INTEGRITY Dokumentace

Cisco SD-WAN

Cloudflare spolupracuje s řešením Cisco SD-WAN, aby uživatelům poskytl integrované řešení SASE. Zařízení Cisco SD-WAN (fyzická i virtuální) spravují podsítě přiřazené k pobočkám a cloudovým instancím. Mezi těmito edge zařízeními SD-WAN a Cloudflare jsou vytvořeny anycast tunely, které zajišťují zabezpečené směrování provozu směřujícího na internet. Tento návod popisuje, jak nakonfigurovat Cisco Catalyst 8000 Edge Platforms (fyzické nebo virtuální) v režimu SD-WAN pro případy použití north-south (provoz směřující na internet).

Předpoklady

Než nastavíte připojení mezi Cisco SD-WAN a Cloudflare, musíte mít:

1. Vytvořte šablonu SIG v Cisco vManage

Cisco vManage je nástroj společnosti Cisco pro správu SD-WAN, který slouží ke správě všech zařízení SD-WAN v pobočkách.

Pro tento ukázkový scénář platí obecná šablona pro SIG-Branch byl vytvořen.

Diagram toku provozu pro GRE

Poznámka: popisky na tomto obrázku mohou odpovídat dřívějšímu názvu produktu.

Chcete-li vytvořit Secure Internet Gateway (SIG) pomocí vManage:

  1. Od Cisco vManage v části Konfigurace, vyberte Obecné a Přidejte tunel.
  2. Tabulka níže zobrazuje pole nastavení a jejich možnosti.
Nastavení Typ/Podrobnosti
Globální šablona Factory_Default_Global_CISCO_Template
Cisco Banner Factory_Default_Retail_Banner
Zásada Branch-Local-Policy

Nastavení VPN Transport & Management

Nastavení Typ/Podrobnosti
Cisco VPN 0 GCP-Branch-VPN0
Cisco Secure Internet Gateway Branch-SIG-GRE-Template
Cisco VPN Interface Ethernet GCP-Branch-Public-Internet-TLOC
Cisco VPN Interface Ethernet GCP-VPN0-Interface
Cisco VPN 512 Default_AWS_TGW_CSR_VPN512_V01

Nastavení Basic Information

Nastavení Typ/Podrobnosti
Cisco System Default_BootStrap_Cisco_System_Template
Cisco Logging Default_Logging_Cisco_V01
Cisco AAA AWS-Branch-AAA-Template
Cisco BFD Default_BFD_Cisco-V01
Cisco OMP Default_AWS_TGW_CSR_OMP_IPv46_...
Cisco Security Default_Security_Cisco_V01

Při vytváření Feature Template můžete zvolit hodnoty, které platí globálně, nebo hodnoty specifické pro dané zařízení. Například Tunnel Source IP Address, Interface Name a pole z Update Tunnel jsou specifické pro zařízení a měly by být zvoleny podle toho.

2. Vytvořte tunely ve vManage

V nástroji vManage vyberte Konfigurace > Šablony. Měli byste vidět nově vytvořenou šablonu, ve které aktualizujete hodnoty zařízení.

Protože byla šablona vytvořena pro přidávání GRE tunelů, stačí aktualizovat hodnoty zařízení. Mějte na paměti, že VPN0 je výchozí a rozhraní WAN použité k vytvoření tunelu musí být součástí VPN0.

Aktualizovat pole šablony pro tunel GRE

3. Vytvořte tunely v Cloudflare

Viz Konfigurace koncových bodů tunelu pro další informace o vytvoření tunelu GRE.

Navázaný tunel GRE v dashboardu Cloudflare

4. Definujte statické trasy

Viz Nakonfigurujte statické trasy pro další informace o konfiguraci statických tras.

Navázané statické trasy GRE v dashboardu Cloudflare

5. Ověřte tok provozu

V níže uvedeném příkladu požadavek na neverssl.com byl vydán, který má zásadu Cloudflare blokující provoz do neverssl.com.

Na klientském virtuálním stroji (192.168.30.3) je vidět blokovaná odpověď.

Příklad cURL pro požadavek na neverssl.com

Odpovídající blokovaný řádek protokolu je vidět v protokolech Cloudflare.

Zablokovaný záznam z Gateway Activity Log v Cloudflare dashboardu

Přidat nové tunely pomocí IPsec

Tunely IPsec ke Cloudflare lze dnes na zařízení Cisco 8000v vytvořit pouze v režimu routeru. Přečtěte si Cisco IOS XE s dalšími informacemi.