INTEGRITY Dokumentace

Yamaha RTX Router

Tento návod popisuje, jak nakonfigurovat router řady Yamaha RTX840 a RTX1300 pro připojení k Cloudflare WAN (dříve Magic WAN) přes tunely IPsec.

testovací prostředí

Tyto konfigurace byly otestovány na řadách Yamaha RTX840 a RTX1300 s následujícími verzemi firmwaru:

Konfigurace Cloudflare WAN

Tunely IPsec a statické trasy musíte do svého účtu Cloudflare přidat přes Cloudflare dashboard.

Než budete pokračovat, ujistěte se, že máte k účtu přiřazené IP adresy anycast. Najdete je na Cloudflare dashboardu v části Adresní prostor > Pronajaté IP adresy.

Tunely IPsec

  1. Postupujte podle Přidejte tunely pokyny pro vytvoření požadovaného tunelu IPsec. Při vytváření tunelu IPsec nezapomeňte nastavit následující:

    • Název tunelu: Zadejte název tunelu. V tomto příkladu je to RTX840-vpn01.
    • Adresa rozhraní: Zadejte interní IP adresu tunelu na straně Cloudflare tunelu IPsec. V tomto příkladu je to 172.30.223.2/31.
    • Zákaznický endpoint: Zadejte IP adresu WAN vašeho routeru RTX. V našem příkladu je to 194.xx.xx.xx. Jde o pevnou veřejnou adresu IPv4, kterou od svého poskytovatele internetu (ISP) dostanete pro vaše internetové připojení.
    • Cloudflare endpoint: Jedna z anycast IP adres Cloudflare přiřazených vašemu účtu.
    • Frekvence kontroly stavu: Medium.
    • Typ kontroly stavu: Požadavek.
    • Směr kontroly stavu: Obousměrné.
    • Cíl kontroly stavu: Výchozí.
    • Pre-shared key: Vyberte Použít vlastní pre-shared key a vložte vlastní bezpečný klíč.
    • Ochrana proti opakování: Nezaškrtávejte políčko, pokud chcete toto nastavení ponechat zakázané.
  2. Po vytvoření tunelu se v dashboardu Cloudflare načte seznam tunelů nastavených pro váš účet. Vyberte tunel IPsec, který jste právě vytvořili, a zkontrolujte následující nastavení:

    • FQDN ID: Zkopírujte toto ID a uložte si ho. Budete ho potřebovat při konfiguraci tunelu IPsec na routeru RTX.

Statické trasy

Statické trasy jsou vyžadovány pro všechny sítě, ke kterým se bude přistupovat přes tunel IPsec. V našem příkladu existuje jedna síť: 172.16.2.0/24.

Postupujte podle Nakonfigurujte statické trasy pokyny pro vytvoření statické trasy (nastavení, která zde nejsou uvedena, můžete ponechat na výchozích hodnotách):

Konfigurace routeru RTX

Pro konfiguraci tohoto nastavení použijte CLI.

Nastavení trasy

ip route default gateway tunnel 1

ip route <Cloudflare Anycast IP> gateway <ISP provided Gateway IP>

ip route < ISP's DNS server IP > gateway <ISP provided Gateway IP>

Nastavení LAN

ip lan1 address 172.16.2.254/24

Nastavení kabelového připojení WAN

ip lan2 address 194.xx.xx.xx/29

ip lan2 nat descriptor 1000

Nastavení hlavní strany IPsec VPN

tunnel select 1

ipsec tunnel 1

ipsec sa policy 1 1 esp aes256-cbc sha256-hmac anti-replay-check=off

ipsec ike version 1 2

ipsec ike duration ipsec-sa 1 3600

ipsec ike duration isakmp-sa 1 28800

ipsec ike encryption 1 aes256-cbc

ipsec ike group 1 modp2048

ipsec ike hash 1 sha256

ipsec ike keepalive log 1 off

ipsec ike keepalive use 1 on rfc4306 10 6

ipsec ike local address 1 194.xx.xx.xx

ipsec ike log 1 key-info message-info payload-info

ipsec ike local name 1 <Cloudflare Magic IPsec Tunnel FQDN IP> fqdn

ipsec ike pfs 1 on

ipsec ike proposal-limitation 1 on

ipsec ike pre-shared-key 1 text <Pre-shared key>

ipsec ike remote address 1 <Cloudflare Anycast IP>

ipsec ike remote name 1 <Cloudflare Anycast IP> ipv4-addr

ip tunnel address 172.30.223.3/31

ip tunnel tcp mss limit auto

tunnel enable 1

ipsec auto refresh on

! Note: 172.30.223.3/31 is internal tunnel IP on the RTX side.

Nastavení NAT

nat descriptor type 1000 masquerade

nat descriptor address outer 1000 primary

nat descriptor masquerade static 1000 1 194.xx.xx.xx udp 500

nat descriptor masquerade static 1000 2 194.xx.xx.xx esp

Nastavení DHCP

dhcp service server

dhcp server rfc2131 compliant except remain-silent

dhcp scope 1 172.16.2.2-172.16.2.191/24

Nastavení DNS

dns host lan1

dns server select 1 <ISP's DNS server IP> any .

dns private address spoof on

Test připojení

V CLI routeru Yamaha RTX můžete spustit show ipsec sa a show status tunnel a zkontrolujte stav IPsec VPN.

show ipsec sa

Total: isakmp:1 send:1 recv:1

sa    sgw   isakmp        connection    	dir 	 life[s] 	           remote-id

------------------------------------------------------------------------------------------

1     1    	     -     		ike         	  -   	 27384         (Cloudflare Anycast IP)

2     1         1    		 tun[0001]esp  send 	 2185           (Cloudflare Anycast IP)

3     1         1    		 tun[0001]esp  recv 	 2185           (Cloudflare Anycast IP)

show status tunnel 1

TUNNEL[1]:

Description:

Interface type: IPsec

Current status is Online.

from 2025/12/08 13:14:20.

20 minutes 56 seconds  connection.

Maximum Transmission Unit(MTU):

IPv4: 1280 octets

IPv6: 1280 octets

Received:    (IPv4) 171847 packets [58823472 octets]

(IPv6) 0 packet [0 octet]

Transmitted: (IPv4) 154224 packets [19191955 octets]

(IPv6) 0 packet [0 octet]

IKE keepalive:

[Type]: rfc4306

[Status]: OK

[Next send]: 1 sec after