← Cloudflare One / cloudflare-one / networks / connectors / cloudflare-wan / configuration / third-party
Velocloud
Tento dokument je určen zákazníkům Arista VeloCloud a popisuje kroky pro zajištění cílů mimo SD-WAN přes Edge za účelem propojení s Cloudflare WAN (dříve Magic WAN).
Konfigurace profilu VeloCloud Edge Nodes
- Přihlaste se do VeloCloud Orchestrator a přejděte na Konfigurovat > Profily.
- Vyberte Nový profil vytvořit nový profil (například
vc-edge-03-profile). - Vyberte Zařízení kartu a rozbalte Rozhraní sekce.
- Vyberte Edge model odpovídající danému zařízení (Virtual Edge). Zobrazí se výchozí schéma rozhraní pro Virtual Edge, například osm rozhraní od GE1 po GE8.
- Používáte pouze rozhraní GE3 a GE4. Vypněte všechna nepoužívaná rozhraní, aby je nemohl připojit nikdo, kdo má fyzický přístup k edge uzlu. Proveďte to tak, že postupně vyberete každé rozhraní a zrušíte zaškrtnutí Interface Enabled a za ním Save.
Nakonfigurujte rozhraní
Tato dokumentace předpokládá:
- GE3: WAN Interface (Static IP)
- GE4: LAN Interface (Static IP)
Interface GE3 - WAN interface
Nakonfigurujte rozhraní GE3 s následujícím nastavením:
- Rozhraní povoleno: Enabled
- Možnost: Směrováno
- Segmenty: Všechny segmenty
- Ověřování RADIUS: Netýká se
- ICMP Echo Response: Enabled
- Underlay Accounting: Enabled
- Povolení připojení WAN: Enabled
- Šifrování Edge to Edge: Enabled
- DNS proxy: Zakázáno
- VLAN: Nezadáno (tento příklad předpokládá, že zařízení je připojeno k portu přístupové vrstvy přepínače)
- Připojen EVDSL modem: Zakázáno
Nastavení IPv4
- Typ adresování: Statická
- WAN Link: Definováno uživatelem
- OSPF: Netýká se
- Multicast: Netýká se
- Inzerovat: Zakázáno
- NAT Direct Traffic: Enabled
- Důvěryhodný zdroj: Zakázáno
- Reverse Path Forwarding: (nezadáno)
Nastavení IPv6
IPv6 aktuálně není u Cloudflare WAN podporována. Zrušte zaškrtnutí Enabled zaškrtávací políčko.
Router Advertisement Host Settings
- Disabled
Nastavení L2
- Autonegotiate: Enabled
- MTU: 1500
Vyberte Save a použijte změny pro rozhraní GE3.
Interface GE4 - LAN Interface
- Interface Enabled: Enabled
- Možnost: Směrováno
- Segmenty: Global Segment
- Ověřování RADIUS: Zakázáno (Nelze použít)
- ICMP Echo Response: Enabled
- Underlay Accounting: Enabled
- WAN Link: Zakázáno
- Šifrování Edge To Edge: Enabled
- DNS proxy: Zakázáno
- VLAN: Nezadáno (tento příklad předpokládá, že zařízení je připojeno k portu přístupové vrstvy přepínače)
- Připojen EVDSL modem: Zakázáno
Nastavení IPv4
- Typ adresování: DHCP nebo Static (příklad předpokládá Static IP)
- WAN Link: Definováno uživatelem
- OSPF: Netýká se
- Multicast: Netýká se
- Inzerovat: Zakázáno
- NAT Direct Traffic: Enabled
- Důvěryhodný zdroj: Zakázáno
- Reverse Path Forwarding: Nezadáno
Nastavení IPv6
IPv6 aktuálně není u Cloudflare WAN podporována. Zrušte zaškrtnutí Enabled zaškrtávací políčko.
Router Advertisement Host Settings
- Disabled
Nastavení L2
- Autonegotiate: Enabled
- MTU: 1500
Vyberte Save a použijte změny pro rozhraní GE4.
Sekce Interfaces by měla uvádět GE3 (WAN) a GE4 (LAN) jsou nakonfigurována a všechna ostatní rozhraní jsou administrativně zakázána.
Služby VPN
- Povolit Cloud VPN.
Vyberte Save a použijte změny pro profil.
Network Services
- Přejděte na Konfigurovat > Network Services.
- Rozbalit Cíle mimo SD-WAN přes Edge a vyberte New.
Obecné
- Služba Název: Sem zadejte název cíle. Například
Magic_WAN_vc-edge-03. - Tunelovací protokol: IPsec
- Typ služby: Obecný router IKEv2 (VPN založená na trasách)
- Tunnel Mode: Active/Hot-Standby nebo Active/Standby
nastavení IKE/IPsec
- V Nastavení IKE/IPsec kartě vyberte:
- IP verze: IPv4
- Primární VPN Gateway
- Veřejná IP: Zadejte jednu ze dvou anycast IP adres Cloudflare přiřazených vašemu účtu, které najdete v Pronajaté IP adresy ↗.
- V IKE Proposal, rozbalte Zobrazit pokročilá nastavení IKE Proposal:
- Šifrování: AES 256 CBC
- DH Group: 14
- Hash: SHA-256
- IKE SA Lifetime (min): 1440
- DPD Timeout(sec): 20
- Rozbalit Zobrazit pokročilá nastavení IPsec Proposal:
- Šifrování: AES 256 CBC
- PFS: 14
- Hash: SHA 256
- IPsec SA Lifetime (min): 480
- Přejděte nahoru Sekundární VPN Gateway, a vyberte Přidat.
- Veřejná IP: Zadejte druhou ze dvou anycast IP adres Cloudflare
- Keep Tunnel Active: Povoleno (toto je pouze pro čtení a nelze to upravit)
- Nastavení tunelu jsou stejná jako u primárního, proto jsou v této části šedá.
Zřízení edge zařízení
- Přejděte na Konfigurovat > Edges, a vyberte Add Edge.
- Vyberte následující nastavení:
- Režim: SD-WAN Edge
- Název: Název vašeho edge. Například
vc-edge-03 - Model: Virtuální Edge (vyberte model svého zařízení Arista VeloCloud Edge)
- Profil: Vyberte profil vytvořený v sekci konfigurace Provision. Například
vc-edge-03-profile - Edge licence: Vyberte příslušnou licenci
- Ověřování: Certificate Acquire
- Šifrujte Device Secrets: Nezaškrtnuto (nevybírejte)
- Vysoká dostupnost: Nezaškrtnuto (nakonfigurujte podle vašeho prostředí)
- Kontaktní údaje: Zadejte jméno a e-mail místního kontaktu
- Vyberte Next a přejděte do další sekce.
Další nastavení
- Nakonfigurujte následující nastavení podle svého prostředí. V následujícím příkladu jsou ponechána prázdná.
- Vyberte Add Edge a uložit změny.
Edge | Nastavení zařízení
Jakmile je hraniční zařízení přidáno, měli byste se dostat na Zařízení kartě.
Konektivita: Rozhraní
- Rozbalte Rozhraní sekce.
- Všimněte si, že konfigurace rozhraní se dědí z profilu nakonfigurovaného v předchozí části. Rozhraní GE3 a GE4 zobrazí
WARNINGindikátor, protože tato rozhraní vyžadují dodatečnou konfiguraci. - Vyberte GE3 a otevřít vlastnosti rozhraní WAN.
- Mnoho vlastností v této části bylo zděděno z Profile, a proto jsou zobrazeny šedě. Můžete vybrat Přepsání a upravit konfiguraci konkrétně pro toto rozhraní.
- Přejděte níže na Nastavení IPv4, a nakonfigurujte následující možnosti:
- Typ adresování: Statický (toto se dědí z profilu)
- IP adresa: Zadejte IP adresu rozhraní WAN
- Prefix CIDR: Přidejte masku podsítě v notaci Classless Inter-Domain Routing (CIDR)
- Gateway: Default Gateway (
0.0.0.0/0) - Všechna ostatní nastavení se dědí z profilu.
- Přejděte dolů a vyberte Save.
- Vyberte GE4 a otevřít vlastnosti rozhraní LAN.
- Přejděte níže na Nastavení IPv4, a nakonfigurujte následující možnosti:
- Typ adresování: Statická (zděděná z profilu)
- IP adresa: Zadejte IP adresu rozhraní WAN
- Prefix CIDR: (maska podsítě v notaci CIDR)
- Gateway: Default Gateway (0.0.0.0/0)
- Všechna ostatní nastavení se dědí z profilu.
- Přejděte dolů a vyberte Save.
User Defined WAN Link
Všimněte si indikátoru vedle GE3. Kroky v části Profile deaktivovaly Auto WAN Link Detection. Ve výsledku musí být zadán WAN Link.
- Přejděte níže na WAN Link Configuration > Přidejte uživatelsky definované připojení WAN, a nakonfigurujte následující možnosti:
- Typ Linku: Veřejný (rozhraní WAN je v tomto příkladu připojeno přímo k internetu, může být potřeba vybrat Private v závislosti na vašem prostředí)
- Rozhraní: Zaškrtněte políčko u GE3 (WAN Interface)
- Tento příklad předpokládá výchozí nastavení v části Zobrazit volitelné konfigurace a Zobrazit pokročilá nastavení.
- Vyberte Add Link a uložit změny.
- Ověřte User Defined WAN Link se zobrazí. Indikátor se už nezobrazuje vedle rozhraní GE3.
Služby VPN
- Přejděte níže na Služby VPN.
- Rozbalit Cíl mimo SD-WAN přes Edge a vyberte Přepsání zaškrtávací políčko.
- Vyberte Přidat.
- Vyberte rozbalovací nabídku pod Název sloupec.
- Vyberte Network Service definované dříve. Například
Magic_WAN_vc-edge-03. - V Akce sloupci vyberte + tlačítko a nakonfigurujte následující možnosti:
- Veřejné připojení WAN: Vyberte Public WAN Link (viz User-Defined WAN Link)
- Typ lokální identifikace: FQDN
- Lokální identifikace: Zadejte FQDN zadanou při konfiguraci tunelů Cloudflare WAN IPsec prostřednictvím API endpointu Custom FQDN IKE ID.
- PSK: Zadejte Pre-Shared Key. Ujistěte se, že pro oba tunely Cloudflare WAN IPsec používáte stejný PSK.
- Primární veřejná IP adresa cíle: Předvyplněno z Network Service definované dříve.
- Sekundární veřejná IP adresa cíle: Předvyplněno z Network Service definované dříve.
- Vyberte Save dokončit definování nastavení tunelu IPsec.
- Přejděte na konec stránky konfigurace Edge a vyberte Uložit změny dokončit konfiguraci edge zařízení.
Směrování WAN z VeloCloud do Cloudflare
Nakonfigurujte Podsítě pobočky usnadnit:
- Směrování provozu z jedné lokality Cloudflare WAN do dalších lokalit Cloudflare WAN.
- Ujistěte se, že kontroly stavu tunelu Cloudflare WAN IPsec fungují optimálně.
- Přejděte na Konfigurovat > Network Services.
- Rozbalte Cíle mimo SD-WAN přes Edge sekce.
- Vyberte požadovaný cíl mimo SD-WAN, například
Magic_WAN_vc-edge-03.
Podsítě pobočky
Nakonfigurujte minimálně tři tunely IPsec. Tento příklad ukazuje dvě trasy pro kontroly stavu tunelu a dvě trasy pro provoz směřující do vzdálených poboček:
- Kontroly stavu tunelů IPsec v Cloudflare WAN
- Primární VPN Gateway:
- Na příslušnou adresu rozhraní Cloudflare WAN IPv4 přiřazenou k primární IP adrese koncového bodu anycast tunelu Cloudflare
- Směrováno přes primární VPN bránu.
- Sekundární VPN Gateway:
- Na příslušnou adresu rozhraní Cloudflare WAN IPv4 přiřazenou k sekundární IP adrese koncového bodu anycast tunelu Cloudflare
- Směrováno přes sekundární VPN bránu.
- Remote Cloudflare WAN site(s): CIDR bloky, které se mají směrovat přes Cloudflare WAN
- Rozhraní LAN pro vc-edge-03 je:
- 172.16.34.254/24 (adresa podsítě: 172.16.34.0/24).
- Toto není potřeba uvádět v části Site Subnets, protože je to lokální.
- Předpokládejme dvě vzdálené pobočky, z nichž každá musí být definována jako Site Subnets a směrována přes Primary VPN Gateway i Secondary VPN Gateway.
- 172.16.32.0/24
- 172.16.33.0/24
- Rozhraní LAN pro vc-edge-03 je:
- Vyberte Podsítě pobočky > Přidat. Poté vyberte následující konfigurace pro trasy:
- Tunnel Health Check - Primary:
- 10.252.11.4/32 - primární brána VPN
- Tunnel Health Check - Secondary:
- 10.252.11.6/32 - sekundární brána VPN
- Pobočka vc-edge-01:
- 172.16.32.0/24 - primární a sekundární brány VPN
- Pobočka vc-edge-02:
- 172.16.33.0/24 - primární a sekundární brány VPN
- Tunnel Health Check - Primary:
- Podsítě pobočky karta by měla po nakonfigurování podle uvedeného postupu vypadat takto:
- Vyberte Save potvrdit změny v Site Subnets.
Cloudflare WAN a Cloudflare Gateway
Cloudflare WAN a Secure Web Gateway (Cloudflare Gateway) jsou úzce provázané. Zákazníci Arista VeloCloud mohou snadno směrovat provoz z Cloudflare WAN do Cloudflare Gateway. Veškerý odchozí internetový provoz pak podléhá zásadám Cloudflare Gateway.
Business Policies společnosti Arista VeloCloud umožňují inteligentní směrování provozu určeného pro internet jen pomocí několika voleb.
Nakonfigurujte Business Policy
- Přejděte na Konfigurovat > Edges, a vyberte příslušné zařízení Edge.
- Vyberte Business Policy kartě.
- Vyberte Přidat vytvořit Business Policy Rule:
- Název pravidla: Zadejte výstižný název popisující internetový provoz směrovaný přes globální anycast síť Cloudflare.
- IP verze: IPv4
- Shoda
- Zdroj: Vyberte Any, Skupiny objektů, nebo Definujte klasifikovat příslušné datové toky.
- Cíl: Vyberte Definujte > Internet
- Aplikace: Any
- Akce
- Priorita: Normální
- Povolení Rate Limit: Nezaškrtnuto
- Network Service: Internet Backhaul > Cíl mimo SD-WAN přes Edge / cloudovou bezpečnostní službu.
- Cíl mimo SD-WAN přes Edge / cloudovou bezpečnostní službu: Vyberte Network Service přidružené k příslušnému zařízení Edge. Například
Magic_WAN_vc-edge-03.
- Vyberte Vytvořit a uložit pravidlo.