INTEGRITY Dokumentace

Google Cloud VPN

Tento návod vysvětluje, jak nakonfigurovat IPsec VPN mezi Cloudflare WAN (dříve Magic WAN) a Cloud VPN od Google Cloud Platform (GCP).

Předpoklady

Ve svém účtu GCP musíte mít vytvořenou GCP VPN gateway. Je to nutné pro směrování provozu mezi vaší GCP virtuální privátní sítí (VPC) a Cloudflare WAN. Podívejte se na Dokumentace GCP pro další informace o vytvoření brány Cloud VPN.

Pro podporu statického směrování je nutná Classic VPN Gateway. Aby fungovalo směrování mezi VPN a Cloudflare WAN, je také nutné ručně nakonfigurovat směrovací tabulky. Viz Možnosti směrování GCP kde najdete další informace o směrování GCP VPC.

Google Cloud Platform

Vytvořte GCP Cloud VPN Gateway

  1. Přejděte na Network Connectivity > VPN.
  2. Vyberte Cloud VPN Gateways kartu > Create VPN Gateway.
  3. Zadejte popisný název gateway.
  4. Zvolte síť, ke které se chcete připojit pomocí tohoto Cloud VPN Gateway (VPC).
  5. Vyberte oblast, ve které se má tato Cloud VPN Gateway nacházet.
  6. Vyberte IPv4 jako typ IP provozu, který bude procházet touto Gateway.

Konfigurace připojení VPN

  1. Přejděte na Network Connectivity > VPN.
  2. Vyberte Cloud VPN Tunnels kartu > Create VPN Tunnel.
  3. Vyberte VPN Gateway, kterou jste vytvořili > Pokračovat.
  4. Zadejte popisný název tunelu.
  5. Pro Remote Peer IP Address, použijte jednu z anycast IP adres Cloudflare přiřazených vašemu účtu, dostupných v Pronajaté IP adresy.
  6. V verze IKE, vyberte IKEv2.
  7. Můžete vygenerovat IKE pre-shared key, nebo přidat klíč, který již vlastníte. Pokud si klíč vygenerujete v průběhu tohoto nastavení, uložte si ho na bezpečné místo, protože ho budete potřebovat v dalších krocích dokončení nastavení Cloudflare WAN a GCP.
  8. Vyberte Route-based jako možnost směrování.
  9. V Rozsah IP adres vzdálené sítě definují síť, kterou zpřístupníte GCP prostřednictvím Cloudflare WAN.
  1. Opakujte kroky 2-9 s vaší druhou anycast IP adresou Cloudflare a vytvořte druhý VPN tunel.

Statické trasy

Statické směrování je nutné pro směrování provozu mezi vaší VPN a Cloudflare WAN. Podle následujících kroků je vytvořte pro svou VPC. Více informací najdete v Dokumentace ke směrování VPN kde najdete další informace o směrování VPN.

  1. Přejděte na síť VPC > Trasy.
  2. Vyberte Správa tras.
  3. Vytvořte trasu.
  4. Zvolte síť VPC, kterou chcete pro danou trasu použít.
  5. V Typ trasy vybrat Statické směrování.
  6. V IP verze vybrat IPv4.
  7. Nakonfigurujte síť, kterou chcete zpřístupnit své síti VPN, v Rozsah cílových IPv4 adres.
  8. Zvolte prioritu pro svou statickou trasu.
  9. (Volitelné) Tuto trasu můžete propojit s konkrétním štítkem instance, takže ji budou používat pouze dotčené instance.
  10. V Další skok vyberte tunel VPN, který jste dříve vytvořili.
  11. Vyberte Vytvořit.

Cloudflare WAN

Po nastavení VPN u Cloud VPN gateway a tunelů popsaných výše přejděte do dashboardu Cloudflare a na straně Cloudflare WAN vytvořte odpovídající tunely IPsec a statické trasy.

Tunely IPsec

  1. Viz Přidejte tunely kde zjistíte, jak přidat tunel IPsec. Při vytváření tunelu IPsec nezapomeňte definovat následující nastavení:
    • Název tunelu: tunnel01
    • Adresa rozhraní: Vnitřní tunel IPsec /30 Blok Classless Inter-Domain Routing (CIDR). Například 169.254.244.2.
    • Zákaznický endpoint: IP adresa z pole outside IP address VPN tunelu GCP. Například 35.xx.xx.xx.
    • Cloudflare endpoint: Zadejte první ze svých dvou anycast IP adres.
    • Pre-shared key: Vyberte Použít vlastní pre-shared key, a zadejte PSK, který jste vytvořili pro tunel GCP VPN.
    • Typ kontroly stavu: Vyberte Reply
    • Cíl kontroly stavu: Vyberte vlastní a nastavte IP adresu odpovídající adrese rozhraní tunelu
    • Směr kontroly stavu: Vyberte Obousměrné
    • Ochrana proti opakování: Vyberte Enabled.
  2. Vyberte Save.
  3. Opakujte výše uvedené kroky pro tunnel02. Zvolte stejný prefix, ale vyberte druhý tunel IPsec pro Tunel / další skok.

Statické trasy

Vytvořte statickou trasu v Cloudflare WAN, která směřuje na příslušnou podsíť virtuálního počítače (VM), kterou jste vytvořili uvnitř svého GCP virtuálního privátního cloudu. Pokud má například váš VM podsíť 192.168.192.0/26, měli byste jej použít jako prefix pro svou statickou trasu.

Chcete-li vytvořit statickou trasu:

  1. Viz Vytvořit statickou trasu kde zjistíte, jak jej vytvořit.
  2. V Prefix, zadejte subnet svého VM. Například 192.168.192.0/26.
  3. Pro Tunel / další skok, zvolte tunel IPsec, který jste vytvořili v předchozím kroku.
  4. Opakujte výše uvedené kroky pro druhý tunel IPsec, který jste vytvořili.