← Cloudflare One / cloudflare-one / networks / connectors / cloudflare-wan / configuration / third-party
Oracle Cloud
Tento návod ukazuje, jak nakonfigurovat IPsec (Internet Protocol Security) mezi Cloudflare WAN (dříve Magic WAN) a Oracle Cloud Site-to-site VPN.
Předpoklady
K navázání tunelu IPsec potřebujete předsdílený klíč. Náhodný klíč můžete vytvořit pomocí následujícího kódu:
const a = new Uint8Array(48);
crypto.getRandomValues(a);
let base64String = btoa(String.fromCharCode.apply(null, a));
base64String = base64String.replace(/\+/g, '')
.replace(/\//g, '')
.replace(/=/g, '');
console.log(base64String.substring(0, 32));Tento kód můžete vyzkoušet v Workers playground ↗.
Oracle Cloud
1. Vytvořte Oracle Cloud customer-premises equipment
- Přejděte na Sítě > Konektivita zákazníka, a vyberte Zařízení v prostorách zákazníka.
- Vyberte Create CPE.
- Vyberte následující nastavení (nastavení, která zde nejsou uvedena, můžete ponechat na výchozích hodnotách):
- Název: Zadejte název.
- IP adresa: Zadejte svou anycast IP adresu Cloudflare.
- Informace o výrobci CPE: Vyberte Ostatní.
- Vyberte Create CPE.
2. Vytvořte brány dynamického směrování Oracle Cloud
- Přejděte na Sítě > Konektivita zákazníka, a vyberte Brány dynamického směrování.
- Vyberte Create Dynamic routing gateways.
- Vyberte následující nastavení (nastavení, která zde nejsou uvedena, můžete ponechat na výchozích hodnotách):
- Název: Zadejte název.
- Vyberte Create Dynamic routing gateways.
3. Vytvořte připojení IPsec
- Přejděte na Sítě > Konektivita zákazníka, a vyberte Site-to-Site VPN.
- Vyberte Vytvořit připojení IPsec.
- Vyberte následující nastavení (nastavení, která zde nejsou uvedena, můžete ponechat na výchozích hodnotách):
- Název: Zadejte název.
- Zařízení v prostorách zákazníka (CPE): Vyberte CPE, které jste vytvořili v kroku 1.
- Brány dynamického směrování (DRG): Vyberte DRG, které jste vytvořili v kroku 2.
- Trasy do vaší on-premises sítě: Zadejte rozsah CIDR (Classless Inter-Domain Routing), který chcete směrovat do Cloudflare WAN.
- Tunnel 1
- Název: Zadejte název.
- Vyberte Zadejte vlastní sdílený tajný klíč.
- Zadejte pre-shared key jste vytvořili v sekci Požadavky.
- Verze IKE (Internet Key Exchange): IKEv2
- Typ směrování: Statické směrování
- Vnitřní rozhraní tunelu IPv4 - CPE: Zadejte interní IP adresu tunelu na straně Cloudflare v tunelu IPsec. V tomto příkladu je to
10.200.1.0/31. - Vnitřní rozhraní tunelu IPv4 - Oracle: Zadejte interní IP adresu tunelu na straně Oracle tunelu IPsec. V tomto příkladu je to
10.200.1.1/31. Toto odpovídá straně Cloudflare pro tento tunel.- Vyberte Zobrazit pokročilé možnosti
- Vyberte Konfigurace první fáze (ISAKMP)
- Vyberte Nastavit vlastní konfigurace
- Vlastní šifrovací algoritmus: AES_256_CBC
- Vlastní ověřovací algoritmus: SHA2_256
- Vlastní skupina Diffie-Hellman: GROUP20
- Doba platnosti relačního klíče IKE v sekundách: 86400
- Vyberte Konfigurace druhé fáze (IPsec)
- Vyberte Nastavit vlastní konfigurace
- Vlastní šifrovací algoritmus: AES_256_CBC
- HMAC (Hash-based Message Authentication Code)_SHA2_256_128: HMAC_SHA2_256_128
- IPsec session key lifetime v sekundách: 28800
- Skupina Diffie-Hellman pro Perfect Forward Secrecy: GROUP20
- Tunnel 2
- Opakujte tyto kroky pro Tunnel 2. Vyberte správnou IP adresu pro Vnitřní rozhraní tunelu IPv4 - CPE (Customer-Premises Equipment):
10.200.2.0/31a Vnitřní rozhraní tunelu IPv4 - Oracle:10.200.2.1/31
- Opakujte tyto kroky pro Tunnel 2. Vyberte správnou IP adresu pro Vnitřní rozhraní tunelu IPv4 - CPE (Customer-Premises Equipment):
- Vyberte Vytvořit připojení IPsec
Cloudflare WAN
Po nastavení připojení Oracle Site-to-site VPN a tunelů přejděte do dashboardu Cloudflare a na straně Cloudflare WAN vytvořte odpovídající tunel IPsec a statické trasy.
Tunely IPsec
- Viz Přidejte tunely kde zjistíte, jak přidat tunel IPsec. Při vytváření tunelu IPsec nezapomeňte definovat následující nastavení:
- Název tunelu: Zadejte název.
- Adresa rozhraní: Zadejte interní IP adresu tunelu na straně Cloudflare tunelu IPsec. V tomto příkladu je to
10.200.1.0/31. - Zákaznický endpoint: Veřejná IP adresa VPN Oracle.
- Cloudflare endpoint: Zadejte jednu z anycast IP adres Cloudflare přiřazených vašemu účtu, dostupnou v Pronajaté IP adresy ↗.
- Typ kontroly stavu: Požadavek
- Směr kontroly stavu: Jednosměrný
- Cíl kontroly stavu: Výchozí
- Pre-shared key: Vyberte Použít vlastní pre-shared key, a zadejte předsdílený klíč, který jste vytvořili v části Požadavky.
- Ochrana proti opakování: Enabled.
- Vyberte Přidejte tunely.
- Opakujte tyto kroky pro Tunnel 2. Zvolte stejnou anycast IP adresu Cloudflare a vyberte správnou IP adresu pro Adresa rozhraní:
10.200.2.0/31
Statické trasy
Statická trasa v Cloudflare WAN by měla směřovat na příslušnou podsíť virtuálního počítače (VM), kterou jste vytvořili ve své Oracle Virtual Cloud Network (VCN). Pokud má například váš VM podsíť 192.168.192.0/26, měli byste jej použít jako prefix pro svou statickou trasu.
Chcete-li vytvořit statickou trasu:
- Viz Vytvořit statickou trasu kde zjistíte, jak jej vytvořit.
- V Prefix, zadejte subnet svého VM. Například
192.xx.xx.xx/24. - Pro Tunel / další skok, zvolte tunel IPsec, který jste vytvořili v předchozím kroku.
- Opakujte tyto kroky pro druhý tunel IPsec, který jste vytvořili.