← Cloudflare One / cloudflare-one / networks / connectors / cloudflare-wan / configuration / third-party
Furukawa Electric FITELnet
Tento návod popisuje, jak nakonfigurovat zařízení FITELnet F220 a F70 od společnosti Furukawa Electric pro připojení k Cloudflare WAN (dříve Magic WAN) přes tunely IPsec (Internet Protocol Security). Případy použití popsané v tomto návodu se týkají jak east-west (mezi pobočkami), tak north-south (provoz směřující na internet).
testovací prostředí
Tyto konfigurace byly otestovány na řadách FITELnet F220 a F70 s následujícími verzemi firmwaru:
- Řada F220: Verze 01.11(00)
- Řada F70: Verze 01.09(00)
Konfigurace IPsec
Konfigurace Cloudflare WAN
- Postupujte podle Přidejte tunely pokyny pro vytvoření požadovaných tunelů IPsec.
- U prvního tunelu IPsec zkontrolujte, že jsou definována následující nastavení:
- Název tunelu:
FITEL-tunnel-1 - Adresa rozhraní: Zadejte
10.0.0.1/31pro váš první tunel. - Zákaznický endpoint: Toto nastavení je nutné pouze v případě, že váš router používá IKE ID typ
ID_IPV4_ADDR. - Cloudflare endpoint: Jedna z anycast IP adres Cloudflare přiřazených vašemu účtu, dostupná v Pronajaté IP adresy ↗.
- Pre-shared key: Vytvořte Pre-Shared Key pro svůj první tunel.
- Název tunelu:
- U druhého tunelu IPsec proveďte stejné změny jako u prvního tunelu a zkontrolujte, že jsou definována tato další nastavení:
- Název tunelu:
FITEL-tunnel-2 - Adresa rozhraní: Zadejte
10.0.0.3/31pro váš druhý tunel. - Zákaznický endpoint: Toto nastavení je nutné pouze v případě, že váš router používá IKE ID typ
ID_IPV4_ADDR. - Cloudflare endpoint: Jedna z anycast IP adres Cloudflare přiřazených vašemu účtu.
- Pre-shared key: Vytvořte Pre-Shared Key pro svůj druhý tunel.
- Název tunelu:
Konfigurace routeru FITELnet
Nastavení Router 1
Pro konfiguraci tohoto nastavení použijte CLI (rozhraní příkazové řádky):
interface Tunnel 1
ip address 10.0.0.0 255.255.255.254
tunnel mode ipsec map MAP1
link-state sync-sa
exit
!
crypto ipsec policy IPsec_POLICY
set security-association always-up
set security-association lifetime seconds 28800
set security-association transform-keysize aes 256 256 256
set security-association transform esp-aes esp-sha256-hmac
set mtu 1460
set mss 1350
set ip df-bit 0
set ip fragment post
! if there is a NAT router between Cloudflare and FITELnet,
! add the two udp-encapsulation options below
set udp-encapsulation nat-t keepalive interval 30 always-send
set udp-encapsulation-force
exit
!
crypto ipsec selector SELECTOR
src 1 ipv4 any
dst 1 ipv4 any
exit
!
crypto isakmp keepalive
crypto isakmp log sa
crypto isakmp log session
crypto isakmp log negotiation-fail
crypto isakmp negotiation always-up-params interval 100 max-initiate 10 max-pending 10 delay 1
crypto ipsec replay-check disable
!
crypto isakmp policy ISAKMP_POLICY
authentication pre-share
encryption aes
encryption-keysize aes 256 256 256
group 20
lifetime 86400
hash sha sha-256
initiate-mode aggressive
exit
!
crypto isakmp profile PROF1
! set the value of FQDN ID for self-identify
self-identity fqdn <FQDN-ID-TUNNEL01>
set isakmp-policy ISAKMP_POLICY
set ipsec-policy IPsec_POLICY
set peer <CLOUDFLARE-ANYCAST-ADDRESS>
ike-version 2
local-key <PRE-SHARED-KEY-TUNNEL01>
exit
!
crypto map MAP1 ipsec-isakmp
match address SELECTOR
set isakmp-profile PROF1
exit
!Nastavení Router 2
Pro konfiguraci tohoto nastavení použijte CLI:
interface Tunnel 2
ip address 10.0.0.2 255.255.255.254
tunnel mode ipsec map MAP1
link-state sync-sa
exit
!
crypto ipsec policy IPsec_POLICY
set security-association always-up
set security-association lifetime seconds 28800
set security-association transform-keysize aes 256 256 256
set security-association transform esp-aes esp-sha256-hmac
set mtu 1460
set mss 1350
set ip df-bit 0
set ip fragment post
! if there is a NAT router between Cloudflare and FITELnet,
! add the two udp-encapsulation options below
set udp-encapsulation nat-t keepalive interval 30 always-send
set udp-encapsulation-force
exit
!
crypto ipsec selector SELECTOR
src 1 ipv4 any
dst 1 ipv4 any
exit
!
crypto isakmp keepalive
crypto isakmp log sa
crypto isakmp log session
crypto isakmp log negotiation-fail
crypto isakmp negotiation always-up-params interval 100 max-initiate 10 max-pending 10 delay 1
crypto ipsec replay-check disable
!
crypto isakmp policy ISAKMP_POLICY
authentication pre-share
encryption aes
encryption-keysize aes 256 256 256
group 20
lifetime 86400
hash sha sha-256
initiate-mode aggressive
exit
!
crypto isakmp profile PROF1
! set the value of FQDN ID for self-identify
self-identity fqdn <FQDN-ID-TUNNEL02>
set isakmp-policy ISAKMP_POLICY
set ipsec-policy IPsec_POLICY
set peer <CLOUDFLARE-ANYCAST-ADDRESS>
ike-version 2
local-key <PRE-SHARED-KEY-TUNNEL02>
exit
!
crypto map MAP1 ipsec-isakmp
match address SELECTOR
set isakmp-profile PROF1
exit
!Konfigurace statické trasy
Chcete-li nakonfigurovat trasy pro připojení east-west (mezi pobočkami), přečtěte si následující nastavení.
Cloudflare WAN
- Postupujte podle Nakonfigurujte statické trasy pokyny pro vytvoření statické trasy.
- U první trasy zkontrolujte, že jsou definována následující nastavení:
- Prefix:
192.168.0.0/24 - Tunel / další skok: FITEL-tunnel-1 / 10.0.0.0
- U druhé trasy zkontrolujte, že jsou definována následující nastavení:
- Prefix:
192.168.1.0/24 - Tunel / další skok: FITEL-tunnel-2 / 10.0.0.2
Konfigurace routeru FITELnet
Router 1
Pro konfiguraci tohoto nastavení použijte CLI:
ip route 192.168.0.0 255.255.255.0 tunnel 1Router 2
Pro konfiguraci tohoto nastavení použijte CLI:
ip route 192.168.1.0 255.255.255.0 tunnel 2Test připojení
Stav IPsec
V CLI routeru FITELnet můžete spustit show crypto sa a zkontrolujte stav bezpečnostních asociací IPsec (SA). Total number of ISAKMP/IPSEC SA zobrazuje počet navázaných SA.
show crypto sa
IKE_SA
Mode: <I>
Local IP : <LOCAL_IP>/500
Local ID : <LOCAL_ID> (ipv4)
Remote IP : anycast-address/500
Remote ID : anycast-address (ipv4)
Local Authentication method : Pre-shared key
Remote Authentication method : Pre-shared key
Encryption algorithm : aes256-cbc
Hash algorithm : hmac-sha256-128
Diffie-Hellman group : 20
Initiator Cookie : aaaaaaaa bbbbbbbb
Responder Cookie : cccccccc dddddddd
Life time : 6852/14400 sec
DPD : on
CHILD_SA <I>
Selector :
0.0.0.0/0 ALL ALL <---> 0.0.0.0/0 ALL ALL
Interface : tunnel 1
Peer IP : anycast-address/500
Local IP : xxx.xxx.xxx.xxx/500
Encryption algorithm : AES-CBC/256
Authentication algorithm : HMAC-SHA2-256
Life time : 22868/28800 sec
PFS : off ESN : off
IN
SPI : eeeeeeee
Packets : 0
Octets : 0
Replay error : 0
Auth error : 0
Padding error : 0
Rule error : 0
OUT
SPI : ffffffff
Packets : 0
Octets : 0
Seq lapped : 0
Total number of ISAKMP SA 1
Total number of IPSEC SA 1Stav trasy
V CLI routeru FITELnet můžete spustit show ip route a zkontrolujte informace o trase. * v informacích o trase znamená, že jsou tyto informace o trase platné.
show ip route
Codes: K - kernel route, C - connected, S - static, R - RIP, O - OSPF,
B - BGP, T - Tunnel, i - IS-IS, V - VRRP track,
Iu - ISAKMP SA up, It - ISAKMP tunnel route, Ip - ISAKMP l2tpv2-ppp
Dc - DHCP-client, L - Local Breakout
> - selected route, * - FIB route, p - stale info
<snip>
S > * 192.168.1.0/24 [100/0] is directly connected, Tunnel1
<snip>
#