INTEGRITY Dokumentace

Velocloud

Tento dokument je určen zákazníkům Arista VeloCloud a popisuje kroky pro zajištění cílů mimo SD-WAN přes Edge za účelem propojení s Cloudflare WAN (dříve Magic WAN).

Konfigurace profilu VeloCloud Edge Nodes

  1. Přihlaste se do VeloCloud Orchestrator a přejděte na Konfigurovat > Profily.
  2. Vyberte Nový profil vytvořit nový profil (například vc-edge-03-profile).
  3. Vyberte Zařízení kartu a rozbalte Rozhraní sekce.
  4. Vyberte Edge model odpovídající danému zařízení (Virtual Edge). Zobrazí se výchozí schéma rozhraní pro Virtual Edge, například osm rozhraní od GE1 po GE8.
  5. Používáte pouze rozhraní GE3 a GE4. Vypněte všechna nepoužívaná rozhraní, aby je nemohl připojit nikdo, kdo má fyzický přístup k edge uzlu. Proveďte to tak, že postupně vyberete každé rozhraní a zrušíte zaškrtnutí Interface Enabled a za ním Save.

Nakonfigurujte rozhraní

Tato dokumentace předpokládá:

Interface GE3 - WAN interface

Nakonfigurujte rozhraní GE3 s následujícím nastavením:

Nastavení IPv4

Nastavení IPv6

IPv6 aktuálně není u Cloudflare WAN podporována. Zrušte zaškrtnutí Enabled zaškrtávací políčko.

Router Advertisement Host Settings

Nastavení L2

Vyberte Save a použijte změny pro rozhraní GE3.

Interface GE4 - LAN Interface

Nastavení IPv4

Nastavení IPv6

IPv6 aktuálně není u Cloudflare WAN podporována. Zrušte zaškrtnutí Enabled zaškrtávací políčko.

Router Advertisement Host Settings

Nastavení L2

Vyberte Save a použijte změny pro rozhraní GE4.

Sekce Interfaces by měla uvádět GE3 (WAN) a GE4 (LAN) jsou nakonfigurována a všechna ostatní rozhraní jsou administrativně zakázána.

Služby VPN

Vyberte Save a použijte změny pro profil.

Network Services

  1. Přejděte na Konfigurovat > Network Services.
  2. Rozbalit Cíle mimo SD-WAN přes Edge a vyberte New.

Obecné

nastavení IKE/IPsec

  1. V Nastavení IKE/IPsec kartě vyberte:
    1. IP verze: IPv4
    2. Primární VPN Gateway
      1. Veřejná IP: Zadejte jednu ze dvou anycast IP adres Cloudflare přiřazených vašemu účtu, které najdete v Pronajaté IP adresy.
  2. V IKE Proposal, rozbalte Zobrazit pokročilá nastavení IKE Proposal:
    1. Šifrování: AES 256 CBC
    2. DH Group: 14
    3. Hash: SHA-256
    4. IKE SA Lifetime (min): 1440
    5. DPD Timeout(sec): 20
  3. Rozbalit Zobrazit pokročilá nastavení IPsec Proposal:
    1. Šifrování: AES 256 CBC
    2. PFS: 14
    3. Hash: SHA 256
    4. IPsec SA Lifetime (min): 480
  4. Přejděte nahoru Sekundární VPN Gateway, a vyberte Přidat.
    1. Veřejná IP: Zadejte druhou ze dvou anycast IP adres Cloudflare
    2. Keep Tunnel Active: Povoleno (toto je pouze pro čtení a nelze to upravit)
    3. Nastavení tunelu jsou stejná jako u primárního, proto jsou v této části šedá.

Zřízení edge zařízení

  1. Přejděte na Konfigurovat > Edges, a vyberte Add Edge.
  2. Vyberte následující nastavení:
    1. Režim: SD-WAN Edge
    2. Název: Název vašeho edge. Například vc-edge-03
    3. Model: Virtuální Edge (vyberte model svého zařízení Arista VeloCloud Edge)
    4. Profil: Vyberte profil vytvořený v sekci konfigurace Provision. Například vc-edge-03-profile
    5. Edge licence: Vyberte příslušnou licenci
    6. Ověřování: Certificate Acquire
    7. Šifrujte Device Secrets: Nezaškrtnuto (nevybírejte)
    8. Vysoká dostupnost: Nezaškrtnuto (nakonfigurujte podle vašeho prostředí)
    9. Kontaktní údaje: Zadejte jméno a e-mail místního kontaktu
  3. Vyberte Next a přejděte do další sekce.

Další nastavení

  1. Nakonfigurujte následující nastavení podle svého prostředí. V následujícím příkladu jsou ponechána prázdná.
Tento příklad byl ponechán prázdný. Toto byste měli nakonfigurovat podle svého prostředí.
  1. Vyberte Add Edge a uložit změny.

Edge | Nastavení zařízení

Jakmile je hraniční zařízení přidáno, měli byste se dostat na Zařízení kartě.

Konektivita: Rozhraní

  1. Rozbalte Rozhraní sekce.
  2. Všimněte si, že konfigurace rozhraní se dědí z profilu nakonfigurovaného v předchozí části. Rozhraní GE3 a GE4 zobrazí WARNING indikátor, protože tato rozhraní vyžadují dodatečnou konfiguraci.
  3. Vyberte GE3 a otevřít vlastnosti rozhraní WAN.
  4. Mnoho vlastností v této části bylo zděděno z Profile, a proto jsou zobrazeny šedě. Můžete vybrat Přepsání a upravit konfiguraci konkrétně pro toto rozhraní.
  5. Přejděte níže na Nastavení IPv4, a nakonfigurujte následující možnosti:
    1. Typ adresování: Statický (toto se dědí z profilu)
    2. IP adresa: Zadejte IP adresu rozhraní WAN
    3. Prefix CIDR: Přidejte masku podsítě v notaci Classless Inter-Domain Routing (CIDR)
    4. Gateway: Default Gateway (0.0.0.0/0)
    5. Všechna ostatní nastavení se dědí z profilu.
  6. Přejděte dolů a vyberte Save.
  7. Vyberte GE4 a otevřít vlastnosti rozhraní LAN.
  8. Přejděte níže na Nastavení IPv4, a nakonfigurujte následující možnosti:
    1. Typ adresování: Statická (zděděná z profilu)
    2. IP adresa: Zadejte IP adresu rozhraní WAN
    3. Prefix CIDR: (maska podsítě v notaci CIDR)
    4. Gateway: Default Gateway (0.0.0.0/0)
    5. Všechna ostatní nastavení se dědí z profilu.
  9. Přejděte dolů a vyberte Save.

Všimněte si indikátoru vedle GE3. Kroky v části Profile deaktivovaly Auto WAN Link Detection. Ve výsledku musí být zadán WAN Link.

Všimněte si indikátoru vedle GE3.
  1. Přejděte níže na WAN Link Configuration > Přidejte uživatelsky definované připojení WAN, a nakonfigurujte následující možnosti:
    1. Typ Linku: Veřejný (rozhraní WAN je v tomto příkladu připojeno přímo k internetu, může být potřeba vybrat Private v závislosti na vašem prostředí)
    2. Rozhraní: Zaškrtněte políčko u GE3 (WAN Interface)
  2. Tento příklad předpokládá výchozí nastavení v části Zobrazit volitelné konfigurace a Zobrazit pokročilá nastavení.
  3. Vyberte Add Link a uložit změny.
  4. Ověřte User Defined WAN Link se zobrazí. Indikátor se už nezobrazuje vedle rozhraní GE3.

Služby VPN

  1. Přejděte níže na Služby VPN.
  2. Rozbalit Cíl mimo SD-WAN přes Edge a vyberte Přepsání zaškrtávací políčko.
  3. Vyberte Přidat.
  4. Vyberte rozbalovací nabídku pod Název sloupec.
  5. Vyberte Network Service definované dříve. Například Magic_WAN_vc-edge-03.
  6. V Akce sloupci vyberte + tlačítko a nakonfigurujte následující možnosti:
    1. Veřejné připojení WAN: Vyberte Public WAN Link (viz User-Defined WAN Link)
    2. Typ lokální identifikace: FQDN
    3. Lokální identifikace: Zadejte FQDN zadanou při konfiguraci tunelů Cloudflare WAN IPsec prostřednictvím API endpointu Custom FQDN IKE ID.
    4. PSK: Zadejte Pre-Shared Key. Ujistěte se, že pro oba tunely Cloudflare WAN IPsec používáte stejný PSK.
    5. Primární veřejná IP adresa cíle: Předvyplněno z Network Service definované dříve.
    6. Sekundární veřejná IP adresa cíle: Předvyplněno z Network Service definované dříve.
  7. Vyberte Save dokončit definování nastavení tunelu IPsec.
  8. Přejděte na konec stránky konfigurace Edge a vyberte Uložit změny dokončit konfiguraci edge zařízení.

Směrování WAN z VeloCloud do Cloudflare

Nakonfigurujte Podsítě pobočky usnadnit:

  1. Přejděte na Konfigurovat > Network Services.
  2. Rozbalte Cíle mimo SD-WAN přes Edge sekce.
  3. Vyberte požadovaný cíl mimo SD-WAN, například Magic_WAN_vc-edge-03.

Podsítě pobočky

Nakonfigurujte minimálně tři tunely IPsec. Tento příklad ukazuje dvě trasy pro kontroly stavu tunelu a dvě trasy pro provoz směřující do vzdálených poboček:

  1. Vyberte Podsítě pobočky > Přidat. Poté vyberte následující konfigurace pro trasy:
    1. Tunnel Health Check - Primary:
      1. 10.252.11.4/32 - primární brána VPN
    2. Tunnel Health Check - Secondary:
      1. 10.252.11.6/32 - sekundární brána VPN
    3. Pobočka vc-edge-01:
      1. 172.16.32.0/24 - primární a sekundární brány VPN
    4. Pobočka vc-edge-02:
      1. 172.16.33.0/24 - primární a sekundární brány VPN
  2. Podsítě pobočky karta by měla po nakonfigurování podle uvedeného postupu vypadat takto:
Příklad, jak by po nakonfigurování podle uvedeného postupu měla vypadat karta Site Subnets.
  1. Vyberte Save potvrdit změny v Site Subnets.

Cloudflare WAN a Cloudflare Gateway

Cloudflare WAN a Secure Web Gateway (Cloudflare Gateway) jsou úzce provázané. Zákazníci Arista VeloCloud mohou snadno směrovat provoz z Cloudflare WAN do Cloudflare Gateway. Veškerý odchozí internetový provoz pak podléhá zásadám Cloudflare Gateway.

Business Policies společnosti Arista VeloCloud umožňují inteligentní směrování provozu určeného pro internet jen pomocí několika voleb.

Nakonfigurujte Business Policy

  1. Přejděte na Konfigurovat > Edges, a vyberte příslušné zařízení Edge.
  2. Vyberte Business Policy kartě.
  3. Vyberte Přidat vytvořit Business Policy Rule:
    1. Název pravidla: Zadejte výstižný název popisující internetový provoz směrovaný přes globální anycast síť Cloudflare.
    2. IP verze: IPv4
    3. Shoda
      1. Zdroj: Vyberte Any, Skupiny objektů, nebo Definujte klasifikovat příslušné datové toky.
      2. Cíl: Vyberte Definujte > Internet
      3. Aplikace: Any
    4. Akce
      1. Priorita: Normální
      2. Povolení Rate Limit: Nezaškrtnuto
      3. Network Service: Internet Backhaul > Cíl mimo SD-WAN přes Edge / cloudovou bezpečnostní službu.
      4. Cíl mimo SD-WAN přes Edge / cloudovou bezpečnostní službu: Vyberte Network Service přidružené k příslušnému zařízení Edge. Například Magic_WAN_vc-edge-03.
  4. Vyberte Vytvořit a uložit pravidlo.