INTEGRITY Dokumentace

Ubiquiti

Připojte bránu Ubiquiti UniFi k síti Cloudflare pomocí Cloudflare WAN (dříve Magic WAN). Tyto kroky popisují Cloud Gateway Max (UCG-Max), fungují ale i s dalšími bránami UniFi podporujícími směrované IPsec (Internet Protocol Security) VPN (Virtual Private Network), například řadou Dream Machine.

Předpoklady

1. Nakonfigurujte Cloudflare WAN

  1. Přihlaste se do Cloudflare One, a přejděte na Sítě.

  2. Přejděte na Connectory > Cloudflare WAN, a vyberte Vytvořit.

  3. Vyberte Tunel IPsec > Next, a vyplňte následující nastavení:

    • Název: unifi-gw-primary
    • IPv4 Interface Address: 10.252.2.28/31 nebo viz Dokumentace k endpointům tunelu
    • Customer Endpoint: Mělo by jít o WAN IP adresu vaší brány UniFi Gateway (například 203.0.113.10)
    • Cloudflare Endpoint: Mělo by jít o jednu z IPv4 adres získaných z Leased IPs.
    • V části Tunnel Health checks, vyberte:
      • Frekvence kontroly stavu: Nastavte na požadovanou úroveň
      • Typ kontroly stavu: Požadavek
      • Směr kontroly stavu: Obousměrné
      • Cíl kontroly stavu: Výchozí
    • V části Pre-shared key:
      • Vyberte Přidat předsdílený klíč později. Tento klíč získáte během konfigurace site-to-site VPN v UniFi.

2. Nakonfigurujte VPN mezi pobočkami na UniFi

  1. V UniFi Network přejděte do Nastavení > VPN > Site-to-Site VPN.
  2. Vyberte Create New.
  3. Nakonfigurujte následující nastavení:
    • VPN Type: IPsec.
    • Název: Cloudflare-Magic-WAN.
    • Pre-shared key: Zkopírujte tento klíč. Budete ho potřebovat pro tunel IPsec.
    • Lokální IP: Vyberte rozhraní WAN (například WAN1).
    • Remote IP: Zadejte IP adresu endpointu Cloudflare z Krok 1.
    • Metoda VPN: Route Based.
    • Tunnel IP: 10.252.2.29/31 nebo viz Dokumentace k endpointům tunelu.
    • Remote Networks: Adresa uvnitř tunelu Cloudflare (například 10.252.2.28/31) a další vzdálené podsítě, ke kterým chcete přistupovat přes Cloudflare WAN.
  4. Nastavte pokročilá nastavení:
    • Verze výměny klíčů: IKEv2.
    • Šifrování IKE: AES-256.
    • IKE Hash: SHA256.
    • IKE DH Group: 14.
    • IKE Lifetime: 28800.
    • ESP Encryption: AES-256.
    • ESP Hash: SHA256.
    • ESP DH Group: 14.
    • ESP Lifetime: 28800.
    • PFS: Povoleno.
    • Lokální ID ověření: Automaticky.
    • Remote Authentication ID: Zrušte zaškrtnutí Auto, a zadejte IP adresu Cloudflare Endpoint z Krok 1.
    • MTU: 1436.
  5. Vyberte Použít

3. Přidejte předsdílený klíč do Cloudflare

  1. Přihlaste se do Cloudflare One, a přejděte na Sítě.

  2. V Cloudflare WAN, najděte tunel IPsec, který jste právě vytvořili.

  3. Vyberte svůj tunel a poté Úprava.

  4. Vložte předsdílený klíč z Krok 2.

  5. Vyberte Save.

4. Nakonfigurujte trasy

  1. Přihlaste se do Cloudflare One, a přejděte na Sítě.

  2. Přejděte na Trasy > trasy WAN > Vytvořit.

  3. Zadejte následující nastavení:

    • Prefix: Vaše místní síť (například 192.168.1.0/24).
    • Tunel / další skok: Vyberte svůj tunel.
    • Priorita: 100.
  4. Vyberte Přidání tras a přidejte statickou trasu.

Ověřte připojení

Počkejte několik minut a poté ověřte stav tunelu v Cloudflare i v UniFi:

Cloudflare

  1. Přihlaste se do Cloudflare One, a přejděte na Insights.
  2. Přejděte na Viditelnost sítě > Stav konektoru WAN.
  3. Najděte tunel, který jste právě vytvořili, a ověřte, že jeho stav zobrazuje Funkční. Viz Zkontrolujte stav tunelu na dashboardu s dalšími informacemi.

UniFi

Přejděte na Nastavení > VPN, a ujistěte se, že stav je Připojeno.

Řešení potíží

Tunel nedostupný:

Provoz se nesměruje:

Selhání kontroly stavu:

Směrování založené na zásadách

Chcete-li přes Cloudflare směrovat jen konkrétní zařízení (UniFi Network Application):

  1. Odstraňte nepotřebné trasy z Remote Subnets ve vaší konfiguraci VPN.
  2. Přejděte na Nastavení > Tabulka zásad.
  3. V části Policy Engine vybrat Create New Policy s následujícím nastavením:
    • Vyberte Route.
    • Název: Zadejte název zásady.
    • Typ: Policy-Based.
    • Interface/VPN Tunnel: Vyberte VPN tunel (například Cloudflare-Magic-WAN).
    • Kill Switch: Enabled (doporučeno).
    • Zdroj: Vyberte Device/Network a poté zvolte Device(s) nebo Network(s).
    • Cíl: Any.
    • Rozhraní: Váš tunel VPN.

Další kroky


Nyní směrujete provoz přes síť Cloudflare pomocí Cloudflare WAN.