunely ke Cloudflare pomocí stejných partnerů IPsec VPN.
Aby byly toky provozu předvídatelné a nedocházelo ke konfliktům směrování, Cloudflare doporučuje následující osvědčené postupy:
- Přísná korelace tunelů: Udržujte mapování 1:1 mezi redundantními páry tunelů IPsec definovanými v Cloudflare a konkrétním zařízením MX, které tyto tunely inicializuje.
- Síťové značky specifické pro pobočku: Použijte podrobné značky specifické pro danou pobočku (například
Orbital_Path_AUS_Office) místo obecných širokých štítků, aby konfiguraci tunelu zdědilo jen zamýšlené MX. - Jedinečné objekty IPsec VPN peer: Na úrovni Organization vytvořte samostatné objekty Non-Meraki VPN peer pro jednotlivé fyzické geografické lokality. Použijte Dostupnost možnost pro vytvoření mapování 1:1.
Zpětný provoz z Cloudflare WAN se směruje podle tabulky směrování virtuální sítě Cloudflare (viz Řízení provozu pro podrobnosti). Trasy se určují na základě prefixu MX LAN a odpovídajících tunelů IPsec.
Source-based default routing
Source-Based Default Routing ↗ umožňuje administrátorovi vytvořit výchozí trasu založenou na zdroji a určit další přechod jako bezpečnostní zařízení přes Auto VPN nebo na zařízení v síti LAN.
Source-Based Default Routing nelze použít společně s endpointy Non-Meraki VPN, včetně Cloudflare WAN.
Definujte privátní podsítě v konfiguraci IPsec VPN peeru, abyste určili, jak zařízení MX směrují provoz přes jednotlivé tunely.
Směrování s privátními podsítěmi
O tom, jaký provoz se směruje přes primární a sekundární tunely VPN, rozhodují předpony IP definované jako privátní podsítě v konfiguraci peeru IPsec VPN. Najdete je ve směrovací tabulce příslušného zařízení MX appliance.
Tento dokument uvažuje tři topologie tras:
- Pouze East/west:
- Privátní provoz přes Cloudflare WAN.
- Internet přes místní internetové připojení.
- Internet pouze přes Cloudflare Gateway:
- Provoz do internetu směrujte pouze přes Cloudflare WAN.
- Veškerý provoz přes Cloudflare WAN a Gateway:
- Provoz East/west a internetový provoz směrovaný přes Cloudflare WAN.
Všechny tři topologie jsou popsané v Partneři IPsec VPN sekce.
konfigurace VPN mezi pobočkami MX
Přejděte na Zabezpečení a SD-WAN > Site-to-site VPN.
Typ
Vyberte Hub (Mesh).
Nastavení VPN
Lokální sítě
Zapněte režim VPN pro lokální síť za zařízeními MX.
Od:
| Název | Režim VPN | Podsíť | Uplink |
|---|---|---|---|
| Výchozí | Disabled | 192.168.125.0/24 | , |
Postup:
| Název | Režim VPN | Podsíť | Uplink |
|---|---|---|---|
| Výchozí | Enabled | 192.168.125.0/24 | , |
Partneři IPsec VPN
Přejděte na Zabezpečení a SD-WAN > Site-to-site VPN > Organization Wide Settings.
Nakonfigurujte kontroly stavu
Nakonfigurujte HTTP sondu kontroly stavu na vrstvě 7, kterou platforma MX používá ke zjištění dostupnosti prostředků prostřednictvím tunelů IPsec VPN:
-
Vyberte Nakonfigurujte kontroly stavu.
-
Zadejte následující hodnoty:
Název Endpoint Google http://www.google.com -
Vyberte OK.
Přidat primární a sekundární IPsec VPN peery
Konfigurace partnerů IPsec VPN jsou k dispozici pro následující topologie:
- Pouze provoz East/west
- Internet pouze přes Cloudflare Gateway
- Veškerý provoz přes Cloudflare WAN a Gateway
Topologie: pouze provoz east-west
Směrování provozu east-west přes Cloudflare WAN vyžaduje:
- Trasy Cloudflare zadané pro podsíť LAN za zařízením MX (
192.168.125.0/24) přesCF_WAN_TUN_01aCF_WAN_TUN_02. - Vzdálené podsítě (
172.16.10.0/24a172.16.11.0/24) zadané jako privátní podsítě na primárním a sekundárním IPsec VPN peeru Meraki. - Prefixy adres rozhraní IPv4 zadané na obou
CF_WAN_TUN_01aCF_WAN_TUN_02(169.254.250.0/31a169.254.250.2/31) zadané jako privátní podsítě na primárním a sekundárním IPsec VPN peeru Meraki.
Tím je zajištěno, že:
- Provoz směřující do podsítě LAN za zařízením MX Cloudflare směruje přes
CF_WAN_TUN_01aCF_WAN_TUN_02. - Zařízení MX explicitně směruje provoz určený pro vzdálené podsítě (
172.16.10.0/24a172.16.11.0/24) přes primárního a sekundárního peera IPsec VPN. - Zařízení MX explicitně směruje pakety ICMP Reply související s kontrolami stavu tunelu Cloudflare na IPv4 adresy rozhraní (
169.254.250.0/31a169.254.250.2/31) zadané naCF_WAN_TUN_01aCF_WAN_TUN_02prostřednictvím primárního, respektive sekundárního partnera IPsec VPN. - Internetový provoz z podsítě LAN za zařízením MX se směruje přes uplink WAN.
- Zařízení MX naváže tunely IPsec ke Cloudflare endpointům (
162.159.135.1a172.64.135.1) přes uplink WAN.
Nakonfigurujte následující:
Tunely Cloudflare IPsec, automatické zpětné směrování:
| Tunnel | Automatic Return Routing |
|---|---|
| CF_WAN_TUN_01 | Disabled |
| CF_WAN_TUN_02 | Disabled |
Trasy Cloudflare:
| Prefix | Popis | Další skok | Priorita | Kód regionu | Typ |
|---|---|---|---|---|---|
| 192.168.125.0/24 | CF_WAN_TUN_01 | CF_WAN_TUN_01 | 100 | Všechny regiony | Statický |
| 192.168.125.0/24 | CF_WAN_TUN_02 | CF_WAN_TUN_02 | 100 | Všechny regiony | Statický |
Soukromé podsítě Meraki:
| Privátní podsíť | Rozsah |
|---|---|
| 172.16.10.0/24 | Vzdálená pobočka |
| 172.16.11.0/24 | Vzdálená pobočka |
| 169.254.250.0/31 | CF_WAN_TUN_01: pakety ICMP Reply kontroly stavu tunelu |
| 169.254.250.2/31 | CF_WAN_TUN_02: pakety ICMP Reply kontroly stavu tunelu |
Primární IPsec VPN peer: pouze provoz east/west
-
Vyberte + Add a peer.
-
Zadejte následující hodnoty:
Attribute Hodnota Název cf-wan-tun-01Verze IKE IKEv2 Veřejná IP nebo hostitelský název 162.159.135.1 Lokální ID bf6c493d03<REDACTED>.ipsec.cloudflare.comRemote ID , Sdílený tajný klíč Cloudflare-WAN-T1-PSK-1234!Směrování Statický Privátní podsítě 169.254.250.0/31, 169.254.250.2/31, 172.16.10.0/24, 172.16.11.0/24 Dostupnost Orbital_Path_AUS_OfficeTunnel Monitoring Google Health Check Failover přímo na internet , IPsec Policy , Preset Custom Phase 1, Encryption AES 256 Phase 1, Authentication SHA256 Phase 1, Pseudo-Random Function SHA256 Phase 1, Diffie-Hellman group 14 Phase 1, Lifetime (sec) 28800 Phase 2, Encryption AES256 Phase 2, Authentication SHA256 Phase 2, PFS Group 14 Phase 2, Lifetime (sec) 28800 -
Vyberte Save.
Sekundární IPsec VPN peer: pouze provoz east/west
-
Vyberte
---ikonu ve sloupci nastavení. -
Vyberte + Add secondary peer.
-
Nevybírejte Zdědit konfigurace primárního peeru. Tím se zajistí Veřejná IP nebo hostitelský název, Lokální ID, Remote ID, a Sdílený tajný klíč jsou nakonfigurovány s nastavením potřebným k úspěšnému sjednání tunelu IPsec
CF_WAN_TUN_02. -
Zadejte následující hodnoty:
Attribute Hodnota Název cf-wan-tun-02Verze IKE IKEv2 (zděděno) Veřejná IP nebo hostitelský název 172.64.135.1 Lokální ID 0287844e9d<REDACTED>.ipsec.cloudflare.comRemote ID 172.64.135.1 Sdílený tajný klíč Cloudflare-WAN-T2-PSK-1234!Směrování Statická (zděděná) Privátní podsítě 169.254.250.0/31, 169.254.250.2/31, 172.16.10.0/24, 172.16.11.0/24 (zděděno) Dostupnost Orbital_Path_AUS_Office(Zděděno)Tunnel Monitoring Google Health Check Failover přímo na internet , IPsec Policy , Preset Custom Phase 1, Encryption AES 256 Phase 1, Authentication SHA256 Phase 1, Pseudo-Random Function SHA256 Phase 1, Diffie-Hellman group 14 Phase 1, Lifetime (sec) 28800 Phase 2, Encryption AES256 Phase 2, Authentication SHA256 Phase 2, PFS Group 14 Phase 2, Lifetime (sec) 28800 -
Vyberte Save.
Směrovací tabulka: pouze provoz east-west
Ověřte, že tabulka tras zařízení MX obsahuje trasy pro privátní podsítě definované v konfiguraci primárního a sekundárního partnera IPsec VPN.
Přejděte na Zabezpečení a SD-WAN > Sledovat > Směrovací tabulka.
Směrovací tabulka Meraki zobrazuje trasy přes cf-wan-tun-01 a cf-wan-tun-02 následovně:
| Stav | Verze | Podsíť | Název | VLAN | Next-Hop | Cíl | Typ |
|---|---|---|---|---|---|---|---|
| , | 4 | 0.0.0.0/0 | Výchozí | , | , | Uplink WAN | Výchozí trasa WAN |
| , | 4 | 169.254.250.0/31 | cf-wan-tun-01 | , | cf-wan-tun-01 | , | IPsec Peer |
| , | 4 | 169.254.250.0/31 | cf-wan-tun-02 | , | cf-wan-tun-02 | , | IPsec Peer |
| , | 4 | 169.254.250.2/31 | cf-wan-tun-01 | , | cf-wan-tun-01 | , | IPsec Peer |
| , | 4 | 169.254.250.2/31 | cf-wan-tun-02 | , | cf-wan-tun-02 | , | IPsec Peer |
| , | 4 | 172.16.10.0/24 | cf-wan-tun-01 | , | cf-wan-tun-01 | , | IPsec Peer |
| , | 4 | 172.16.10.0/24 | cf-wan-tun-02 | , | cf-wan-tun-02 | , | IPsec Peer |
| , | 4 | 172.16.11.0/24 | cf-wan-tun-01 | , | cf-wan-tun-01 | , | IPsec Peer |
| , | 4 | 172.16.11.0/24 | cf-wan-tun-02 | , | cf-wan-tun-02 | , | IPsec Peer |
| 🟢 | 4 | 192.168.125.0/24 | LAN | 1 | 192.168.125.1 | 192.168.125.1 | Lokální VLAN |
Stav tunelu a failover
Meraki používá sledování tunelu k tomu, aby určilo, kdy má automaticky přejít na sekundárního partnera IPsec VPN. Meraki pomocí Dead Peer Detection zjišťuje celkový stav tunelů IPsec.
VPN peers jiné než Meraki podporují model Active/Standby. Provoz je odesílán přes cf-wan-tun-01 dokud nedojde k failoveru, po kterém cf-wan-tun-02 se stane aktivní. Provoz se dynamicky vrátí zpět na cf-wan-tun-01 jakmile se jeho tunel znovu připojí.
Testování failoveru ukazuje, že provoz může být na několik sekund přerušen. Cloudflare zaznamenal případy failoveru trvající 15 až 20 sekund, tyto případy jsou ale vzácné.
Stav Cloudflare tunelu
Kontroly stavu Cloudflare tunelu hlásí u tunelu označeného jako záložní (standby) 100% selhání. Tím je zajištěno, že provoz je směrován pouze přes aktivní tunel.
| Aktivní peer | Stav tunelu | |
|---|---|---|
| Primární IPsec VPN peer | CF_WAN_TUN_01: 🟢 0% | CF_WAN_TUN_02: 🔴 100% |
| Sekundární IPsec VPN peer | CF_WAN_TUN_01: 🔴 100% | CF_WAN_TUN_02: 🟢 0% |
Stav tunelu Meraki
Pomocí Meraki Dashboard zjistěte stav tunelů IPsec:
- Přejděte na Zabezpečení a SD-WAN > Sledovat > VPN Status.
- Přejděte k Přehled sekce.
- Vyberte filtr s označením 2 IPsec peery.
Pouze provoz East/west
Aktivní tunel: cf-wan-tun-01:
| Stav | Název | Veřejná IP | Podsítě | Monitor tunelu |
|---|---|---|---|---|
| 🟢 IPsec | cf-wan-tun-01 | 162.159.135.1 | 169.254.250.0/31 | Podrobnosti (odkaz) |
| 🟢 Kontrola stavu | 169.254.250.2/31 | |||
| 172.16.10.0/24 | ||||
| 172.16.11.0/24 | ||||
| 🟢 IPsec | cf-wan-tun-02 | 172.64.135.1 | 169.254.250.0/31 | Podrobnosti (odkaz) |
| 🟢 Kontrola stavu | 169.254.250.2/31 | |||
| 172.16.10.0/24 | ||||
| 172.16.11.0/24 |
Aktivní tunel: cf-wan-tun-02:
| Stav | Název | Veřejná IP | Podsítě | Monitor tunelu |
|---|---|---|---|---|
| 🟢 IPsec | cf-wan-tun-01 | 162.159.135.1 | 169.254.250.0/31 | Podrobnosti (odkaz) |
| 🔴 Kontrola stavu | 169.254.250.2/31 | |||
| 172.16.10.0/24 | ||||
| 172.16.11.0/24 | ||||
| 🟢 IPsec | cf-wan-tun-02 | 172.64.135.1 | 169.254.250.0/31 | Podrobnosti (odkaz) |
| 🟢 Kontrola stavu | 169.254.250.2/31 | |||
| 172.16.10.0/24 | ||||
| 172.16.11.0/24 |
Internet pouze přes Cloudflare Gateway
Aktivní tunel: cf-wan-tun-01:
| Stav | Název | Veřejná IP | Podsítě | Monitor tunelu |
|---|---|---|---|---|
| 🟢 IPsec | cf-wan-tun-01 | 162.159.135.1 | 0.0.0.0/0 | Podrobnosti (odkaz) |
| 🟢 Kontrola stavu | ||||
| 🟢 IPsec | cf-wan-tun-02 | 172.64.135.1 | 0.0.0.0/0 | Podrobnosti (odkaz) |
| 🟢 Kontrola stavu |
Aktivní tunel: cf-wan-tun-02:
| Stav | Název | Veřejná IP | Podsítě | Monitor tunelu |
|---|---|---|---|---|
| 🟢 IPsec | cf-wan-tun-01 | 162.159.135.1 | 0.0.0.0/0 | Podrobnosti (odkaz) |
| 🔴 Kontrola stavu | ||||
| 🟢 IPsec | cf-wan-tun-02 | 172.64.135.1 | 0.0.0.0/0 | Podrobnosti (odkaz) |
| 🟢 Kontrola stavu |
Veškerý provoz přes Cloudflare WAN a Gateway
Aktivní tunel: cf-wan-tun-01:
| Stav | Název | Veřejná IP | Podsítě | Monitor tunelu |
|---|---|---|---|---|
| 🟢 IPsec | cf-wan-tun-01 | 162.159.135.1 | 0.0.0.0/0 | Podrobnosti (odkaz) |
| 🟢 Kontrola stavu | ||||
| 🟢 IPsec | cf-wan-tun-02 | 172.64.135.1 | 0.0.0.0/0 | Podrobnosti (odkaz) |
| 🟢 Kontrola stavu |
Aktivní tunel: cf-wan-tun-02:
| Stav | Název | Veřejná IP | Podsítě | Monitor tunelu |
|---|---|---|---|---|
| 🟢 IPsec | cf-wan-tun-01 | 162.159.135.1 | 0.0.0.0/0 | Podrobnosti (odkaz) |
| 🔴 Kontrola stavu | ||||
| 🟢 IPsec | cf-wan-tun-02 | 172.64.135.1 | 0.0.0.0/0 | Podrobnosti (odkaz) |
| 🟢 Kontrola stavu |
Řešení potíží
směrovací tabulka platformy MX
Zkontrolujte směrovací tabulku MX a zjistěte, jaký provoz je směrován přes tunely IPsec ve srovnání s přímým směrováním do internetu.
Přejděte na Zabezpečení a SD-WAN > Sledovat > Směrovací tabulka.
monitorování tunelů MX
VPN Status hlásí, že kontroly stavu selhávají na obou tunelech:
| Stav | Název | Veřejná IP | Podsítě | Monitor tunelu |
|---|---|---|---|---|
| 🟢 IPsec | cf-wan-tun-01 | 162.159.135.1 | 169.254.250.0/31 | Podrobnosti (odkaz) |
| 🔴 Kontrola stavu | 169.254.250.2/31 | |||
| 172.16.10.0/24 | ||||
| 172.16.11.0/24 | ||||
| 🟢 IPsec | cf-wan-tun-02 | 172.64.135.1 | 169.254.250.0/31 | Podrobnosti (odkaz) |
| 🔴 Kontrola stavu | 169.254.250.2/31 | |||
| 172.16.10.0/24 | ||||
| 172.16.11.0/24 |
Zkontrolujte protokoly a zásadu Cloudflare Gateway a zjistěte, zda požadavky HTTP pocházející z 192.0.2.3/32 jsou blokovány.
Pokud jsou blokovány, vytvořte pravidlo pro obnovení HTTP požadavků monitorování tunelu. Přečtěte si HTTP zásada Cloudflare Gateway s podrobnostmi.
Protokoly IPsec Cloudflare a Meraki
Dostupné v:
Protokoly IPsec mohou pomoci diagnostikovat řadu problémů souvisejících s tunely IPsec, například:
- Používání nepodporovaného šifrování nebo nastavení integrity ve fázi 1 nebo fázi 2: hledejte zprávy indikující
No proposal chosen.- Ověřte, že definované hodnoty šifrování nebo integrity pro fázi 1 a fázi 2 podporuje Cloudflare WAN.
- Viz Podporované konfigurační parametry.
- IKE/IPsec identita: místní nebo vzdálená identita není definována nebo má nesprávné hodnoty.
- Viz Průvodce integrací třetí strany Palo Alto pro příklad lokální identifikace založené na FQDN.
- Selhání ověřování: nesprávný předsdílený klíč.
Viz Konfigurace koncových bodů tunelu pro další podrobnosti.
Kontroly stavu Cloudflare tunelu
Ujistěte se, že kontroly stavu tunelu pro obě CF_WAN_TUN_01 a CF_WAN_TUN_02 jsou nakonfigurovány s následujícím nastavením:
| Attribute | Hodnota | Poznámky |
|---|---|---|
| Enabled | True | Ujistěte se, že se u indikátoru zobrazuje stav 🟢 Enabled. |
| Typ | Požadavek | Stavový firewall zahazuje sondy ICMP Reply. |
| Směr | Obousměrné | Zajišťuje odesílání a příjem sond prostřednictvím tunelu. |
| Cíl | Custom | Platforma MX nepodporuje VTI, sondy proto musí cílit na alternativní IP adresu. |
| cílová adresa | 192.168.125.1 | Odesílá sondy na rozhraní LAN na zařízení MX. |