← Cloudflare One / cloudflare-one / networks / connectors / cloudflare-wan / configuration / third-party
pfSense
Tento návod obsahuje kroky potřebné k nakonfigurování tunelů IPsec pro připojení firewallu pfSense k Cloudflare WAN (dříve Magic WAN).
Testovaný software
| Výrobce | Revize firmwaru |
|---|---|
| pfSense | 24.03 |
Předpoklady
Tento návod vyžaduje následující informace:
- IP adresy Anycast (poskytuje je Cloudflare)
- Externí IP adresy
- Rozsahy interních IP adres
- Vnitřní tunel
/31rozsahy
Příklad scénáře
Tento návod používá následující IP adresy. Tyto příklady nahrazují legálně směrovatelné IP adresy bloky adres IPv4 vyhrazenými pro dokumentaci (RFC 5737 ↗) adresy v rámci 203.0.113.0/24 podsíť.
| Název tunelu | PF_TUNNEL_01 |
PF_TUNNEL_02 |
|---|---|---|
| Adresa rozhraní | 10.252.2.26/31 |
10.252.2.28/31 |
| Zákaznický endpoint | 203.0.113.254 |
203.0.113.254 |
| Cloudflare endpoint | <YOUR_ANYCAST_IP_ADDRESS_1> |
<YOUR_ANYCAST_IP_ADDRESS_2> |
| pfSense IPsec Phase 2 Local IP | 10.252.2.27 |
10.252.2.29 |
| pfSense IPsec Phase 2 Remote IP | 10.252.2.26 |
10.252.2.28 |
| Statické trasy Cloudflare WAN: Prefix | 10.1.100.0/24 |
10.1.100.0/24 |
| Statické trasy Cloudflare WAN: Další skok | PF_TUNNEL_01 |
PF_TUNNEL_02 |
1. Nakonfigurujte tunely IPsec Cloudflare WAN
Použijte dashboard Cloudflare nebo API k nakonfigurovat dva tunely IPsec. Tento návod dále používá níže uvedené nastavení pro tunely IPsec.
Přidání tunelů IPsec
- Postupujte podle Přidejte tunely pokyny pro vytvoření požadovaných tunelů IPsec s následujícími možnostmi:
- Název tunelu:
PF_TUNNEL_01 - Adresa rozhraní:
10.252.2.26/31 - Zákaznický endpoint:
203.0.113.254 - Cloudflare endpoint: Zadejte jednu z anycast IP adres přiřazených vašemu účtu, dostupnou v Pronajaté IP adresy ↗.
- Frekvence kontroly stavu: Medium
- Typ kontroly stavu: Požadavek
- Směr kontroly stavu: Obousměrné
- Zapnutí ochrany proti opakování: Povolit
- Název tunelu:
- Vyberte Přidat předsdílený klíč později > Přidejte tunely.
- Opakujte tento postup a vytvořte druhý tunel IPsec s následujícími možnostmi:
- Název tunelu:
PF_TUNNEL_02 - Adresa rozhraní:
10.252.2.28/31 - Zákaznický endpoint:
203.0.113.254 - Cloudflare endpoint: Zadejte druhou anycast IP adresu přiřazenou vašemu účtu.
- Frekvence kontroly stavu: Medium
- Typ kontroly stavu: Požadavek
- Směr kontroly stavu: Obousměrné
- Zapnutí ochrany proti opakování: Povolit
- Název tunelu:
- Vyberte Přidat předsdílený klíč později > Přidejte tunely.
Vygenerovat předsdílené klíče
Při vytváření tunelů IPsec s možností Přidat předsdílený klíč později, Cloudflare dashboard zobrazí varovný indikátor.
- Vyberte Úprava upravit vlastnosti každého tunelu IPsec.
- Vyberte Vygenerujte nový předsdílený klíč > Aktualizovat a vygenerovat pre-shared key.
- Zkopírujte hodnotu předsdíleného klíče pro každý tunel IPsec a tyto hodnoty uložte. Poté vyberte Hotovo.
Identifikátor IPsec: ID uživatele
Po vytvoření tunelů IPsec je dashboard Cloudflare zobrazí v sekci Tunnels. Chcete-li získat ID uživatele tunelu IPsec:
- Přejděte na Connectory stránce.
- V Tunely IPsec/GRE kartě vyberte tunel IPsec.
- Přejděte na User ID a zkopírujte řetězec. Například
ipsec@long_string_of_letters_and_numbers.
Konfigurace IKE Phase 1 na firewallu pfSense vyžaduje ID uživatele.
2. Vytvořte statické trasy Cloudflare WAN
Vytvořte statická trasa pro každý ze dvou tunelů IPsec nakonfigurovaných v předchozí části s následujícím nastavením (nastavení, která zde nejsou uvedena, můžete ponechat na výchozích hodnotách):
Tunnel 01
- Popis:
PF_TUNNEL_01 - Prefix:
10.1.100.0/24 - Tunel / další skok:
PF_TUNNEL_01
Tunnel 02
- Popis:
PF_TUNNEL_02 - Prefix:
10.1.100.0/24 - Tunel / další skok:
PF_TUNNEL_02
3. Nakonfigurujte bránu firewall pfSense
Nainstalujte pfSense a spusťte zařízení. Poté přiřaďte a nastavte rozhraní LAN a WAN a IP adresy. Například:
- LAN:
203.0.113.254 - WAN:
<YOUR_WAN_ADDRESS>
Nakonfigurujte fázi 1 IPsec
Přidejte nový tunel IPsec Phase 1 entry ↗, s následujícím nastavením:
- Obecné informace
- Popis:
CF1_IPsec_P1
- Popis:
- Konfigurace endpointu IKE
- Verze výměny klíčů: IKE_v2
- Internet Protocol: IPv4
- Rozhraní: WAN
- Vzdálená brána: Zadejte anycast IP adresu Cloudflare.
- Phase 1 Proposal (Authentication)
- Metoda ověřování: Mutual PSK
- Můj identifikátor: User Fully qualified domain name >
ipsec@long_string_of_letters_and_numbers
(tento identifikátor najdete v konfiguraci tunelu Cloudflare IPsec > User ID) - Identifikátor peer: IP adresa peer (Cloudflare Anycast IP)
- Pre-Shared Key (PSK): Zadejte předsdílený klíč z tunelu Cloudflare IPsec.
- Phase 1 proposal (Encryption algorithm)
- Šifrovací algoritmus: AES 256 bits
- Délka klíče: 256 bitů
- Hashovací algoritmus: SHA256
- DH key group: 20
- Lifetime:
86400
Nakonfigurujte fázi 2 IPsec
Přidejte nový tunel IPsec Phase 2 entry ↗, s následujícím nastavením. Vytvořte dva samostatné záznamy Phase 2 (jeden pro tunel 1 a jeden pro tunel 2) a podle toho upravte IP adresy pro místní a vzdálené sítě:
- Obecné informace
- Popis:
CF1_IPsec_P2 - Režim: Routed (VTI) (Virtual Tunnel Interface)
- Popis:
- Sítě
- Lokální síť: Adresa > Higher IP address v poli
/31přiřazené v Cloudflare Tunnel. Například10.252.2.27pro tunel 1 a10.252.2.29pro tunel 2. - Remote Network: Adresa > Lower IP address v poli
/31pro stranu Cloudflare. Například10.252.2.26pro tunel 1 a10.252.2.28pro tunel 2.
- Lokální síť: Adresa > Higher IP address v poli
- Phase 2 Proposal (SA/Key Exchange)
- Protokol: ESP (Encapsulating Security Payload)
- Šifrovací algoritmus: AES 256 bits
- Hashovací algoritmus: SHA256
- DH key group: 20
- Lifetime:
28800
Použijte změny. Přejděte do Stav > IPsec k ověření, že jsou připojeny fáze 1 i fáze 2.

Přiřazení rozhraní
V Rozhraní > Přiřazení > Přidat, vytvořte nové rozhraní, které přiřadíte prvnímu tunelu IPsec, s následujícím nastavením:
- Obecná konfigurace
- Popis:
CF1_IPsec_1 - MSS:
1446
- Popis:
- Interface Assignments
- WAN: Přidejte rozhraní WAN. Například
vnet1. - LAN: Přidejte rozhraní LAN. Například
vnet0. - Přidejte CF_IPsec_1 rozhraní z fáze 1 výše.
- WAN: Přidejte rozhraní WAN. Například
Vyberte Save a použijte změny.


Gateway
V Systém > Směrování > Gateways by již měla existovat brána. V tomto příkladu se jmenuje CF1_IPSEC_1_VTIV4.

Pravidla brány firewall IPsec
- V Pravidla brány firewall > Rozhraní IPsec, povolte jakýkoli typ provozu.

- Přejděte na Stav > Gateways.
CF1_IPSEC_1_VTIV4by nyní měl být online.

Pravidla brány firewall LAN
- V Firewall > Pravidla > LAN, povolte jakýkoli typ provozu.
- Rozbalte Pokročilé sekce.
- Změňte Gateway na
CF1_IPSEC_1_VTIV4.
