← Cloudflare One / cloudflare-one / networks / connectors / cloudflare-wan / configuration / third-party
SonicWall
Tento návod ukazuje, jak používat Cloudflare WAN (dříve Magic WAN) s následujícími verzemi zařízení SonicWall:
- Testovaný hardware:
- SonicWall NSv 470
- SonicWall 3700
- Testované verze softwaru:
- SonicOS 7.0.1
Své zařízení SonicWall můžete připojit prostřednictvím Tunely IPsec ke Cloudflare WAN. Generic Routing Encapsulation (GRE) není v SonicWall podporováno.
Topologie
Poznámka: Popisky na tomto obrázku mohou odkazovat na dřívější názvy produktů.
Následující postup ukazuje, jak nastavit připojení IPsec na zařízení SonicWall. K vytvoření potřebných připojení použijeme rozsahy IP adres z výše uvedeného příkladu topologie. Nastavení, která nejsou výslovně zmíněná, můžete ponechat na výchozích hodnotách.
1. Vytvořte tunel IPsec ve vašem účtu Cloudflare
-
Začněte tím, že vytvoření vašich tunelů IPsec na Cloudflare. Pojmenujte a popište tunely podle potřeby a přidejte následující nastavení:
- Adresa rozhraní: Zadejte interní IP adresu tunelu na straně Cloudflare tunelu IPsec. V tomto příkladu je to
10.200.1.0/31. - Zákaznický endpoint: Zadejte IP adresu WAN vašeho zařízení SonicWall. V našem příkladu je to
198.51.100.2. - Cloudflare endpoint: Zadejte jednu z anycast IP adres Cloudflare přiřazených vašemu účtu, dostupnou v Pronajaté IP adresy ↗. V našem příkladu je to
1.2.3.4. - Pre-shared key: Vyberte Použít vlastní pre-shared key a vložte vlastní bezpečný klíč.
- Adresa rozhraní: Zadejte interní IP adresu tunelu na straně Cloudflare tunelu IPsec. V tomto příkladu je to
-
Vyberte Přidejte tunely až budete hotovi.
-
Po vytvoření tunelu se v dashboardu Cloudflare načte seznam tunelů nastavených pro váš účet. Vyberte šipku, čímž rozbalíte právě vytvořený tunel, a zkontrolujte následující nastavení:
- Zákaznický endpoint: Odkazuje na WAN IP adresu SonicWall, ke které je vázána zásada VPN (červeně).
- Cloudflare endpoint: Odkazuje na anycast IP adresu Cloudflare (modře).
- FQDN ID: ID použité v zásadě VPN jako Local IKE ID SonicWallu. Toto ID zkopírujte a uložte si ho. Budete ho potřebovat při konfiguraci tunelu na SonicWallu (zeleně).
2. Vytvořte statické trasy na Cloudflare dashboardu
Statické trasy jsou vyžadovány pro všechny sítě, ke kterým se bude přistupovat přes tunel IPsec. V našem příkladu existují dvě sítě: 172.31.3.0/24 a síť tunelu 10.200.1.0/31.
-
Vytvořte své statické trasy. Podle potřeby je pojmenujte a popište a přidejte následující nastavení:
- První tunel: V souladu s naším příkladem přidejte
10.200.1.0/31jako Prefix a10.200.1.1pro Tunel / další skok. - Druhý tunel: V souladu s naším příkladem přidejte
172.31.3.0/24jako Prefix a10.200.1.1pro Tunel / další skok.
- První tunel: V souladu s naším příkladem přidejte
-
Vyberte Přidání tras až budete hotovi.
3. Přidejte konfiguraci VPN v SonicWall
- Přejděte na Síť > IPsec VPN > Pravidla a nastavení.
- Vyberte Přidat.
- V Obecné > Zásada zabezpečení skupiny přidejte následující nastavení:
- Metoda ověřování: IKE prostřednictvím Preshared Secret.
- IPsec Primary Gateway Name or Address: Zadejte anycast IP adresu Cloudflare pro primární bránu (modře).
- V Ověření IKE skupiny přidejte následující nastavení:
- Sdílený tajný klíč: Vložte předsdílený klíč, který používáte k vytvoření tunelu IPsec v kroku 1 (fialově).
- Lokální ID IKE: Vyberte Název domény z rozbalovací nabídky a sem vložte FQDN ID jste uložili z kroku 1, po vytvoření tunelu IPsec (zeleně).
- Peer IKE IDE: Vyberte IPv4 Address z rozevírací nabídky a zadejte anycast IP adresu Cloudflare (modře).

- Vyberte Návrhy. Zásada VPN je poměrně flexibilní. Upravte tato nastavení tak, aby odpovídala bezpečnostním zásadám preferovaným vaší organizací. Jako příklad můžete použít nastavení z níže uvedených ukázek.
- V IKE (Phase 1) Proposal skupiny vyberte následující nastavení:
- Exchange: IKEv2 Mode
- DH Group: Group 20
- Šifrování: AES-256
- Ověřování: SHA256
- Life Time (seconds):
86400
- V IPsec (Phase 2) Proposal skupiny přidejte následující nastavení:
- Protokol: ESP
- Šifrování: AESGCM16-256
- Ověřování: Žádné
- Povolení Perfect Forward Secrecy: Enabled
- DH Group: Group 20
- Life Time (seconds):
28800
- Vyberte Pokročilé.
- Povolit Zakázat IPsec Anti-Replay.
- V Zásada VPN vázaná na vyberte v rozevírací nabídce rozhraní WAN a přiřaďte ho k VPN.
- Vyberte Save.

4. Přidejte rozhraní VPN tunelu
SonicOS vyžaduje pro směrování provozu přes Cloudflare WAN rozhraní VPN tunelu. Při vytváření rozhraní použijte předponu 10.200.1.1/31. Toto odpovídá straně Cloudflare pro tento tunel, kterou je 10.200.1.0.
- Přejděte na Síť > Systém > Rozhraní.
- Vyberte Přidat rozhraní > VPN Tunnel Interface.
- U pole IP Address použijte
10.200.1.1. - Povolit Ping. Je to nutné, aby bylo možné rozhraní pingovat pro účely ladění a kontroly stavu Cloudflare WAN.

- Vyberte Pokročilé.
- Povolte Povolení podpory asymetrického směrování možnost. Je to nutné pro kontrolu stavu tunelu IPsec.

- Vyberte OK.
5. Přidejte adresní objekt(y)
Address objects jsou nutné pro směrovací zásady. V našem příkladu máme ještě jednu další pobočku, ke které se bude přistupovat přes Cloudflare WAN. Nejprve musíte pro každou síť vytvořit address objects. Poté musíte vytvořit address group, která obsahuje všechny vzdálené sítě. Tato address group se v dalším kroku použije k vytvoření správných směrovacích zásad.
Chcete-li přidat objekt adresy:
- Vyberte Objekt > Match Objects > Adresy.
- Vyberte Address Objects > Přidat.
- Zadejte informace pro váš address object. Příklady použité v tomto tutoriálu najdete na obrázku topologie. Protože se adresy nacházejí v zóně VPN, nastavte Přiřazení zóny pro objekt na VPN.
- Vyberte Save. Okno zůstane otevřené, aby usnadnilo zadání více položek. Vyberte X ho zavřít.

- Vyberte Address Groups > Přidat a přidejte novou skupinu adres.
- Zadejte Název pro vaši skupinu adres.
- V levé nabídce vyberte jednotlivé síťové objekty, které jste vytvořili, a přidejte je do skupiny výběrem šipky směřující doprava uprostřed sloupce.
- Vyberte Save.

6. Nastavte směrování
Přidejte trasu, jejímž cílem bude právě vytvořený objekt adresy nebo skupina.
- Vyberte Zásada > Pravidla a zásady > Pravidla směrování.
- Vyberte Přidat a přidejte zásadu trasy.
- Next Hop by mělo být rozhraní VPN tunelu, které bylo dříve vytvořeno v panelu rozhraní.
7. Přidejte přístupové pravidlo pro kontroly stavu
Aby kontroly stavu Cloudflare WAN fungovaly správně, je potřeba další přístupové pravidlo. To umožní, aby IP adresa WAN přijímala pingy ICMP přes tunel a odesílala je zpět přes WAN.
- Vyberte Zásada > Pravidla a zásady.
- Vyberte Pravidla přístupu > Přidat.
- Zadejte popisný název zásady.
- V Zdroj / Cíl > Cíl > Port/služby, vyberte ICMP z rozevírací nabídky.
- Vyberte Volitelná nastavení.
- V Ostatní, zapněte Povolit provoz Management.
8. Nastavte kontroly stavu
Musíte nakonfigurovat kontroly stavu Cloudflare WAN správně. Zde je příklad, jak nastavit kontroly stavu:
curl --request PUT \
https://api.cloudflare.com/client/v4/accounts/{account_id}/magic/ipsec_tunnels/{tunnel_id} \
--header "X-Auth-Email: <EMAIL>" \
--header "X-Auth-Key: <API_KEY>" \
--header "Content-Type: application/json" \
--data '{
"health_check": {
"direction": "bidirectional",
"enabled": true,
"type": "request",
"rate": "low"
}
}'Po změně konfigurace může chvíli trvat, než se kontroly stavu stabilizují.
9. Ověřte stav tunelu na Cloudflare dashboardu
Dashboard Cloudflare sleduje stav všech anycast tunelů na vašem účtu, které směrují provoz z Cloudflare do vaší cílové sítě. Podrobnosti najdete v Zkontrolujte stav tunelu na dashboardu s dalšími informacemi.