← Cloudflare One / cloudflare-one / networks / connectors / cloudflare-wan / configuration / third-party
Yamaha RTX Router
Tento návod popisuje, jak nakonfigurovat router řady Yamaha RTX840 a RTX1300 pro připojení k Cloudflare WAN (dříve Magic WAN) přes tunely IPsec.
testovací prostředí
Tyto konfigurace byly otestovány na řadách Yamaha RTX840 a RTX1300 s následujícími verzemi firmwaru:
- řada RTX840: 23.02.02
- řada RTX1300: 23.00.17
Konfigurace Cloudflare WAN
Tunely IPsec a statické trasy musíte do svého účtu Cloudflare přidat přes Cloudflare dashboard.
Než budete pokračovat, ujistěte se, že máte k účtu přiřazené IP adresy anycast. Najdete je na Cloudflare dashboardu v části Adresní prostor > Pronajaté IP adresy ↗.
Tunely IPsec
-
Postupujte podle Přidejte tunely pokyny pro vytvoření požadovaného tunelu IPsec. Při vytváření tunelu IPsec nezapomeňte nastavit následující:
- Název tunelu: Zadejte název tunelu. V tomto příkladu je to
RTX840-vpn01. - Adresa rozhraní: Zadejte interní IP adresu tunelu na straně Cloudflare tunelu IPsec. V tomto příkladu je to
172.30.223.2/31. - Zákaznický endpoint: Zadejte IP adresu WAN vašeho routeru RTX. V našem příkladu je to
194.xx.xx.xx. Jde o pevnou veřejnou adresu IPv4, kterou od svého poskytovatele internetu (ISP) dostanete pro vaše internetové připojení. - Cloudflare endpoint: Jedna z anycast IP adres Cloudflare přiřazených vašemu účtu.
- Frekvence kontroly stavu: Medium.
- Typ kontroly stavu: Požadavek.
- Směr kontroly stavu: Obousměrné.
- Cíl kontroly stavu: Výchozí.
- Pre-shared key: Vyberte Použít vlastní pre-shared key a vložte vlastní bezpečný klíč.
- Ochrana proti opakování: Nezaškrtávejte políčko, pokud chcete toto nastavení ponechat zakázané.
- Název tunelu: Zadejte název tunelu. V tomto příkladu je to
-
Po vytvoření tunelu se v dashboardu Cloudflare načte seznam tunelů nastavených pro váš účet. Vyberte tunel IPsec, který jste právě vytvořili, a zkontrolujte následující nastavení:
- FQDN ID: Zkopírujte toto ID a uložte si ho. Budete ho potřebovat při konfiguraci tunelu IPsec na routeru RTX.
Statické trasy
Statické trasy jsou vyžadovány pro všechny sítě, ke kterým se bude přistupovat přes tunel IPsec. V našem příkladu existuje jedna síť: 172.16.2.0/24.
Postupujte podle Nakonfigurujte statické trasy pokyny pro vytvoření statické trasy (nastavení, která zde nejsou uvedena, můžete ponechat na výchozích hodnotách):
- Popis:
RTX840-lan01 - Prefix:
172.16.2.0/24 - Tunel / další skok: RTX840-vpn01
Konfigurace routeru RTX
Pro konfiguraci tohoto nastavení použijte CLI.
Nastavení trasy
ip route default gateway tunnel 1
ip route <Cloudflare Anycast IP> gateway <ISP provided Gateway IP>
ip route < ISP's DNS server IP > gateway <ISP provided Gateway IP>Nastavení LAN
ip lan1 address 172.16.2.254/24Nastavení kabelového připojení WAN
ip lan2 address 194.xx.xx.xx/29
ip lan2 nat descriptor 1000Nastavení hlavní strany IPsec VPN
tunnel select 1
ipsec tunnel 1
ipsec sa policy 1 1 esp aes256-cbc sha256-hmac anti-replay-check=off
ipsec ike version 1 2
ipsec ike duration ipsec-sa 1 3600
ipsec ike duration isakmp-sa 1 28800
ipsec ike encryption 1 aes256-cbc
ipsec ike group 1 modp2048
ipsec ike hash 1 sha256
ipsec ike keepalive log 1 off
ipsec ike keepalive use 1 on rfc4306 10 6
ipsec ike local address 1 194.xx.xx.xx
ipsec ike log 1 key-info message-info payload-info
ipsec ike local name 1 <Cloudflare Magic IPsec Tunnel FQDN IP> fqdn
ipsec ike pfs 1 on
ipsec ike proposal-limitation 1 on
ipsec ike pre-shared-key 1 text <Pre-shared key>
ipsec ike remote address 1 <Cloudflare Anycast IP>
ipsec ike remote name 1 <Cloudflare Anycast IP> ipv4-addr
ip tunnel address 172.30.223.3/31
ip tunnel tcp mss limit auto
tunnel enable 1
ipsec auto refresh on
! Note: 172.30.223.3/31 is internal tunnel IP on the RTX side.Nastavení NAT
nat descriptor type 1000 masquerade
nat descriptor address outer 1000 primary
nat descriptor masquerade static 1000 1 194.xx.xx.xx udp 500
nat descriptor masquerade static 1000 2 194.xx.xx.xx espNastavení DHCP
dhcp service server
dhcp server rfc2131 compliant except remain-silent
dhcp scope 1 172.16.2.2-172.16.2.191/24Nastavení DNS
dns host lan1
dns server select 1 <ISP's DNS server IP> any .
dns private address spoof onTest připojení
V CLI routeru Yamaha RTX můžete spustit show ipsec sa a show status tunnel a zkontrolujte stav IPsec VPN.
show ipsec sa
Total: isakmp:1 send:1 recv:1
sa sgw isakmp connection dir life[s] remote-id
------------------------------------------------------------------------------------------
1 1 - ike - 27384 (Cloudflare Anycast IP)
2 1 1 tun[0001]esp send 2185 (Cloudflare Anycast IP)
3 1 1 tun[0001]esp recv 2185 (Cloudflare Anycast IP)show status tunnel 1
TUNNEL[1]:
Description:
Interface type: IPsec
Current status is Online.
from 2025/12/08 13:14:20.
20 minutes 56 seconds connection.
Maximum Transmission Unit(MTU):
IPv4: 1280 octets
IPv6: 1280 octets
Received: (IPv4) 171847 packets [58823472 octets]
(IPv6) 0 packet [0 octet]
Transmitted: (IPv4) 154224 packets [19191955 octets]
(IPv6) 0 packet [0 octet]
IKE keepalive:
[Type]: rfc4306
[Status]: OK
[Next send]: 1 sec after