INTEGRITY Dokumentace

Cisco Meraki MX (statické směrování)

Tento návod obsahuje podrobné pokyny ke konfiguraci zařízení Cisco Meraki MX pro vytvoření tunelů IPsec VPN do Cloudflare WAN. Je určen síťovým administrátorům, kteří se orientují ve správě Cisco Meraki a mají aktivní předplatné Cloudflare WAN.

Testovací prostředí

Pole Hodnota
Výrobce Cisco Meraki
Model MX68
Verze MX 19.2.7

Nastavení kryptografie IKE a IPsec

Pole Hodnota
Kritéria výběru provozu Route-Based VPN
Směrování Statický
Redundantní tunely Ano
Tunnel Load Balancing Active/Standby
Verze IKE IKEv2
Ověřování Pre-Shared Key
Ochrana anti-replay Enabled
NAT Traversal (NAT-T) Netestováno
NAT-T Port Nelze použít
Phase 1, DH-Group Group 14
Phase 1, Encryption AES-256-CBC
Phase 1, Authentication/Integrity SHA-256
Phase 2, DH-Group Group 14
Phase 2, Transport ESP
Phase 2, Encryption AES-256-CBC

Cloudflare WAN a konfigurace Cisco Meraki MX

Všechny názvy objektů a IP adresy v následujících příkladech nahraďte tak, aby odpovídaly vašemu prostředí.

Tunel Cloudflare WAN 1 z 2

Attribute Hodnota/adresa
Název (povinné) CF_WAN_TUN_01
Popis ,
IPv4 Interface Address (povinné) 169.254.250.0/31
Adresa rozhraní IPv6 ,
Customer Endpoint 203.0.113.100
Cloudflare Endpoint 162.159.135.1
Tunnel health checks True
Rychlost Low
Typ Požadavek
Směr Obousměrné
Cíl Custom
cílová adresa 192.168.125.1 (IP adresa rozhraní MX LAN)
Zapnutí ochrany proti opakování True
Automatické směrování zpáteční cesty True

Po vytvoření tunelu získejte identitu IKE a předsdílený klíč:

Attribute Hodnota/adresa
FQDN ID bf6c493d03<REDACTED>.ipsec.cloudflare.com
Pre-shared key Cloudflare-WAN-T1-PSK-1234!

Tunel Cloudflare WAN 2 z 2

Attribute Hodnota/adresa
Název (povinné) CF_WAN_TUN_02
Popis ,
IPv4 Interface Address (povinné) 169.254.250.2/31
Adresa rozhraní IPv6 ,
Customer Endpoint 203.0.113.100
Cloudflare Endpoint 172.64.135.1
Tunnel health checks True
Rychlost Low
Typ Požadavek
Směr Obousměrné
Cíl Custom
cílová adresa 192.168.125.1 (IP adresa rozhraní MX LAN)
Zapnutí ochrany proti opakování True
Automatické směrování zpáteční cesty True

Po vytvoření tunelu získejte identitu IKE a předsdílený klíč:

Attribute Hodnota/adresa
FQDN ID 0287844e9d<REDACTED>.ipsec.cloudflare.com
Pre-shared key Cloudflare-WAN-T2-PSK-1234!

Zařízení v prostorách zákazníka: Cisco Meraki

Režim: Routed

WAN Interface (Port 1) Tunnel 1 z 2 Tunnel 2 z 2
WAN Interface WAN 1 WAN 1
IP adresa 203.0.113.100/24 203.0.113.100/24
LAN Interface (Port 3) Tunnel 1 z 2 Tunnel 2 z 2
LAN Interface LAN LAN
IP adresa 192.168.125.1/24 192.168.125.1/24

Předpoklady a omezení

Poznámky k implementaci a kompatibilitě Meraki

Cloudflare

Požadavky: konfigurace VPN mezi pobočkami platformy MX

Než budete pokračovat konfigurací Meraki, budete potřebovat následující údaje z konfigurace Cloudflare:

CF_WAN_TUN_01

Attribute Hodnota/adresa Meraki: Platí pro Nutné k
IPv4 Interface Address 169.254.250.0/31 Privátní podsítě Podporuje kontroly stavu Cloudflare Tunnel
Cloudflare Endpoint 162.159.135.1 Veřejná IP nebo hostitelský název IP adresa peeru tunelu: primární IPsec peer
162.159.135.1 Remote ID IKE remote ID: primární IPsec peer
FQDN ID bf6c493d03<REDACTED>.ipsec.cloudflare.com Lokální ID IKE local ID: primární IPsec peer
Pre-Shared Key Cloudflare-WAN-T1-PSK-1234! Sdílený tajný klíč Sdílený tajný klíč: primární partner IPsec
Vzdálené podsítě 172.16.10.0/24, 172.16.11.0/24 Privátní podsítě Přidat trasy pro provoz east-west

CF_WAN_TUN_02

Attribute Hodnota/adresa Meraki Setting Nutné k
IPv4 Interface Address 169.254.250.2/31 Privátní podsítě Podporuje kontroly stavu Cloudflare Tunnel
Cloudflare Endpoint 172.64.135.1 Veřejná IP nebo hostitelský název IP adresa peeru tunelu: sekundární IPsec peer
172.64.135.1 Remote ID IKE remote ID: sekundární IPsec peer
FQDN ID 0287844e9d<REDACTED>.ipsec.cloudflare.com Lokální ID IKE local ID: sekundární IPsec peer
Pre-Shared Key Cloudflare-WAN-T2-PSK-1234! Sdílený tajný klíč Sdílený tajný klíč: sekundární partner IPsec
Vzdálené podsítě 172.16.10.0/24, 172.16.11.0/24 Privátní podsítě Přidat trasy pro provoz east-west

Vzdálené podsítě

V platformě MX označuje pojem „Private subnets“ vzdálené sítě, které zařízení MX směruje přes tunely IPsec.

Tento dokument předpokládá, že následující podsítě jsou vzdálené podsítě:

Cloudflare

Autorizujte zdrojovou IP adresu kontroly stavu tunelu Meraki

Platforma MX používá sledování tunelu k umožnění failoveru mezi primárním a sekundárním tunelem IPsec VPN. Sledování tunelu zjišťuje konektivitu přes tunely (u tunelů s podporou BGP není podporováno). Sledování tunelu funguje nezávisle na Dead Peer Detection, které určuje stav tunelů IPsec.

Sondy stavu tunelu se používají spolu s Dead Peer Detection ke zjištění celkové dostupnosti prostředků na vzdálené straně tunelů IPsec.

Meraki si vyhrazuje IP adresu 192.0.2.3/32 (součást TEST-NET-1, definováno v RFC 5737) jako zdrojovou IP adresu pro sondy monitorování tunelu. Přečtěte si Primární a sekundární tunely IPsec s podrobnostmi.

Jako 192.0.2.3/32 se vymyká tradičnímu RFC 1918 adresní prostor, musíte ho přidat do Unified Routing dataplane přiřazenou k vašemu účtu Cloudflare.

Kontaktujte Cloudflare a požádejte o pomoc s přidáním internal_authorized_prefixes možnost k vašemu účtu, s 192.0.2.3/32 součástí.

HTTP zásada Cloudflare Gateway

Definujte Zásada HTTP a povolit, aby zdrojová IP adresa monitorovací sondy tunelu mohla dosáhnout dané IP adresy/URL (HTTP, port 80/tcp).

V Cloudflare dashboardu přejděte na Zero Trust > Zásady provozu > Zásady brány firewall > HTTP.

  1. Přidejte nové pravidlo.
  2. Pro Název zásady, zadejte Meraki Tunnel Health Checks - HTTP Policy.
  3. Sestavit výraz typu Provoz.
  4. Pro Selektor, zadejte Source Internal IP is 192.0.2.3.
  5. Pro Akce, vyberte Do Not Inspect.

Umístěte tuto zásadu na začátek nebo blízko začátku sady pravidel pro zásady HTTP.

Diagram: sledování tunelu Meraki pomocí Cloudflare WAN

Následující diagram znázorňuje tok provozu z vyhrazené IP adresy pro monitorování tunelu (192.0.2.3/32) při průchodu tunely IPsec do Cloudflare WAN a poté přes Cloudflare Gateway, když požadavky opouštějí síť směrem do internetu. Cesta odpovědi je zcela symetrická.

flowchart LR
accTitle: Meraki tunnel monitoring with Cloudflare WAN
accDescr: Traffic flow from the tunnel monitoring source IP through the Meraki MX, IPsec tunnels, Cloudflare WAN, and Cloudflare Gateway to an HTTP target on the public internet.
 subgraph CPE["Cisco Meraki (CPE) Active/Standby Model"]
    direction TB
        FW["Cisco Meraki MX
        WAN: 203.0.113.100/24
        ---
        LAN: 192.168.125.1/24
        ---
        LAN Subnet: 192.168.125.0/24"]
        L7_Health_Check["L7 Health Check
        ---
        Internal Src IP: 192.0.2.3/32"]
  end
 subgraph T1["Active - IPsec Tunnel 1"]
    direction LR
        T1_CPE["CPE VTI 1
        Internal to MX"]
        T1_CF["Cloudflare VTI 1
        169.254.250.0/31"]
  end
 subgraph T2["Standby - IPsec Tunnel 2"]
    direction LR
        T2_CPE["CPE VTI 2
        Internal to MX"]
        T2_CF["Cloudflare VTI 2
        169.254.250.2/31"]
  end
 subgraph CF["Cloudflare WAN"]
    direction TB
        EP1["Anycast Endpoint 1
        162.159.135.1"]
        EP2["Anycast Endpoint 2
        172.64.135.1"]
  end
 subgraph CF_GW["Cloudflare Gateway"]
    direction TB
        GW["Policy
        Src IP 192.0.2.3
        Allow"]
  end
    L7HCT["HTTP Target"]

    T1_CPE === T1_CF
    T2_CPE === T2_CF
    FW <==> T1_CPE & T2_CPE
    T1_CF <==> EP1
    T2_CF <==> EP2

    L7_Health_Check -.-> FW
    FW -.-> T1_CPE
    FW -.-> T2_CPE
    T1_CPE -.-> T1_CF
    T2_CPE -.-> T2_CF
    T1_CF -.-> EP1
    T2_CF -.-> EP2
    EP1 -.-> GW
    EP2 -.-> GW
    GW -.-> L7HCT
    FW@{ shape: stadium}
    T1_CPE@{ shape: stadium}
    T1_CF@{ shape: stadium}
    T2_CPE@{ shape: stadium}
    T2_CF@{ shape: stadium}
    EP1@{ shape: stadium}
    EP2@{ shape: stadium}
    GW@{ shape: stadium}

Konfigurace Meraki

Model správy Meraki a integrace s Cloudflare WAN

Správa konfigurace Meraki je postavena na dvouúrovňové hierarchii. Objekty a jejich přidružená nastavení se definují jedním z těchto způsobů:

Konfigurace Non-Meraki VPN je objekt úrovně Organization. Odesílá se na konkrétní zařízení MX ve chvíli, kdy se přiřadí k odpovídajícímu Network Tag. Tento model dědičnosti je klíčovým faktorem: tag určuje, který fyzický hardware se pokusí navázat tunely ke Cloudflare.

Meraki Organization

Orbital Path Ventures je fiktivní společnost, na kterou konfigurace v celém textu odkazuje a která představuje organizaci definovanou v Meraki Dashboard.

Společnost spravuje jedno zařízení Meraki MX ve své pobočce v Austinu v Texasu, které je přiřazeno k síti s názvem Orbital Path Ventures - Austin TX.

Network Tag s označením Orbital_Path_AUS_Office souvisí s Orbital Path Ventures - Austin TX Síť.

Organizace Síť Štítek
Orbit Path Ventures Orbit Path Ventures - Austin TX Orbital_Path_AUS_Office

Network Tag

Přejděte na Síť > Sítě, poté vyberte Organizaci.

Řízení provozu

Při integraci s Cloudflare WAN určuje Meraki Network Tag, která zařízení zdědí konfiguraci tunelu Cloudflare.

Konfigurace Non-Meraki VPN je globální objekt: každé zařízení MX s přiřazeným Network Tag se pokusí navázat tunely ke Cloudflare pomocí stejných partnerů IPsec VPN.

Aby byly toky provozu předvídatelné a nedocházelo ke konfliktům směrování, Cloudflare doporučuje následující osvědčené postupy:

Zpětný provoz z Cloudflare WAN se směruje podle tabulky směrování virtuální sítě Cloudflare (viz Řízení provozu pro podrobnosti). Trasy se určují na základě prefixu MX LAN a odpovídajících tunelů IPsec.

Source-based default routing

Source-Based Default Routing umožňuje administrátorovi vytvořit výchozí trasu založenou na zdroji a určit další přechod jako bezpečnostní zařízení přes Auto VPN nebo na zařízení v síti LAN.

Source-Based Default Routing nelze použít společně s endpointy Non-Meraki VPN, včetně Cloudflare WAN.

Definujte privátní podsítě v konfiguraci IPsec VPN peeru, abyste určili, jak zařízení MX směrují provoz přes jednotlivé tunely.

Směrování s privátními podsítěmi

O tom, jaký provoz se směruje přes primární a sekundární tunely VPN, rozhodují předpony IP definované jako privátní podsítě v konfiguraci peeru IPsec VPN. Najdete je ve směrovací tabulce příslušného zařízení MX appliance.

Tento dokument uvažuje tři topologie tras:

  1. Pouze East/west:
    • Privátní provoz přes Cloudflare WAN.
    • Internet přes místní internetové připojení.
  2. Internet pouze přes Cloudflare Gateway:
    • Provoz do internetu směrujte pouze přes Cloudflare WAN.
  3. Veškerý provoz přes Cloudflare WAN a Gateway:
    • Provoz East/west a internetový provoz směrovaný přes Cloudflare WAN.

Všechny tři topologie jsou popsané v Partneři IPsec VPN sekce.

konfigurace VPN mezi pobočkami MX

Přejděte na Zabezpečení a SD-WAN > Site-to-site VPN.

Typ

Vyberte Hub (Mesh).

Nastavení VPN

Lokální sítě

Zapněte režim VPN pro lokální síť za zařízeními MX.

Od:

Název Režim VPN Podsíť Uplink
Výchozí Disabled 192.168.125.0/24 ,

Postup:

Název Režim VPN Podsíť Uplink
Výchozí Enabled 192.168.125.0/24 ,

Partneři IPsec VPN

Přejděte na Zabezpečení a SD-WAN > Site-to-site VPN > Organization Wide Settings.

Nakonfigurujte kontroly stavu

Nakonfigurujte HTTP sondu kontroly stavu na vrstvě 7, kterou platforma MX používá ke zjištění dostupnosti prostředků prostřednictvím tunelů IPsec VPN:

  1. Vyberte Nakonfigurujte kontroly stavu.

  2. Zadejte následující hodnoty:

    Název Endpoint
    Google http://www.google.com
  3. Vyberte OK.

Přidat primární a sekundární IPsec VPN peery

Konfigurace partnerů IPsec VPN jsou k dispozici pro následující topologie:

Topologie: pouze provoz east-west

Směrování provozu east-west přes Cloudflare WAN vyžaduje:

Tím je zajištěno, že:

Nakonfigurujte následující:

Tunely Cloudflare IPsec, automatické zpětné směrování:

Tunnel Automatic Return Routing
CF_WAN_TUN_01 Disabled
CF_WAN_TUN_02 Disabled

Trasy Cloudflare:

Prefix Popis Další skok Priorita Kód regionu Typ
192.168.125.0/24 CF_WAN_TUN_01 CF_WAN_TUN_01 100 Všechny regiony Statický
192.168.125.0/24 CF_WAN_TUN_02 CF_WAN_TUN_02 100 Všechny regiony Statický

Soukromé podsítě Meraki:

Privátní podsíť Rozsah
172.16.10.0/24 Vzdálená pobočka
172.16.11.0/24 Vzdálená pobočka
169.254.250.0/31 CF_WAN_TUN_01: pakety ICMP Reply kontroly stavu tunelu
169.254.250.2/31 CF_WAN_TUN_02: pakety ICMP Reply kontroly stavu tunelu
Primární IPsec VPN peer: pouze provoz east/west
  1. Vyberte + Add a peer.

  2. Zadejte následující hodnoty:

    Attribute Hodnota
    Název cf-wan-tun-01
    Verze IKE IKEv2
    Veřejná IP nebo hostitelský název 162.159.135.1
    Lokální ID bf6c493d03<REDACTED>.ipsec.cloudflare.com
    Remote ID ,
    Sdílený tajný klíč Cloudflare-WAN-T1-PSK-1234!
    Směrování Statický
    Privátní podsítě 169.254.250.0/31, 169.254.250.2/31, 172.16.10.0/24, 172.16.11.0/24
    Dostupnost Orbital_Path_AUS_Office
    Tunnel Monitoring Google Health Check
    Failover přímo na internet ,
    IPsec Policy ,
    Preset Custom
    Phase 1, Encryption AES 256
    Phase 1, Authentication SHA256
    Phase 1, Pseudo-Random Function SHA256
    Phase 1, Diffie-Hellman group 14
    Phase 1, Lifetime (sec) 28800
    Phase 2, Encryption AES256
    Phase 2, Authentication SHA256
    Phase 2, PFS Group 14
    Phase 2, Lifetime (sec) 28800
  3. Vyberte Save.

Sekundární IPsec VPN peer: pouze provoz east/west
  1. Vyberte --- ikonu ve sloupci nastavení.

  2. Vyberte + Add secondary peer.

  3. Nevybírejte Zdědit konfigurace primárního peeru. Tím se zajistí Veřejná IP nebo hostitelský název, Lokální ID, Remote ID, a Sdílený tajný klíč jsou nakonfigurovány s nastavením potřebným k úspěšnému sjednání tunelu IPsec CF_WAN_TUN_02.

  4. Zadejte následující hodnoty:

    Attribute Hodnota
    Název cf-wan-tun-02
    Verze IKE IKEv2 (zděděno)
    Veřejná IP nebo hostitelský název 172.64.135.1
    Lokální ID 0287844e9d<REDACTED>.ipsec.cloudflare.com
    Remote ID 172.64.135.1
    Sdílený tajný klíč Cloudflare-WAN-T2-PSK-1234!
    Směrování Statická (zděděná)
    Privátní podsítě 169.254.250.0/31, 169.254.250.2/31, 172.16.10.0/24, 172.16.11.0/24 (zděděno)
    Dostupnost Orbital_Path_AUS_Office (Zděděno)
    Tunnel Monitoring Google Health Check
    Failover přímo na internet ,
    IPsec Policy ,
    Preset Custom
    Phase 1, Encryption AES 256
    Phase 1, Authentication SHA256
    Phase 1, Pseudo-Random Function SHA256
    Phase 1, Diffie-Hellman group 14
    Phase 1, Lifetime (sec) 28800
    Phase 2, Encryption AES256
    Phase 2, Authentication SHA256
    Phase 2, PFS Group 14
    Phase 2, Lifetime (sec) 28800
  5. Vyberte Save.

Směrovací tabulka: pouze provoz east-west

Ověřte, že tabulka tras zařízení MX obsahuje trasy pro privátní podsítě definované v konfiguraci primárního a sekundárního partnera IPsec VPN.

Přejděte na Zabezpečení a SD-WAN > Sledovat > Směrovací tabulka.

Směrovací tabulka Meraki zobrazuje trasy přes cf-wan-tun-01 a cf-wan-tun-02 následovně:

Stav Verze Podsíť Název VLAN Next-Hop Cíl Typ
, 4 0.0.0.0/0 Výchozí , , Uplink WAN Výchozí trasa WAN
, 4 169.254.250.0/31 cf-wan-tun-01 , cf-wan-tun-01 , IPsec Peer
, 4 169.254.250.0/31 cf-wan-tun-02 , cf-wan-tun-02 , IPsec Peer
, 4 169.254.250.2/31 cf-wan-tun-01 , cf-wan-tun-01 , IPsec Peer
, 4 169.254.250.2/31 cf-wan-tun-02 , cf-wan-tun-02 , IPsec Peer
, 4 172.16.10.0/24 cf-wan-tun-01 , cf-wan-tun-01 , IPsec Peer
, 4 172.16.10.0/24 cf-wan-tun-02 , cf-wan-tun-02 , IPsec Peer
, 4 172.16.11.0/24 cf-wan-tun-01 , cf-wan-tun-01 , IPsec Peer
, 4 172.16.11.0/24 cf-wan-tun-02 , cf-wan-tun-02 , IPsec Peer
🟢 4 192.168.125.0/24 LAN 1 192.168.125.1 192.168.125.1 Lokální VLAN

Stav tunelu a failover

Meraki používá sledování tunelu k tomu, aby určilo, kdy má automaticky přejít na sekundárního partnera IPsec VPN. Meraki pomocí Dead Peer Detection zjišťuje celkový stav tunelů IPsec.

VPN peers jiné než Meraki podporují model Active/Standby. Provoz je odesílán přes cf-wan-tun-01 dokud nedojde k failoveru, po kterém cf-wan-tun-02 se stane aktivní. Provoz se dynamicky vrátí zpět na cf-wan-tun-01 jakmile se jeho tunel znovu připojí.

Testování failoveru ukazuje, že provoz může být na několik sekund přerušen. Cloudflare zaznamenal případy failoveru trvající 15 až 20 sekund, tyto případy jsou ale vzácné.

Stav Cloudflare tunelu

Kontroly stavu Cloudflare tunelu hlásí u tunelu označeného jako záložní (standby) 100% selhání. Tím je zajištěno, že provoz je směrován pouze přes aktivní tunel.

Aktivní peer Stav tunelu
Primární IPsec VPN peer CF_WAN_TUN_01: 🟢 0% CF_WAN_TUN_02: 🔴 100%
Sekundární IPsec VPN peer CF_WAN_TUN_01: 🔴 100% CF_WAN_TUN_02: 🟢 0%
Stav tunelu Meraki

Pomocí Meraki Dashboard zjistěte stav tunelů IPsec:

  1. Přejděte na Zabezpečení a SD-WAN > Sledovat > VPN Status.
  2. Přejděte k Přehled sekce.
  3. Vyberte filtr s označením 2 IPsec peery.
Pouze provoz East/west

Aktivní tunel: cf-wan-tun-01:

Stav Název Veřejná IP Podsítě Monitor tunelu
🟢 IPsec cf-wan-tun-01 162.159.135.1 169.254.250.0/31 Podrobnosti (odkaz)
🟢 Kontrola stavu 169.254.250.2/31
172.16.10.0/24
172.16.11.0/24
🟢 IPsec cf-wan-tun-02 172.64.135.1 169.254.250.0/31 Podrobnosti (odkaz)
🟢 Kontrola stavu 169.254.250.2/31
172.16.10.0/24
172.16.11.0/24

Aktivní tunel: cf-wan-tun-02:

Stav Název Veřejná IP Podsítě Monitor tunelu
🟢 IPsec cf-wan-tun-01 162.159.135.1 169.254.250.0/31 Podrobnosti (odkaz)
🔴 Kontrola stavu 169.254.250.2/31
172.16.10.0/24
172.16.11.0/24
🟢 IPsec cf-wan-tun-02 172.64.135.1 169.254.250.0/31 Podrobnosti (odkaz)
🟢 Kontrola stavu 169.254.250.2/31
172.16.10.0/24
172.16.11.0/24
Internet pouze přes Cloudflare Gateway

Aktivní tunel: cf-wan-tun-01:

Stav Název Veřejná IP Podsítě Monitor tunelu
🟢 IPsec cf-wan-tun-01 162.159.135.1 0.0.0.0/0 Podrobnosti (odkaz)
🟢 Kontrola stavu
🟢 IPsec cf-wan-tun-02 172.64.135.1 0.0.0.0/0 Podrobnosti (odkaz)
🟢 Kontrola stavu

Aktivní tunel: cf-wan-tun-02:

Stav Název Veřejná IP Podsítě Monitor tunelu
🟢 IPsec cf-wan-tun-01 162.159.135.1 0.0.0.0/0 Podrobnosti (odkaz)
🔴 Kontrola stavu
🟢 IPsec cf-wan-tun-02 172.64.135.1 0.0.0.0/0 Podrobnosti (odkaz)
🟢 Kontrola stavu
Veškerý provoz přes Cloudflare WAN a Gateway

Aktivní tunel: cf-wan-tun-01:

Stav Název Veřejná IP Podsítě Monitor tunelu
🟢 IPsec cf-wan-tun-01 162.159.135.1 0.0.0.0/0 Podrobnosti (odkaz)
🟢 Kontrola stavu
🟢 IPsec cf-wan-tun-02 172.64.135.1 0.0.0.0/0 Podrobnosti (odkaz)
🟢 Kontrola stavu

Aktivní tunel: cf-wan-tun-02:

Stav Název Veřejná IP Podsítě Monitor tunelu
🟢 IPsec cf-wan-tun-01 162.159.135.1 0.0.0.0/0 Podrobnosti (odkaz)
🔴 Kontrola stavu
🟢 IPsec cf-wan-tun-02 172.64.135.1 0.0.0.0/0 Podrobnosti (odkaz)
🟢 Kontrola stavu

Řešení potíží

směrovací tabulka platformy MX

Zkontrolujte směrovací tabulku MX a zjistěte, jaký provoz je směrován přes tunely IPsec ve srovnání s přímým směrováním do internetu.

Přejděte na Zabezpečení a SD-WAN > Sledovat > Směrovací tabulka.

monitorování tunelů MX

VPN Status hlásí, že kontroly stavu selhávají na obou tunelech:

Stav Název Veřejná IP Podsítě Monitor tunelu
🟢 IPsec cf-wan-tun-01 162.159.135.1 169.254.250.0/31 Podrobnosti (odkaz)
🔴 Kontrola stavu 169.254.250.2/31
172.16.10.0/24
172.16.11.0/24
🟢 IPsec cf-wan-tun-02 172.64.135.1 169.254.250.0/31 Podrobnosti (odkaz)
🔴 Kontrola stavu 169.254.250.2/31
172.16.10.0/24
172.16.11.0/24

Zkontrolujte protokoly a zásadu Cloudflare Gateway a zjistěte, zda požadavky HTTP pocházející z 192.0.2.3/32 jsou blokovány.

Pokud jsou blokovány, vytvořte pravidlo pro obnovení HTTP požadavků monitorování tunelu. Přečtěte si HTTP zásada Cloudflare Gateway s podrobnostmi.

Protokoly IPsec Cloudflare a Meraki

Dostupné v:

Protokoly IPsec mohou pomoci diagnostikovat řadu problémů souvisejících s tunely IPsec, například:

Viz Konfigurace koncových bodů tunelu pro další podrobnosti.

Kontroly stavu Cloudflare tunelu

Ujistěte se, že kontroly stavu tunelu pro obě CF_WAN_TUN_01 a CF_WAN_TUN_02 jsou nakonfigurovány s následujícím nastavením:

Attribute Hodnota Poznámky
Enabled True Ujistěte se, že se u indikátoru zobrazuje stav 🟢 Enabled.
Typ Požadavek Stavový firewall zahazuje sondy ICMP Reply.
Směr Obousměrné Zajišťuje odesílání a příjem sond prostřednictvím tunelu.
Cíl Custom Platforma MX nepodporuje VTI, sondy proto musí cílit na alternativní IP adresu.
cílová adresa 192.168.125.1 Odesílá sondy na rozhraní LAN na zařízení MX.

Odkazy na Meraki