← Cloudflare One / cloudflare-one / networks / connectors / cloudflare-wan / configuration / third-party
Palo Alto Networks NGFW
Přehled
Tento návod obsahuje podrobné pokyny ke konfiguraci firewallu Palo Alto Networks Next-Generation Firewall (NGFW) pro vytvoření tunelů IPsec VPN do Cloudflare WAN. Konfigurace byla ověřena společností Cloudflare s uvedenou verzí firmwaru a je určena síťovým administrátorům, kteří se orientují ve správě firewallů Palo Alto Networks NGFW a mají aktivní předplatné Cloudflare WAN.
Testovací prostředí
| Pole | Hodnota |
|---|---|
| Výrobce | Palo Alto Networks |
| Model | PA-440 |
| Verze | PAN-OS 11.2.8 |
| Datum testování | Březen 2026 |
Kryptografie IKE/IPsec a související nastavení
| Pole | Hodnota |
|---|---|
| Kritéria výběru provozu | Route-Based VPN |
| Směrování | Statický |
| Redundantní tunely | Ano |
| Tunnel Load Balancing | Active/Active |
| Verze IKE | IKEv2 |
| Ověřování | Pre-Shared Key |
| Ochrana anti-replay | Disabled |
| NAT Traversal (NAT-T) | Netestováno |
| NAT-T Port | Nelze použít |
| Phase 1 - DH-Group | Group 20 |
| Phase 1 - Encryption | AES-256-CBC |
| Phase 1 - Authentication/Integrity | SHA-256 |
| Phase 2 - DH-Group | Group 20 |
| Phase 2 - Transport | ESP |
| Phase 2 - Encryption | AES-256-CBC |
Cloudflare WAN a Palo Alto Networks NGFW: Nastavení konfigurace
- Při provádění těchto kroků nezapomeňte aktualizovat všechny názvy objektů a IP adresy tak, aby odpovídaly vašemu prostředí.
- Když tyto prvky sladíte se skutečnými konvencemi pojmenování a schématem sítě, zajistíte, že konfigurace bude v produkčním prostředí fungovat správně.
- Pomocí funkce Najít a nahradit můžete zpracovat níže uvedené příklady, odpovídajícím způsobem aktualizovat názvy a adresy a zachovat konzistenci.
Cloudflare WAN: Tunel 01 z 02
| Attribute | Hodnota/adresa |
|---|---|
| Název (povinné) | CF_WAN_TUN_01 |
| Popis | --- |
| IPv4 Interface Address (povinné) | 169.254.250.0/31 |
| Adresa rozhraní IPv6 | --- |
| Customer Endpoint | 203.0.113.100 |
| Cloudflare Endpoint | 162.159.135.1 |
| Tunnel health checks | True |
| Rychlost | Medium |
| Typ | Požadavek |
| Směr | Obousměrné |
| Cíl | Výchozí |
| --- | --- |
| Zapnutí ochrany proti opakování | False |
| Automatické směrování zpáteční cesty | True |
- IKE Identity a Pre-shared Key (získané po vytvoření tunelu):
| Attribute | Hodnota/adresa |
|---|---|
| FQDN ID | bf6c493d03<REDACTED>.ipsec.cloudflare.com |
| Pre-shared key | Cloudflare-WAN-T1-PSK-1234! |
Cloudflare WAN: Tunel 02 z 02
| Attribute | Hodnota/adresa |
|---|---|
| Název (povinné) | CF_WAN_TUN_02 |
| Popis | --- |
| IPv4 Interface Address (povinné) | 169.254.250.2/31 |
| Adresa rozhraní IPv6 | --- |
| Customer Endpoint | 203.0.113.100 |
| Cloudflare Endpoint | 172.64.135.1 |
| Tunnel health checks | True |
| Rychlost | Medium |
| Typ | Požadavek |
| Směr | Obousměrné |
| Cíl | Výchozí |
| --- | --- |
| Zapnutí ochrany proti opakování | False |
| Automatické směrování zpáteční cesty | True |
- IKE Identity a Pre-shared Key (získané po vytvoření tunelu):
| Attribute | Hodnota/adresa |
|---|---|
| FQDN ID | 0287844e9d<REDACTED>.ipsec.cloudflare.com |
| Pre-shared key | Cloudflare-WAN-T2-PSK-1234! |
Customer Premise Equipment - Palo Alto Networks
| WAN Interface | Tunnel 01 z 02 | Tunnel 02 z 02 |
|---|---|---|
| WAN Interface | ethernet1/1 | ethernet1/1 |
| IP adresa | 203.0.113.100/24 | 203.0.113.100/24 |
| Security Zone | zrušit důvěru | zrušit důvěru |
| Virtual Tunnel Interface (VTI) | Tunnel 01 z 02 | Tunnel 02 z 02 |
|---|---|---|
| Rozhraní tunelu | tunnel.1 | tunnel.2 |
| IP adresa | 169.254.250.1/31 | 169.254.250.3/31 |
| Security Zone | cloudflare | cloudflare |
| LAN Interface | Tunnel 01 z 02 | Tunnel 02 z 02 |
|---|---|---|
| LAN Interface | ethernet1/2 | ethernet1/2 |
| IP adresa | 192.168.125.1/24 | 192.168.125.1/24 |
| Security Zone | důvěra | důvěra |
Názvy objektů Palo Alto Networks NGFW
| Role | Štítek/Název | Adresa |
|---|---|---|
| CPE Security Zone - Trust | Zóna | důvěra |
| CPE Security Zone - Untrust | Zóna | zrušit důvěru |
| CPE Security Zone - Cloudflare WAN | Zóna | cloudflare |
| CPE IKE Crypto Profile Name | IKE Crypto Profile | ike-aes256cbc-sha256-dh20 |
| CPE IPsec Crypto Profile Name | IPsec Crypto Profile | ipsec-aes256cbc-sha256-dh20 |
Předpoklady
Tento návod předpokládá, že platí následující:
- Již nakonfigurováno Tunely IPsec a statické trasy v dashboardu Cloudflare
- Cloudflare Dashboard byl použit k získání Local Identifier (FQDN/hostname) a vygenerování Pre-Shared Key pro každý z tunelů IPsec
- Pochopte důležitost omezování MSS a upravíte ji podle toků provozu procházejících tunely Cloudflare WAN IPsec
- Konfigurace Palo Alto Networks NGFW s vysokou dostupností nebo tolerancí vůči chybám jsou sice možné, ale nejsou předmětem tohoto dokumentu.
Kroky na vysoké úrovni
- Vytvořte Address Objects pro:
- Virtual Tunnel Interfaces (2x): lokální (maska /31) a vzdálené (maska /32)
- Cloudflare Anycast IP adresy (2x)
- Lokální podsíť(ě)
- Remote Cloudflare WAN Subnet(s)
- Create Interface Management Profile
- Vytvořte Security Zone (doporučeno)
- Definujte tunelová rozhraní
- Definujte IKE a IPsec Crypto Profiles
- Přidejte dva IKE Gateway, jeden pro každý ze dvou tunelů Cloudflare IPsec
- Přidejte dva tunely IPsec, jeden pro každý ze dvou tunelů Cloudflare IPsec
- Definujte bezpečnostní zásadu, která povolí provoz do a ze sítě Cloudflare WAN
- Definujte pravidla Policy-Based Forwarding pro selektivní směrování provozu přes IPsec tunely
Palo Alto Networks NGFW: konfigurace
Kdekoli je to možné, jsou uvedeny příklady jak pro rozhraní příkazové řádky (CLI), tak pro webové UI.
Objekty a adresování
Definujte Address Objects, které budou v celé zbývající části konfigurace reprezentovat páry atribut/hodnota.
CLI
set address cf_wan_anycast_01 ip-netmask 162.159.135.1
set address cf_wan_anycast_02 ip-netmask 172.64.135.1
set address cf-wan-ipsec-vti-01-local ip-netmask 169.254.250.1/31
set address cf-wan-ipsec-vti-02-local ip-netmask 169.254.250.3/31
set address cf-wan-ipsec-vti-01-remote ip-netmask 169.254.250.0/32
set address cf-wan-ipsec-vti-02-remote ip-netmask 169.254.250.2/32
set address lan-net-192-168-125-0--24 ip-netmask 192.168.125.0/24
set address internet_203-0-113-100--24 ip-netmask 203.0.113.100/24Webové rozhraní
- Přejděte na Objekty > Adresy.
- Vyberte Přidat.
- Vytvořit objekty typu
IP Netmaskpro následující sítě:cf_wan_anycast_01: zadejte 162.159.135.1 (nebo 162.159.135.1/32)cf_wan_anycast_02: zadejte 172.64.135.1 (nebo 172.64.135.1/32)cf-wan-ipsec-vti-01-local: zadejte 169.254.250.1/31cf-wan-ipsec-vti-02-local: zadejte 169.254.250.3/31cf-wan-ipsec-vti-01-remote: zadejte 169.254.250.0 (nebo 169.254.250.0/32)cf-wan-ipsec-vti-02-remote: zadejte 169.254.250.2 (nebo 169.254.250.2/32)
Interface Management Profile
Umožňuje příslušným síťovým rozhraním odpovídat na pingy (ICMP Echo Request). To je nutné k tomu, aby kontroly stavu tunelu Cloudflare WAN mohly ověřit dostupnost napříč Virtual Tunnel Interfaces.
CLI
set network profiles interface-management-profile allow_ping ping yesWebové rozhraní
- Přejděte na Síť > Network Profiles > Interface Mgmt.
- Vyberte Přidat.
- Název:
allow_ping - Vyberte
Pingv částiNetwork Services. - Vyberte OK.
Virtual Tunnel Interfaces (VTIs)
Přidejte dvě tunelová rozhraní, jedno pro každý ze dvou tunelů Cloudflare IPsec.
Poznámka: Postupy pro CLI a webové rozhraní se mohou lišit.
CLI - Přidání Tunnel Interfaces
Přidejte dvě tunelová rozhraní s využitím dříve nakonfigurovaných objektů Address a profilu Interface Management Profile.
set network interface tunnel units tunnel.1 ip cf-wan-ipsec-vti-01-local
set network interface tunnel units tunnel.1 interface-management-profile allow_ping
set network interface tunnel units tunnel.2 ip cf-wan-ipsec-vti-02-local
set network interface tunnel units tunnel.2 interface-management-profile allow_pingCLI - Přiřazení Tunnel Interfaces k Virtual Router
Přiřaďte obojí tunnel rozhraní k výchozímu Virtual Router:
set network virtual-router default interface tunnel.1
set network virtual-router default interface tunnel.2CLI - Přiřazení Tunnel Interfaces k Security Zone
Vytvořte cloudflare zónu zabezpečení, pokud ještě neexistuje, a přiřaďte tunnel.1 a tunnel.2 rozhraní.
set zone cloudflare network layer3 [ tunnel.1 tunnel.2 ]Webové rozhraní: Add Tunnel Interfaces
- Přejděte na Síť > Rozhraní > Tunnel.
- Vyberte Přidat.
- Do pole napravo od "Interface Name" zadejte 1.
- Config Tab > Virtual Router:
default. - Config Tab > Security Zone:
cloudflare(nebo přiřaďte ktrustna základě vaší bezpečnostní zásady). - IPv4 Tab > Select
cf-wan-ipsec-vti-01-localz rozbalovací nabídky. - Advanced tab > Management Profile:
allow_ping. - Vyberte OK.
Opakujte kroky pro tunel 2
- Přejděte na Síť > Rozhraní > Tunnel.
- Vyberte Přidat.
- Do pole napravo od "Interface Name" zadejte 2.
- Config Tab > Virtual Router:
default. - Config Tab > Security Zone:
cloudflare(nebo přiřaďte ktrustna základě vaší bezpečnostní zásady). - IPv4 Tab > Select
cf-wan-ipsec-vti-02-localz rozbalovací nabídky. - Advanced tab > Management Profile:
allow_ping. - Vyberte OK.
Konfigurace tunelu IPsec
Phase 1 - IKE
Definujte kryptografická nastavení
Definujte IKE Crypto Profile s následujícím nastavením:
| Attribute | Hodnota |
|---|---|
| hash | sha256 |
| dh-group | group20 |
| šifrování | aes-256-cbc |
| hodiny životnosti | 8 |
CLI
set network ike crypto-profiles ike-crypto-profiles ike-aes256cbc-sha256-dh20 hash sha256
set network ike crypto-profiles ike-crypto-profiles ike-aes256cbc-sha256-dh20 dh-group group20
set network ike crypto-profiles ike-crypto-profiles ike-aes256cbc-sha256-dh20 encryption aes-256-cbc
set network ike crypto-profiles ike-crypto-profiles ike-aes256cbc-sha256-dh20 lifetime hours 8Webové rozhraní
- Přejděte na Síť > Network Profiles > IKE Crypto.
- Vyberte Přidat.
- Název:
ike-aes256cbc-sha256-dh20 - DH Group:
group20 - Ověřování:
sha256 - Šifrování:
aes-256-cbc - Timers - Key Lifetime: 8 hours
Definujte objekty IKE Gateway
Každý tunel bude mít svůj vlastní Pre-Shared Key a Local ID (FQDN/hostname), tyto hodnoty nezapomeňte získat/aktualizovat z Cloudflare Dashboard.
CLI
set network ike gateway cf-wan-ike-gw-01 authentication pre-shared-key key "Cloudflare-WAN-T1-PSK-1234!"
set network ike gateway cf-wan-ike-gw-01 protocol ikev2 pq-ppk enabled no
set network ike gateway cf-wan-ike-gw-01 protocol ikev2 pq-ppk negotiation-mode preferred
set network ike gateway cf-wan-ike-gw-01 protocol ikev2 pq-kem enable no
set network ike gateway cf-wan-ike-gw-01 protocol ikev2 pq-kem block-vulnerable-cipher yes
set network ike gateway cf-wan-ike-gw-01 protocol ikev2 ikev2-fragment enable no
set network ike gateway cf-wan-ike-gw-01 protocol ikev2 dpd enable yes
set network ike gateway cf-wan-ike-gw-01 protocol ikev2 ike-crypto-profile ike-aes256cbc-sha256-dh20
set network ike gateway cf-wan-ike-gw-01 protocol ikev1 dpd enable yes
set network ike gateway cf-wan-ike-gw-01 protocol version ikev2
set network ike gateway cf-wan-ike-gw-01 local-address interface ethernet1/1 ip internet_203-0-113-100--24
set network ike gateway cf-wan-ike-gw-01 protocol-common nat-traversal enable no
set network ike gateway cf-wan-ike-gw-01 protocol-common fragmentation enable no
set network ike gateway cf-wan-ike-gw-01 peer-address ip cf_wan_anycast_01
set network ike gateway cf-wan-ike-gw-01 local-id type fqdn id "bf6c493d03<REDACTED>.ipsec.cloudflare.com"
set network ike gateway cf-wan-ike-gw-02 authentication pre-shared-key key "Cloudflare-WAN-T2-PSK-1234!"
set network ike gateway cf-wan-ike-gw-02 protocol ikev2 pq-ppk enabled no
set network ike gateway cf-wan-ike-gw-02 protocol ikev2 pq-ppk negotiation-mode preferred
set network ike gateway cf-wan-ike-gw-02 protocol ikev2 pq-kem enable no
set network ike gateway cf-wan-ike-gw-02 protocol ikev2 pq-kem block-vulnerable-cipher yes
set network ike gateway cf-wan-ike-gw-02 protocol ikev2 ikev2-fragment enable no
set network ike gateway cf-wan-ike-gw-02 protocol ikev2 dpd enable yes
set network ike gateway cf-wan-ike-gw-02 protocol ikev2 ike-crypto-profile ike-aes256cbc-sha256-dh20
set network ike gateway cf-wan-ike-gw-02 protocol ikev1 dpd enable yes
set network ike gateway cf-wan-ike-gw-02 protocol version ikev2
set network ike gateway cf-wan-ike-gw-02 local-address interface ethernet1/1 ip internet_203-0-113-100--24
set network ike gateway cf-wan-ike-gw-02 protocol-common nat-traversal enable no
set network ike gateway cf-wan-ike-gw-02 protocol-common fragmentation enable no
set network ike gateway cf-wan-ike-gw-02 peer-address ip cf_wan_anycast_02
set network ike gateway cf-wan-ike-gw-02 local-id type fqdn id "0287844e9d<REDACTED>.ipsec.cloudflare.com"Webové rozhraní
- Přejděte na Síť > Network Profiles > IKE Gateways.
- Vyberte Přidat.
- Název:
cf-wan-ike-gw-01 - Verze:
IKEv2 only mode - Typ adresy:
IPv4 - Rozhraní:
ethernet1/1 - Lokální IP adresa:
internet_203-0-113-100--24 - Typ IP adresy peer:
IP - Ověřování:
Pre-Shared Key - Zadejte Pre-shared key a potvrďte hodnotu (najdete ji v Cloudflare Dashboard).
- Lokální identifikace:
FQDN (hostname)(hodnotu FQDN pro Tunnel 1 získáte z Cloudflare Dashboardu). - Advanced Options tab > General > IKE Crypto Profile:
ike-aes256cbc-sha256-dh20. - Vyberte OK.
Opakujte kroky pro tunel 2
- Přejděte na Síť > Network Profiles > IKE Gateways.
- Vyberte Přidat.
- Název:
cf-wan-ike-gw-02 - Verze:
IKEv2 only mode - Typ adresy:
IPv4 - Rozhraní:
ethernet1/1 - Lokální IP adresa:
internet_203-0-113-100--24 - Typ IP adresy peer:
IP - Ověřování:
Pre-Shared Key - Zadejte Pre-shared key a potvrďte hodnotu (najdete ji v Cloudflare Dashboard).
- Lokální identifikace:
FQDN (hostname)(hodnotu FQDN pro Tunnel 2 získáte z Cloudflare Dashboardu). - Advanced Options tab > General > IKE Crypto Profile:
ike-aes256cbc-sha256-dh20. - Vyberte OK.
IPsec (Phase 2)
Definujte kryptografická nastavení
Definujte IPsec Crypto Profile s následujícím nastavením:
| Attribute | Hodnota |
|---|---|
| dh-group | group20 |
| šifrování ESP | aes-256-cbc |
| ověřování ESP | sha256 |
| hodiny životnosti | 8 |
CLI
set network ike crypto-profiles ipsec-crypto-profiles ipsec-aes256cbc-sha256-dh20 esp authentication sha256
set network ike crypto-profiles ipsec-crypto-profiles ipsec-aes256cbc-sha256-dh20 esp encryption aes-256-cbc
set network ike crypto-profiles ipsec-crypto-profiles ipsec-aes256cbc-sha256-dh20 lifetime hours 8
set network ike crypto-profiles ipsec-crypto-profiles ipsec-aes256cbc-sha256-dh20 dh-group group20Webové rozhraní
- Přejděte na Síť > Network Profiles > IPsec Crypto.
- Vyberte Přidat.
- Název:
ipsec-aes256cbc-sha256-dh20 - IPsec Protocol:
ESP - Šifrování:
aes-256-cbc - Ověřování:
sha256 - DH Group:
group20 - Lifetime (Hours):
8
Definujte objekty IPsec tunelu
CLI - Definice tunelů IPsec
- Tunnel 1
set network tunnel ipsec cf-wan-ipsec-tun-01 auto-key ike-gateway cf-wan-ike-gw-01
set network tunnel ipsec cf-wan-ipsec-tun-01 auto-key ipsec-crypto-profile ipsec-aes256cbc-sha256-dh20
set network tunnel ipsec cf-wan-ipsec-tun-01 tunnel-monitor enable no
set network tunnel ipsec cf-wan-ipsec-tun-01 tunnel-interface tunnel.1
set network tunnel ipsec cf-wan-ipsec-tun-01 anti-replay no
set network tunnel ipsec cf-wan-ipsec-tun-02 auto-key ike-gateway cf-wan-ike-gw-02
set network tunnel ipsec cf-wan-ipsec-tun-02 auto-key ipsec-crypto-profile ipsec-aes256cbc-sha256-dh20
set network tunnel ipsec cf-wan-ipsec-tun-02 tunnel-monitor enable no
set network tunnel ipsec cf-wan-ipsec-tun-02 tunnel-interface tunnel.2
set network tunnel ipsec cf-wan-ipsec-tun-02 anti-replay noWebové rozhraní: Define IPsec Tunnels
- Přejděte na Síť > Tunely IPsec.
- Vyberte Přidat.
- Název:
cf-wan-ipsec-tun-01 - Rozhraní tunelu:
tunnel.1 - Typ:
Auto Key - Typ adresy:
IPv4 - IKE Gateway:
cf-wan-ike-gw-01 - IPsec Crypto Profile:
ipsec-aes256cbc-sha256-dh20 - Zobrazit pokročilé možnosti: zaškrtněte políčko.
- Zrušte zaškrtnutí
Enable Replay Protection. - IPsec Mode:
Tunnel
Opakujte kroky pro tunel 2
- Přejděte na Síť > Tunely IPsec.
- Vyberte Přidat.
- Název:
cf-wan-ipsec-tun-02 - Rozhraní tunelu:
tunnel.2 - Typ:
Auto Key - Typ adresy:
IPv4 - IKE Gateway:
cf-wan-ike-gw-02 - IPsec Crypto Profile:
ipsec-aes256cbc-sha256-dh20 - Zobrazit pokročilé možnosti: zaškrtněte políčko.
- Zrušte zaškrtnutí
Enable Replay Protection. - IPsec Mode:
Tunnel
Potvrdit změny
Toto je vhodné místo, kde se zastavit a provést Commit a použijte nastavení konfigurace. Poté byste měli být schopni ověřit, že je připojení tunelu navázáno.
Ověření tunelu IPSec
Webové rozhraní: View IPsec Tunnel Status
- Přejděte na Síť > Tunely IPsec.
Stav červených a zelených indikátorů zobrazíte tak, že vyberete Tunnel Info a Informace IKE a získat indikátory stavu v reálném čase.
Webové rozhraní: View IPsec Log Details
- Přejděte na Sledovat > Protokoly > Systém.
- Do filtrovacího a vyhledávacího dialogu v horní části přidejte následující:
( subtype eq vpn )
Tím získáte cenné informace o stavu IKE/IPsec Phase 1 a Phase 2 a o chybových hláškách.
Zásada zabezpečení
Palo Alto Networks NGFW automaticky povoluje provoz, který pochází ze stejné zóny a směřuje do stejné zóny (provoz uvnitř zóny). Pokud jste se rozhodli přidat tunnel.1 a tunnel.2 do samostatné Security Zone budete potřebovat explicitní pravidla firewallu, která povolí tok provozu z trust na cloudflare a také z cloudflare na trust.
CLI - Přidání Security Policy z trust na cloudflare
Použijte move rulebase security rules <RULE_NAME> [after|before|top|bottom] <RULE_NAME - Desired position>
set rulebase security rules trust-to-cloudflare to cloudflare
set rulebase security rules trust-to-cloudflare from trust
set rulebase security rules trust-to-cloudflare source any
set rulebase security rules trust-to-cloudflare destination any
set rulebase security rules trust-to-cloudflare application any
set rulebase security rules trust-to-cloudflare service application-default
set rulebase security rules trust-to-cloudflare action allow
set rulebase security rules trust-to-cloudflare log-start no
set rulebase security rules trust-to-cloudflare log-end yes
set rulebase security rules trust-to-cloudflare rule-type universalWebové rozhraní: Add Security Policy from trust na cloudflare
- Přejděte na Zásady > Security.
- Vyberte Přidat.
- General > Name:
trust-to-cloudflare - Typ pravidla:
universal (default)nebointerzone - Source > Source Zone:
trust - Cíl > Cílová zóna:
cloudflare - Application >
Any - Služba/Kategorie URL >
application-default - Actions > Action setting:
Allow - Nastavení protokolu:
Log at Session End
CLI - Přidání Security Policy z cloudflare na trust
Použijte move rulebase security rules <RULE_NAME> [after|before|top|bottom] <RULE_NAME - Desired position>
set rulebase security rules cloudflare-to-trust to trust
set rulebase security rules cloudflare-to-trust from cloudflare
set rulebase security rules cloudflare-to-trust source any
set rulebase security rules cloudflare-to-trust destination any
set rulebase security rules cloudflare-to-trust application any
set rulebase security rules cloudflare-to-trust service application-default
set rulebase security rules cloudflare-to-trust action allow
set rulebase security rules cloudflare-to-trust log-start no
set rulebase security rules cloudflare-to-trust log-end yes
set rulebase security rules cloudflare-to-trust rule-type universalWebové rozhraní: Add Security Policy from cloudflare na trust
- Přejděte na Zásady > Security.
- Vyberte Přidat.
- General > Name:
cloudflare-to-trust - Typ pravidla:
universal (default)nebointerzone - Source > Source Zone:
cloudflare - Cíl > Cílová zóna:
trust - Application >
Any - Služba/Kategorie URL >
application-default - Actions > Action setting:
Allow - Nastavení protokolu:
Log at Session End
Policy Based Forwarding
Policy Based Forwarding ↗ (také známé jako Policy-Based Routing) umožňuje použít další kritéria shody pro konkrétní datové toky, která přepíšou trasy definované ve Virtual Router.
Provoz přes Cloudflare WAN možná chcete směrovat pouze tehdy, pokud míří na jinou pobočku Cloudflare WAN, zatímco provoz směřující do internetu se nadále přeposílá přímo přes místní internetový breakout.
Následující příklad směruje ALL provoz z podsítě LAN za NGFW (192.168.125.0/24) přes tunely Cloudflare WAN IPsec. Díky tomu můžete využívat funkce Cloudflare Secure Web Gateway.
Provoz můžete směrovat na konkrétní cíle jednoduše přidáním podsítí do kritérií shody Destination.
Ujistěte se, že veškerý provoz zpracovávaný funkcí Policy Based Forwarding je vyňat ze zásad NAT. Cloudflare Gateway zajistí, že se NAT použije na provoz směřující do internetu, aniž by bylo nutné nastavovat zásadu na lokálních zařízeních.
CLI - Přidání pravidel Policy Based Forwarding
- Tunnel 1
set rulebase pbf rules cf-wan-to-internet-01 action forward nexthop ip-address cf-wan-ipsec-vti-01-remote
set rulebase pbf rules cf-wan-to-internet-01 action forward egress-interface tunnel.1
set rulebase pbf rules cf-wan-to-internet-01 from zone trust
set rulebase pbf rules cf-wan-to-internet-01 enforce-symmetric-return enabled no
set rulebase pbf rules cf-wan-to-internet-01 source lan-net-192-168-125-0--24
set rulebase pbf rules cf-wan-to-internet-01 destination any
set rulebase pbf rules cf-wan-to-internet-01 source-user any
set rulebase pbf rules cf-wan-to-internet-01 application any
set rulebase pbf rules cf-wan-to-internet-01 service any- Tunnel 2
set rulebase pbf rules cf-wan-to-internet-02 action forward nexthop ip-address cf-wan-ipsec-vti-02-remote
set rulebase pbf rules cf-wan-to-internet-02 action forward egress-interface tunnel.2
set rulebase pbf rules cf-wan-to-internet-02 from zone trust
set rulebase pbf rules cf-wan-to-internet-02 enforce-symmetric-return enabled no
set rulebase pbf rules cf-wan-to-internet-02 source lan-net-192-168-125-0--24
set rulebase pbf rules cf-wan-to-internet-02 destination any
set rulebase pbf rules cf-wan-to-internet-02 source-user any
set rulebase pbf rules cf-wan-to-internet-02 application any
set rulebase pbf rules cf-wan-to-internet-02 service anyWebové rozhraní: Add Policy Based Forwarding Rules
- Tunnel 1:
- Přejděte na Zásady > Policy Based Forwarding.
- Vyberte Přidat.
- Název:
cf-wan-to-internet-01 - Zdrojová zóna:
trust - Source Address:
lan-net-192-168-125-0--24 - Destination/Application/Service - Any/Any/Any
- Forwarding > Action: Forward, Egress Interface: tunnel.1, Next Hop - IP Address:
cf-wan-ipsec-vti-01-remote
- Tunnel 2:
- Přejděte na Zásady > Policy Based Forwarding.
- Vyberte Přidat.
- Název:
cf-wan-to-internet-02 - Zdrojová zóna:
trust - Source Address:
lan-net-192-168-125-0--24 - Destination/Application/Service - Any/Any/Any
- Forwarding > Action: Forward, Egress Interface: tunnel.2, Next Hop - IP Address:
cf-wan-ipsec-vti-02-remote
Potvrďte změny a poté otestujte provoz z hostitele v podsíti 192.168.125.0/24, abyste se ujistili, že je směrován přes tunely Cloudflare WAN IPsec.
Řešení potíží
Časté problémy
- Vždy zkontrolujte, zda proběhlo úspěšné vyjednání IKE Phase 1 a IPsec Phase 2: v protokolech hledejte zprávu "no proposal chosen"
- Ověřte, že jsou hodnoty Pre-Shared-Key a/nebo Local-Identity správné a přiřazené ke správnému tunelu
- Pomocí ping zjistěte dostupnost mezi stranou CPE a stranou Cloudflare u VTI
- Tunnel 1: CPE VTI do Cloudflare VTI:
ping source 169.254.250.1 169.254.250.0 - Tunnel 2: CPE VTI do Cloudflare VTI:
ping source 169.254.250.3 169.254.250.2
- Tunnel 1: CPE VTI do Cloudflare VTI:
Quick Reference Guide
Zobrazit IKE & IPsec Security Associations
Použijte Zobrazit ↗ příkazy pro zobrazení bezpečnostních asociací fáze 1 a fáze 2:
admin@panfw01> show vpn ike-sa
IKEv2 SAs
Gateway ID Peer-Address Gateway Name Role SN Algorithm Established Expiration Xt Child ST
---------- ------------ ------------ ---- -- --------- ----------- ---------- -- ----- --
1 162.159.135.1 cf-wan-ike-gw-01 Init 46 PSK/DH14/A256/SHA256 Mar.22 23:14:24 Mar.23 07:14:24 0 1 Established
2 172.64.135.1 cf-wan-ike-gw-02 Init 45 PSK/DH14/A256/SHA256 Mar.22 23:05:02 Mar.23 07:05:02 0 1 EstablishedIKEv2 IPSec Child SAs
Gateway Name TnID Tunnel ID Parent Role SPI(in) SPI(out) MsgID ST
------------ ---- ------ -- ------ ---- ------- -------- ----- --
cf-wan-ike-gw-01 1 cf-wan-ipsec-tun-01 452741 97 Init B7D055D3 4CB26B43 00000001 Mature
cf-wan-ike-gw-02 2 cf-wan-ipsec-tun-02 452742 98 Init B4629A07 165D416C 00000001 Mature
Show IKEv2 SA: Total 2 gateways found. 2 ike sa found.Ručně iniciujte bezpečnostní asociace IKE a IPsec
Použijte test ↗ příkazy pro vynucení bezpečnostních asociací fáze 1 a fáze 2:
admin@panfw01> test vpn ike-sa gateway cf-wan-ike-gw-01
Start time: Mar.30 21:23:23
Initiate 1 IKE SA.
admin@panfw01> test vpn ike-sa gateway cf-wan-ike-gw-02
Start time: Mar.30 21:23:24
Initiate 1 IKE SA.admin@panfw01> test vpn ipsec-sa tunnel cf-wan-ipsec-tun-01
Start time: Mar.30 21:26:50
Initiate 1 IPSec SA for tunnel cf-wan-ipsec-tun-01.
admin@panfw01> test vpn ipsec-sa tunnel cf-wan-ipsec-tun-02
Start time: Mar.30 21:26:52
Initiate 1 IPSec SA for tunnel cf-wan-ipsec-tun-02.