INTEGRITY Dokumentace

Oracle Cloud

Tento návod ukazuje, jak nakonfigurovat IPsec (Internet Protocol Security) mezi Cloudflare WAN (dříve Magic WAN) a Oracle Cloud Site-to-site VPN.

Předpoklady

K navázání tunelu IPsec potřebujete předsdílený klíč. Náhodný klíč můžete vytvořit pomocí následujícího kódu:

		const a = new Uint8Array(48);
		crypto.getRandomValues(a);
		let base64String = btoa(String.fromCharCode.apply(null, a));

		base64String = base64String.replace(/\+/g, '')
								   .replace(/\//g, '')
								   .replace(/=/g, '');

		console.log(base64String.substring(0, 32));

Tento kód můžete vyzkoušet v Workers playground.

Oracle Cloud

1. Vytvořte Oracle Cloud customer-premises equipment

  1. Přejděte na Sítě > Konektivita zákazníka, a vyberte Zařízení v prostorách zákazníka.
  2. Vyberte Create CPE.
  3. Vyberte následující nastavení (nastavení, která zde nejsou uvedena, můžete ponechat na výchozích hodnotách):
    • Název: Zadejte název.
    • IP adresa: Zadejte svou anycast IP adresu Cloudflare.
    • Informace o výrobci CPE: Vyberte Ostatní.
  4. Vyberte Create CPE.

2. Vytvořte brány dynamického směrování Oracle Cloud

  1. Přejděte na Sítě > Konektivita zákazníka, a vyberte Brány dynamického směrování.
  2. Vyberte Create Dynamic routing gateways.
  3. Vyberte následující nastavení (nastavení, která zde nejsou uvedena, můžete ponechat na výchozích hodnotách):
    • Název: Zadejte název.
  4. Vyberte Create Dynamic routing gateways.

3. Vytvořte připojení IPsec

  1. Přejděte na Sítě > Konektivita zákazníka, a vyberte Site-to-Site VPN.
  2. Vyberte Vytvořit připojení IPsec.
  3. Vyberte následující nastavení (nastavení, která zde nejsou uvedena, můžete ponechat na výchozích hodnotách):
    • Název: Zadejte název.
    • Zařízení v prostorách zákazníka (CPE): Vyberte CPE, které jste vytvořili v kroku 1.
    • Brány dynamického směrování (DRG): Vyberte DRG, které jste vytvořili v kroku 2.
    • Trasy do vaší on-premises sítě: Zadejte rozsah CIDR (Classless Inter-Domain Routing), který chcete směrovat do Cloudflare WAN.
    • Tunnel 1
      • Název: Zadejte název.
      • Vyberte Zadejte vlastní sdílený tajný klíč.
      • Zadejte pre-shared key jste vytvořili v sekci Požadavky.
      • Verze IKE (Internet Key Exchange): IKEv2
      • Typ směrování: Statické směrování
      • Vnitřní rozhraní tunelu IPv4 - CPE: Zadejte interní IP adresu tunelu na straně Cloudflare v tunelu IPsec. V tomto příkladu je to 10.200.1.0/31.
      • Vnitřní rozhraní tunelu IPv4 - Oracle: Zadejte interní IP adresu tunelu na straně Oracle tunelu IPsec. V tomto příkladu je to 10.200.1.1/31. Toto odpovídá straně Cloudflare pro tento tunel.
        1. Vyberte Zobrazit pokročilé možnosti
        2. Vyberte Konfigurace první fáze (ISAKMP)
          • Vyberte Nastavit vlastní konfigurace
          • Vlastní šifrovací algoritmus: AES_256_CBC
          • Vlastní ověřovací algoritmus: SHA2_256
          • Vlastní skupina Diffie-Hellman: GROUP20
          • Doba platnosti relačního klíče IKE v sekundách: 86400
        3. Vyberte Konfigurace druhé fáze (IPsec)
          • Vyberte Nastavit vlastní konfigurace
          • Vlastní šifrovací algoritmus: AES_256_CBC
          • HMAC (Hash-based Message Authentication Code)_SHA2_256_128: HMAC_SHA2_256_128
          • IPsec session key lifetime v sekundách: 28800
          • Skupina Diffie-Hellman pro Perfect Forward Secrecy: GROUP20
    • Tunnel 2
      • Opakujte tyto kroky pro Tunnel 2. Vyberte správnou IP adresu pro Vnitřní rozhraní tunelu IPv4 - CPE (Customer-Premises Equipment): 10.200.2.0/31 a Vnitřní rozhraní tunelu IPv4 - Oracle: 10.200.2.1/31
  4. Vyberte Vytvořit připojení IPsec

Cloudflare WAN

Po nastavení připojení Oracle Site-to-site VPN a tunelů přejděte do dashboardu Cloudflare a na straně Cloudflare WAN vytvořte odpovídající tunel IPsec a statické trasy.

Tunely IPsec

  1. Viz Přidejte tunely kde zjistíte, jak přidat tunel IPsec. Při vytváření tunelu IPsec nezapomeňte definovat následující nastavení:
    • Název tunelu: Zadejte název.
    • Adresa rozhraní: Zadejte interní IP adresu tunelu na straně Cloudflare tunelu IPsec. V tomto příkladu je to 10.200.1.0/31.
    • Zákaznický endpoint: Veřejná IP adresa VPN Oracle.
    • Cloudflare endpoint: Zadejte jednu z anycast IP adres Cloudflare přiřazených vašemu účtu, dostupnou v Pronajaté IP adresy.
    • Typ kontroly stavu: Požadavek
    • Směr kontroly stavu: Jednosměrný
    • Cíl kontroly stavu: Výchozí
    • Pre-shared key: Vyberte Použít vlastní pre-shared key, a zadejte předsdílený klíč, který jste vytvořili v části Požadavky.
    • Ochrana proti opakování: Enabled.
  2. Vyberte Přidejte tunely.
  3. Opakujte tyto kroky pro Tunnel 2. Zvolte stejnou anycast IP adresu Cloudflare a vyberte správnou IP adresu pro Adresa rozhraní: 10.200.2.0/31

Statické trasy

Statická trasa v Cloudflare WAN by měla směřovat na příslušnou podsíť virtuálního počítače (VM), kterou jste vytvořili ve své Oracle Virtual Cloud Network (VCN). Pokud má například váš VM podsíť 192.168.192.0/26, měli byste jej použít jako prefix pro svou statickou trasu.

Chcete-li vytvořit statickou trasu:

  1. Viz Vytvořit statickou trasu kde zjistíte, jak jej vytvořit.
  2. V Prefix, zadejte subnet svého VM. Například 192.xx.xx.xx/24.
  3. Pro Tunel / další skok, zvolte tunel IPsec, který jste vytvořili v předchozím kroku.
  4. Opakujte tyto kroky pro druhý tunel IPsec, který jste vytvořili.