← Cloudflare One / cloudflare-one / networks / connectors / cloudflare-wan / configuration / third-party
Ubiquiti
Připojte bránu Ubiquiti UniFi k síti Cloudflare pomocí Cloudflare WAN (dříve Magic WAN). Tyto kroky popisují Cloud Gateway Max (UCG-Max), fungují ale i s dalšími bránami UniFi podporujícími směrované IPsec (Internet Protocol Security) VPN (Virtual Private Network), například řadou Dream Machine.
Předpoklady
- účet Cloudflare s aktivovaným Cloudflare WAN (kontaktujte svůj account team)
- UniFi Cloud Gateway nebo Dream Machine s podporou IPsec
- UniFi Network Application (samostatně hostovaná nebo cloudová)
- Statická veřejná IP adresa od vašeho ISP
- Přístup správce k Cloudflare i UniFi
- Shromážděte Magic Anycast IPv4 adresu z Pronajaté IP adresy sekci na dashboardu
- Přejděte na Adresní prostor ↗
- Pokud nevidíte uvedené žádné IP adresy, kontaktujte svůj account team.
1. Nakonfigurujte Cloudflare WAN
-
Přihlaste se do Cloudflare One ↗, a přejděte na Sítě.
-
Přejděte na Connectory > Cloudflare WAN, a vyberte Vytvořit.
-
Vyberte Tunel IPsec > Next, a vyplňte následující nastavení:
- Název:
unifi-gw-primary - IPv4 Interface Address:
10.252.2.28/31nebo viz Dokumentace k endpointům tunelu - Customer Endpoint: Mělo by jít o WAN IP adresu vaší brány UniFi Gateway (například
203.0.113.10) - Cloudflare Endpoint: Mělo by jít o jednu z IPv4 adres získaných z Leased IPs.
- V části Tunnel Health checks, vyberte:
- Frekvence kontroly stavu: Nastavte na požadovanou úroveň
- Typ kontroly stavu: Požadavek
- Směr kontroly stavu: Obousměrné
- Cíl kontroly stavu: Výchozí
- V části Pre-shared key:
- Vyberte Přidat předsdílený klíč později. Tento klíč získáte během konfigurace site-to-site VPN v UniFi.
- Název:
2. Nakonfigurujte VPN mezi pobočkami na UniFi
- V UniFi Network přejděte do Nastavení > VPN > Site-to-Site VPN.
- Vyberte Create New.
- Nakonfigurujte následující nastavení:
- VPN Type:
IPsec. - Název:
Cloudflare-Magic-WAN. - Pre-shared key: Zkopírujte tento klíč. Budete ho potřebovat pro tunel IPsec.
- Lokální IP: Vyberte rozhraní WAN (například
WAN1). - Remote IP: Zadejte IP adresu endpointu Cloudflare z Krok 1.
- Metoda VPN: Route Based.
- Tunnel IP:
10.252.2.29/31nebo viz Dokumentace k endpointům tunelu. - Remote Networks: Adresa uvnitř tunelu Cloudflare (například
10.252.2.28/31) a další vzdálené podsítě, ke kterým chcete přistupovat přes Cloudflare WAN.
- VPN Type:
- Nastavte pokročilá nastavení:
- Verze výměny klíčů: IKEv2.
- Šifrování IKE: AES-256.
- IKE Hash: SHA256.
- IKE DH Group: 14.
- IKE Lifetime: 28800.
- ESP Encryption: AES-256.
- ESP Hash: SHA256.
- ESP DH Group: 14.
- ESP Lifetime: 28800.
- PFS: Povoleno.
- Lokální ID ověření: Automaticky.
- Remote Authentication ID: Zrušte zaškrtnutí Auto, a zadejte IP adresu Cloudflare Endpoint z Krok 1.
- MTU: 1436.
- Vyberte Použít
3. Přidejte předsdílený klíč do Cloudflare
-
Přihlaste se do Cloudflare One ↗, a přejděte na Sítě.
-
V Cloudflare WAN, najděte tunel IPsec, který jste právě vytvořili.
-
Vyberte svůj tunel a poté Úprava.
-
Vložte předsdílený klíč z Krok 2.
-
Vyberte Save.
4. Nakonfigurujte trasy
-
Přihlaste se do Cloudflare One ↗, a přejděte na Sítě.
-
Přejděte na Trasy > trasy WAN > Vytvořit.
-
Zadejte následující nastavení:
- Prefix: Vaše místní síť (například
192.168.1.0/24). - Tunel / další skok: Vyberte svůj tunel.
- Priorita:
100.
- Prefix: Vaše místní síť (například
-
Vyberte Přidání tras a přidejte statickou trasu.
Ověřte připojení
Počkejte několik minut a poté ověřte stav tunelu v Cloudflare i v UniFi:
Cloudflare
- Přihlaste se do Cloudflare One ↗, a přejděte na Insights.
- Přejděte na Viditelnost sítě > Stav konektoru WAN.
- Najděte tunel, který jste právě vytvořili, a ověřte, že jeho stav zobrazuje Funkční. Viz Zkontrolujte stav tunelu na dashboardu s dalšími informacemi.
UniFi
Přejděte na Nastavení > VPN, a ujistěte se, že stav je Připojeno.
Řešení potíží
Tunel nedostupný:
- Ověřte, že se IP adresa protistrany, předsdílený klíč a nastavení IPsec shodují na obou stranách
- Zkontrolujte, zda ISP neblokuje porty UDP
500/4500
Provoz se nesměruje:
- Ověřte nastavení Remote Subnets v konfiguraci UniFi VPN
- Zkontrolujte, že pravidla brány firewall neblokují provoz VPN
Selhání kontroly stavu:
- Povolit ICMP z Cloudflare na IP adresu tunelu na straně zákazníka
- Cíl by měl být
/31IP adresu rozhraní, ne bránu vaší LAN
Směrování založené na zásadách
Chcete-li přes Cloudflare směrovat jen konkrétní zařízení (UniFi Network Application):
- Odstraňte nepotřebné trasy z Remote Subnets ve vaší konfiguraci VPN.
- Přejděte na Nastavení > Tabulka zásad.
- V části Policy Engine vybrat Create New Policy s následujícím nastavením:
- Vyberte
Route. - Název: Zadejte název zásady.
- Typ: Policy-Based.
- Interface/VPN Tunnel: Vyberte VPN tunel (například
Cloudflare-Magic-WAN). - Kill Switch: Enabled (doporučeno).
- Zdroj: Vyberte
Device/Networka poté zvolte Device(s) nebo Network(s). - Cíl: Any.
- Rozhraní: Váš tunel VPN.
- Vyberte
Další kroky
- Použijte Cloudflare Network Firewall pro síťové zásady.
- Nakonfigurujte druhý tunel pro redundanci.
- Sledujte provoz v dashboardu Cloudflare WAN.
Nyní směrujete provoz přes síť Cloudflare pomocí Cloudflare WAN.