← Cloudflare One / cloudflare-one / networks / connectors / cloudflare-wan / configuration / third-party
Cisco SD-WAN
Cloudflare spolupracuje s řešením Cisco SD-WAN, aby uživatelům poskytl integrované řešení SASE. Zařízení Cisco SD-WAN (fyzická i virtuální) spravují podsítě přiřazené k pobočkám a cloudovým instancím. Mezi těmito edge zařízeními SD-WAN a Cloudflare jsou vytvořeny anycast tunely, které zajišťují zabezpečené směrování provozu směřujícího na internet. Tento návod popisuje, jak nakonfigurovat Cisco Catalyst 8000 Edge Platforms (fyzické nebo virtuální) v režimu SD-WAN pro případy použití north-south (provoz směřující na internet).
Předpoklady
Než nastavíte připojení mezi Cisco SD-WAN a Cloudflare, musíte mít:
- Zakoupeno Cloudflare WAN (dříve Magic WAN) a Secure Web Gateway.
- Cloudflare zajišťuje provoz Cloudflare WAN a Secure Web Gateway.
- Přijaty dva tunelové endpointy Cloudflare (anycast IP adresa) přiřazené k Cloudflare WAN.
- Zařízení Cisco SD-WAN (fyzická nebo virtuální). Tím je zajištěno, že konkrétní provoz směřující do internetu z privátních sítí poboček je směrován přes anycast GRE tunely do Secure Web Gateway, kde se vynucují konkrétní zásady webového přístupu daného uživatele.
- Dvojice statických IP adres pro použití s koncovými body tunelu. Statické IP adresy by měly být
/31adresy oddělené od IP adres použitých při nasazení podsítě. - Verze 20.6 Controllerů a sestavení zařízení vEdge. Měli byste je také párovat se zařízeními, která mají alespoň verzi Cisco IOS XE SD-WAN 17.6. Přečtěte si dokumentace Cisco ↗ kde najdete další informace o verzích softwaru Cisco.
1. Vytvořte šablonu SIG v Cisco vManage
Cisco vManage je nástroj společnosti Cisco pro správu SD-WAN, který slouží ke správě všech zařízení SD-WAN v pobočkách.
Pro tento ukázkový scénář platí obecná šablona pro SIG-Branch byl vytvořen.
Poznámka: popisky na tomto obrázku mohou odpovídat dřívějšímu názvu produktu.
Chcete-li vytvořit Secure Internet Gateway (SIG) pomocí vManage:
- Od Cisco vManage v části Konfigurace, vyberte Obecné a Přidejte tunel.
- Tabulka níže zobrazuje pole nastavení a jejich možnosti.
| Nastavení | Typ/Podrobnosti |
|---|---|
| Globální šablona | Factory_Default_Global_CISCO_Template |
| Cisco Banner | Factory_Default_Retail_Banner |
| Zásada | Branch-Local-Policy |
Nastavení VPN Transport & Management
| Nastavení | Typ/Podrobnosti |
|---|---|
| Cisco VPN 0 | GCP-Branch-VPN0 |
| Cisco Secure Internet Gateway | Branch-SIG-GRE-Template |
| Cisco VPN Interface Ethernet | GCP-Branch-Public-Internet-TLOC |
| Cisco VPN Interface Ethernet | GCP-VPN0-Interface |
| Cisco VPN 512 | Default_AWS_TGW_CSR_VPN512_V01 |
Nastavení Basic Information
| Nastavení | Typ/Podrobnosti |
|---|---|
| Cisco System | Default_BootStrap_Cisco_System_Template |
| Cisco Logging | Default_Logging_Cisco_V01 |
| Cisco AAA | AWS-Branch-AAA-Template |
| Cisco BFD | Default_BFD_Cisco-V01 |
| Cisco OMP | Default_AWS_TGW_CSR_OMP_IPv46_... |
| Cisco Security | Default_Security_Cisco_V01 |
Při vytváření Feature Template můžete zvolit hodnoty, které platí globálně, nebo hodnoty specifické pro dané zařízení. Například Tunnel Source IP Address, Interface Name a pole z Update Tunnel jsou specifické pro zařízení a měly by být zvoleny podle toho.
2. Vytvořte tunely ve vManage
V nástroji vManage vyberte Konfigurace > Šablony. Měli byste vidět nově vytvořenou šablonu, ve které aktualizujete hodnoty zařízení.
Protože byla šablona vytvořena pro přidávání GRE tunelů, stačí aktualizovat hodnoty zařízení. Mějte na paměti, že VPN0 je výchozí a rozhraní WAN použité k vytvoření tunelu musí být součástí VPN0.
3. Vytvořte tunely v Cloudflare
Viz Konfigurace koncových bodů tunelu pro další informace o vytvoření tunelu GRE.
4. Definujte statické trasy
Viz Nakonfigurujte statické trasy pro další informace o konfiguraci statických tras.
5. Ověřte tok provozu
V níže uvedeném příkladu požadavek na neverssl.com byl vydán, který má zásadu Cloudflare blokující provoz do neverssl.com.
Na klientském virtuálním stroji (192.168.30.3) je vidět blokovaná odpověď.
Odpovídající blokovaný řádek protokolu je vidět v protokolech Cloudflare.
Přidat nové tunely pomocí IPsec
Tunely IPsec ke Cloudflare lze dnes na zařízení Cisco 8000v vytvořit pouze v režimu routeru. Přečtěte si Cisco IOS XE s dalšími informacemi.