INTEGRITY Документация

Настройте Virtual Appliance

Virtual Appliance представляет собой виртуальную альтернативу аппаратному Cloudflare One Appliance. В остальном обе версии Cloudflare One Appliance идентичны.

В настоящее время Virtual Appliance можно развернуть на VMware ESXi и Proxmox Virtual Environment. Поддержка Proxmox находится в бета-версии.

На этой странице вы найдёте инструкции по настройке Cloudflare One Appliance. В этом руководстве приведено пошаговое описание первоначальной настройки Cloudflare One Appliance. После настройки Cloudflare One Appliance вы можете вернуться сюда либо перейти к Обслуживание раздел, где вы найдёте инструкции по обновлению настроек.

Предварительные требования

Прежде чем устанавливать Virtual Appliance, вам понадобится учетная запись Enterprise с Cloudflare WAN. Кроме того, у вас должен быть хост VMware или Proxmox с достаточными вычислительными ресурсами, объемом памяти и хранилища для запуска виртуальной машины с Virtual Appliance. Сюда входит:

Подробнее об установке ESXi и настройке виртуальной машины см. в документация VMware.

Сведения об установке виртуальной среды и настройке виртуальной машины см. в Документация Proxmox.


Перед началом работы

При установке Virtual Appliance вам нужно принять несколько решений. Дополнительную информацию см. в следующих разделах.

Определите необходимость конфигурации высокой доступности

Для резервирования на каждой площадке можно установить до двух экземпляров Virtual Appliance. Если одно из устройств выходит из строя, происходит переключение при сбое на другое устройство, и подключение к площадке не прерывается.

В такой конфигурации высокой доступности (HA) вы выбираете надёжный интерфейс LAN в качестве канала HA, который будет использоваться для мониторинга работоспособности партнёрского коннектора. Каналы HA могут быть выделенными или использоваться совместно с другим трафиком LAN.

Тип конфигурации для своей площадки нужно выбрать сразу: без резервирования или с резервированием. Добавить резервирование после завершения настройки в панели управления будет нельзя. Если впоследствии вы решите включить резервирование, потребуется удалить устройство Virtual Appliance в панели управления Cloudflare и настроить всё заново.

Нужна ли вам конфигурация с высокой доступностью?

Выберите между подключениями DHCP и статическим IP

При первом запуске Virtual Appliance использует подключение DHCP для загрузки настроек и прохождения процесса активации. Однако если вам нужен статический IP-адрес в Virtual Appliance и это новая установка:

  1. Подключите компьютер с виртуальной машиной Virtual Appliance к порту DHCP с доступом к интернету.
  2. Следуйте процесс настройки и активируйте ваше устройство Virtual Appliance.
  3. См. WAN со статическим IP-адресом.

Настройте виртуальную машину

Выберите соответствующую вкладку, чтобы настроить Virtual Appliance на VMware ESXi или Proxmox Virtual Environment.

1. Получите образ VMware

Скачайте образ OVA Virtual Appliance с https://assets.magic-wan-connector.cloudflare.com/stable/mconn.ova. Вы также можете скачать его из панели управления при регистрации virtual appliance, в Добавьте appliance > Виртуальное устройство шаг. Образ OVA содержит файлы, необходимые для установки и настройки виртуальной машины (ВМ) Virtual Appliance с соответствующими параметрами. Подробнее см. документация по VMware VMs.

Этот образ можно развернуть несколько раз, чтобы создать несколько экземпляров Virtual Appliance в разных местах или на одном и том же хосте ESXi.

На каждый созданный экземпляр расходуется один лицензионный ключ. Сформируйте лицензионный ключ для каждого экземпляра в Страница Connectors. Например, чтобы развернуть 10 Virtual Appliance, сгенерируйте 10 лицензионных ключей.

2. Разверните Virtual Appliance в VMware

Следующие инструкции предполагают, что у вас уже установлен гипервизор VMware ESXi с достаточным объёмом ресурсов. Подробнее см. в Предварительные требования.

  1. При настройке VMware ESXi необходимо создать группы портов для Virtual Appliance. Перейдите в Сеть > Группы портов, и подготовьте группы портов vSwitch и (или) VLAN для нужной топологии сети. Например, простое развёртывание обычно включает:
    • Группа портов WAN, в которой Virtual Appliance получит IP-адрес (статический или по DHCP) с доступом в интернет.
    • Группа портов LAN, в которой Virtual Appliance будет выступать в роли маршрутизатора по умолчанию, а возможно, и DHCP-сервера.
    • Null-группа портов (неиспользуемая) предназначена для выделения неиспользуемых виртуальных интерфейсов в Virtual Appliance. Например, вы можете создать null-группу портов с именем Null port group, а также VLAN ID 999.
  1. Извлеките файлы из загруженного образа OVA. Например:
tar -xvf mconn.ova

Запишите папку, в которую распаковываются файлы: она понадобится при создании виртуальной машины.

  1. Перейдите в Виртуальные машины > Create/Register VM мастер, чтобы начать развёртывание Virtual Appliance.

  2. Выберите Разверните виртуальную машину из файла OVF или OVA > Далее.

  3. Выберите понятное имя для своей виртуальной машины.

  4. Загрузите файлы, которые вы извлекли из образа OVA. Они включают mconn.ovf, mconn.nvram, а также mconn.vmdk.

  5. Выберите место для сохранения файлов, извлечённых из образа OVA > Далее.

  6. В Сопоставления сети, выберите назначения для нужной топологии в соответствии с ранее настроенными группами портов:

    1. Например, сопоставьте eno1 порт на VM Network чтобы создать свой WAN и eno2 к LAN0 чтобы он выступал в роли вашего LAN-порта.
    2. Выделите все неиспользуемые порты для null группу портов.
    3. Запишите свою конфигурацию: эта информация понадобится для настройки сети в панели управления Cloudflare.
  7. В Выделение диска, выберите Thin.

  8. Прежде чем завершить работу мастера развёртывания, отключите Автоматическое включение. Это важно, чтобы вы могли настроить лицензионный ключ до загрузки.

  9. Настройте виртуальную машину, указав сгенерированный вами лицензионный ключ:

    1. Выберите ВМ Virtual Appliance > Настройки.
    2. Перейдите в VM Options > Продвинутый уровень > Измените конфигурацию.
    3. Выберите Добавить параметр чтобы добавить ваш лицензионный ключ. Прокрутите вниз до последней записи (именно сюда VMware добавляет новый параметр) и добавьте следующие две новые записи:
      • Ключ: guestinfo.cloudflare.identity
      • Значение <YOUR_LICENSE_KEY>
  1. Выберите Save чтобы завершить настройку Virtual Appliance.
  2. Продолжите настройку в своём Панель управления Cloudflare.

1. Получите скрипт Virtual Appliance

Скачайте вспомогательный скрипт Virtual Appliance для Proxmox на ваш сервер Proxmox. Скрипт разворачивает и настраивает виртуальную машину Proxmox с необходимыми параметрами для Virtual Appliance. Подробнее о системных требованиях см. в Предварительные требования.

Скрипт можно развернуть несколько раз, чтобы создать несколько экземпляров Virtual Appliance в разных местах или на одном хосте Proxmox. На каждый созданный экземпляр расходуется один лицензионный ключ. Создайте лицензионный ключ для каждого экземпляра в Страница Connectors. Например, чтобы развернуть 10 Virtual Appliance, сгенерируйте 10 лицензионных ключей.

curl -OL https://assets.magic-wan-connector.cloudflare.com/stable/proxmox_mconn_vm.sh

2. Разверните Virtual Appliance в Proxmox

Следующие инструкции предполагают, что у вас уже установлена Proxmox Virtual Environment с достаточным объёмом ресурсов. Подробнее см. в Предварительные требования.

  1. В терминале сервера Proxmox выполните скрипт с повышенными привилегиями:
bash ./proxmox_mconn_vm.sh
  1. Вам будет предложено создать новый Virtual Appliance. Выберите да и продолжите.
  2. Введите свой лицензионный ключ.

Скрипт применяет настройки по умолчанию и настраивает виртуальную машину для Virtual Appliance. После завершения работы скрипта настройте ВМ под свою среду. У новой ВМ все сетевые адаптеры (NIC) подключены к одному мосту, и активное соединение есть только у первого NIC.

  1. В Настройки оборудования для новой ВМ выберите NIC, который вы хотите использовать с Virtual Appliance.
  2. Выберите сетевой мост, соответствующий физическому NIC на вашей хост-машине. Этот мост позволяет сетевому адаптеру виртуальной машины взаимодействовать через NIC хоста, как если бы он был подключён напрямую к физической сети.
  3. (Необязательно) При необходимости настройте параметр VLAN.
  1. Убедитесь, что аппаратные настройки соответствуют минимальным требованиям для запуска Virtual Appliance. При необходимости измените объём RAM и CPU.
  2. Продолжите настройку в своём Панель управления Cloudflare.

1. Получите скрипт Virtual Appliance

Скачайте вспомогательный скрипт Virtual Appliance для libvirt/KVM на ваш хост. Скрипт развёртывает виртуальную машину с необходимыми параметрами для Virtual Appliance. Подробнее о системных требованиях см. в Предварительные требования.

Развёртывание предполагает использование libvirt. Графический интерфейс диспетчера виртуальных машин не требуется. ВМ использует OVMF_CODE.fd файл из ovmf пакет в Debian или Ubuntu.

Скрипт можно развернуть несколько раз, чтобы создать несколько экземпляров Virtual Appliance в разных местах или на одном и том же хосте. На каждый созданный экземпляр расходуется один лицензионный ключ. Создайте лицензионный ключ для каждого экземпляра в Страница Connectors. Например, чтобы развернуть 10 Virtual Appliance, сгенерируйте 10 лицензионных ключей.

curl -OL https://assets.magic-wan-connector.cloudflare.com/stable/libvirt_mconn_vm.sh

2. Разверните Virtual Appliance в libvirt/KVM

Следующие инструкции предполагают, что у вас уже установлен libvirt с достаточным объёмом ресурсов. Подробнее см. в Предварительные требования.

  1. В терминале хоста выполните скрипт с повышенными привилегиями. Скрипт принимает один необязательный аргумент: имя виртуальной машины (ВМ). Если имя не указано, для ВМ по умолчанию используется vmconn:
sudo bash ./libvirt_mconn_vm.sh
  1. Когда появится запрос, введите имя виртуальной машины. Это имя используется в определении ВМ, в имени диска и в имени файла nvram. Если такое имя уже существует, скрипт завершится с ошибкой, и вам нужно будет указать другое имя.
  2. Выберите пул хранилища для диска ВМ.
  3. Выберите, нужно ли включить graphics console в дополнение к serial console.
  4. Введите свой лицензионный ключ.

Скрипт развёртывает виртуальную машину с необходимыми настройками. Имена NIC формируются на основе заданного пути PCI каждого NIC. Изменение пути PCI у NIC нарушает работу. NIC настраиваются в неактивном состоянии с default источник сети.

  1. Настройте NIC для вашего окружения. Настройте NIC, связанные с WAN, как устройства macvtap, чтобы избежать возможных проблем с подключением.
  2. Продолжите настройку в своём Панель управления Cloudflare.

Настройте панель управления Cloudflare

Создать новый профиль

Прежде чем подключать appliance к интернету, нужно создать для него профиль.

Чтобы создать профиль:

  1. Войдите в Cloudflare One, и перейдите в Сети.
  2. Перейдите в Connectors > Appliance > Создайте профиль.
  3. В Название, введите понятное имя для своего Virtual Appliance. При необходимости можно также добавить описание для него.
  4. Нужно решить, включать ли высокую доступность для Virtual Appliance. Подробности см. в О конфигурациях высокой доступности.
  5. Выберите Создать и продолжить.
  6. Выберите Add Appliance. Это отобразит список устройств, связанных с вашим аккаунтом. Чтобы Virtual Appliance отображался в этом списке, необходимо:
    • VMware: Заранее получите пакет OVA и лицензионные ключи, если выполняете установку на VMware.
    • Proxmox: Заранее получите Virtual Appliance Script и лицензионные ключи, если выполняете установку на Proxmox.
    Дополнительную информацию см. в Настройте виртуальную машину и выберите соответствующую вкладку.
  7. Если у вас несколько устройств Virtual Appliance, выберите то, которое соответствует создаваемому вами on-ramp. Устройства Virtual Appliance идентифицируются по серийному номеру, также известному как service tag. Используйте эту информацию, чтобы выбрать нужное устройство Virtual Appliance.
    Выберите Add Appliance когда будете готовы продолжить.
  8. Virtual Appliance будет добавлено в ваш аккаунт с Окно прерывания определено. Под interrupt window понимается период времени, в течение которого программное обеспечение Virtual Appliance может обновляться, что может привести к прерыванию существующих соединений. Вы можете изменить это позже. См. Окно прерывания с дополнительными сведениями о том, как задать время, когда Virtual Appliance может обновлять свои системы.
  9. Выберите Продолжение и переходите к созданию сетей WAN и LAN.

Создайте WAN

Если в вашем аккаунте настроено больше одного anycast IP-адреса (это делается при подключении к Cloudflare WAN (ранее Magic WAN)), Virtual Appliance автоматически создает не более двух туннелей на каждый WAN-порт. Это повышает надежность и производительность и не требует от вас дополнительной настройки.

  1. В Конфигурация WAN, выберите Создание. Вы можете создать одну или несколько глобальные сети (WAN). Настройка нескольких WAN создаст несколько IPsec туннели (по одному IPsec-туннелю на каждый порт WAN). Это позволяет Virtual Appliance распределять трафик по WAN-подключениям одинакового приоритета. Также это позволяет Virtual Appliance переключаться между каналами связи при отказе в соответствии с их работоспособности. См. Настройки WAN для дополнительных сведений.

  2. В Имя интерфейса, введите понятное имя для своего WAN.

  3. Номер интерфейса должен соответствовать виртуальному сетевому интерфейсу на экземпляре Virtual Appliance, который вы настроили в VMware. Следуя нашему примеру из предыдущих шагов, вам нужно выбрать порт 1 так как это соответствует eno1 порт, который мы настроили в VMware.

  4. В VLAN ID, введите число от 0 и 4094 чтобы указать VLAN ID.

  5. В Приоритет, выберите приоритет для своего WAN. Чем меньше число, тем выше приоритет. Подробнее о том, как Cloudflare рассчитывает приоритеты, см. в Управление трафиком.

  6. В Частота проверки работоспособности настроить частоту проверки работоспособности для своего сайта. Доступны варианты low, mid, а также high. Подробности см. в Обновите частоту проверок работоспособности туннеля.

  7. Адресация: Выберите DHCP. Это необходимо при первой настройке Virtual Appliance, чтобы успешно загрузить все настройки на устройство и активировать его. Если в вашей сети требуется статический IP-адрес:

    1. Продолжите процесс настройки, чтобы активировать свой Virtual Appliance.
    2. См. WAN со статическим IP-адресом. Если вы выберете статический IP, также нужно будет указать адреса статического IP и шлюза.
  8. Выберите Save когда вы закончите.

Сделайте POST запрос с помощью API чтобы создать WAN.

static_addressing объект необязателен. Опустите его, если используете DHCP. Если используете статическую адресацию, добавьте secondary_address параметр, когда ваш сайт работает в режиме высокой доступности (HA).

Пример:

curl https://api.cloudflare.com/client/v4/accounts/{account_id}/magic/sites/{site_id}/wans \
--header "X-Auth-Email: <EMAIL>" \
--header "X-Auth-Key: <API_KEY>" \
--header "Content-Type: application/json" \
--data '{
	"name": "<YOUR_WAN_NAME>",
	"physport": 1,
	"priority": 0,
	"vlan_tag": 0
}'

Создайте LAN

  1. В Конфигурация LAN, выберите Создание.
  2. Введите понятное имя для своей LAN в Имя интерфейса.
  3. Номер интерфейса должен соответствовать виртуальному интерфейсу LAN на экземпляре Virtual Appliance, который вы настроили в VMware. Следуя нашему примеру из предыдущих шагов, вам нужно выбрать порт 2 так как это соответствует eno2 порт, который мы настроили в VMware.
  4. В VLAN ID, укажите VLAN ID чтобы создать виртуальные LAN.
  5. В Статическая адресация > Статический адрес присвойте IP-адрес интерфейсу LAN вашего Virtual Appliance. Вы также можете включить следующие параметры, если они подходят для вашего сценария использования:
    • Это DHCP-сервер: Если ваше устройство Virtual Appliance является DHCP-сервер.
    • Это ретрансляция DHCP: Если ваше устройство Virtual Appliance является Ретрансляция DHCP.
  6. (Необязательно) В Подсеть с прямым подключением > Префикс статического NAT, введите префикс CIDR, чтобы включить NAT (network address translation). Введённый здесь префикс должен быть того же размера, что и префикс, введённый в Статическая адресация. Например, обе сети имеют маску подсети /24: 192.168.100.0/24 и 10.10.100.0/24.
  7. (Необязательно) Если ваша локальная сеть содержит дополнительные подсети за маршрутизатором уровня 3, выберите Добавить маршрутизируемую подсеть в разделе Маршрутизируемые подсети чтобы добавить их:
    • Префикс: Префикс CIDR для подсети за маршрутизатором L3.
    • Next hop: Адрес маршрутизатора L3, на который Virtual Appliance должен пересылать пакеты для этой подсети.
    • Префикс статического NAT: Необязательная настройка. Если вы хотите включить NAT для маршрутизируемой подсети, укажите префикс «external» для стороны NAT, обращённой к оверлею. Он должен быть того же размера, что и Префикс.
      Подробнее см. в Маршрутизируемые подсети.
  8. Выберите Save.
  9. Выберите Готово чтобы завершить настройку. Туннели и После загрузки вашего Virtual Appliance статические маршруты будут созданы автоматически.

Сделайте POST запрос с помощью API чтобы создать LAN.

Пример:

curl https://api.cloudflare.com/client/v4/accounts/{account_id}/magic/sites/{site_id}/lans \
--header "X-Auth-Email: <EMAIL>" \
--header "X-Auth-Key: <API_KEY>" \
--header "Content-Type: application/json" \
--data '{
	"name": "<YOUR_LAN_NAME>",
	"physport": 2,
	"static_addressing": {
		"address": "172.16.14.0/24"
	},
	"vlan_tag": 0
}'

Сегментация сети

Настроив свои LAN, вы можете задать в Virtual Appliance обмен данными между ними без выхода трафика за пределы вашей площадки. Подробнее см. Сегментация сети.

Параметры DHCP

Virtual Appliance поддерживает различные типы конфигураций DHCP. Virtual Appliance может:

Добавить Virtual Appliance на сайт

Завершив настройку Virtual Appliance, добавьте его в сайт. Сайты представляют локальную сеть дата-центра, офиса или другого физического объекта и объединяют все доступные там on-ramp. Сайты также позволяют одним взглядом оценить состояние on-ramp и настроить оповещения о неполадках, чтобы Cloudflare уведомлял вас о проблемах с on-ramp сайта.

См. Настройте сайт, где это описано подробнее.

Активировать appliance

После установки Virtual Appliance деактивировано и подключается к сети Cloudflare только после активации. Cloudflare рекомендует не активировать его, пока вы не завершите настроив это в панели управления.

При первой активации Virtual Appliance один из портов должен быть подключён к интернету через устройство с поддержкой DHCP. Это нужно для того, чтобы Virtual Appliance мог обратиться к глобальной сети Cloudflare и загрузить необходимые конфигурации, которые вы настроить.

Когда будете готовы подключить Virtual Appliance к сети Cloudflare:

  1. Войдите в Cloudflare One, и перейдите в Сети.
  2. Перейдите в Connectors > Appliance.
  3. Найдите Virtual Appliance, который вы хотите активировать, и выберите три точки рядом с ним > Изменить. Обязательно проверьте серийный номер, чтобы выбрать для активации нужный Virtual Appliance.
  4. В новом окне Статус раскрывающемся списке будет отображаться как Деактивировано. Выберите его, чтобы изменить статус на Активировано.
  5. Окно прерывания это период времени, в течение которого может обновляться программное обеспечение Virtual Appliance, что может привести к прерыванию существующих подключений. Выберите период времени, минимизирующий сбои в работе ваших сайтов. Подробнее о том, как определить, когда Virtual Appliance может обновлять свои системы, см. в разделе Окно прерывания.
  6. Выберите Обновление.

Загрузите Virtual Appliance

Пароль по умолчанию для доступа к Virtual Appliance

Пароль по умолчанию для вашего Virtual Appliance: последние семь символов лицензионного ключа в верхнем регистре, плюс ! (восклицательный знак).

Например, если ваш лицензионный ключ mconn-abcdefghijklmnopqrstuvwxyz, вашим паролем по умолчанию будет TUVWXYZ!.


WAN со статическим IP-адресом

После активации устройства его можно использовать в сетевой конфигурации, где интерфейсу WAN присвоен статический IP-адрес, то есть в конфигурации подключения к интернету, которая не настраивается автоматически через DHCP. Чтобы использовать Virtual Appliance в такой конфигурации со статическим IP, выполните следующие шаги:

  1. Подключите компьютер, на котором установлена виртуальная машина с Virtual Appliance, к порту DHCP с доступом к интернету.
  2. Создать новый профиль в панели управления.
  3. Создайте DHCP WAN.
  4. Активировать и загрузите ваш Virtual Appliance.
  5. Подождите 60 секунд.
  6. Внесите изменения в Настройки WAN в панели управления на настройку со статическим IP-адресом.
  7. Снова подождите 60 секунд.
  8. Измените ваш Группы портов по необходимости, чтобы изменить источник, из которого порт WAN получает свой IP-адрес.
  9. Перезагрузите виртуальную машину.

О конфигурациях высокой доступности

Прежде чем настраивать площадку в режиме высокой доступности, нужно установить два Virtual Appliance. При настройке площадки в режиме высокой доступности WAN- и LAN-интерфейсы Virtual Appliance имеют одинаковую конфигурацию, но реплицируются на двух узлах. Если одно из устройств выходит из строя, второе становится активным узлом, принимает на себя конфигурацию IP-адреса шлюза LAN и обеспечивает бесперебойное прохождение трафика.

Поскольку устройства Virtual Appliance в конфигурациях высокой доступности используют один общий сайт, необходимо настроить:

Убедитесь, что все IP-адреса относятся к одной подсети.

Подробную информацию об ожидаемом поведении конфигураций высокой доступности см. в Конфигурации высокой доступности справочную страницу.

Создайте конфигурацию высокой доступности

Для уже существующего сайта включить высокую доступность нельзя. Чтобы добавить высокую доступность к существующему сайту в панели управления Cloudflare, нужно удалить сайт и создать его заново.

Чтобы настроить конфигурацию высокой доступности (HA):

  1. Выполните действия, описанные в Создать новый профиль вплоть до шага 4.
  2. После присвоения имени сайту выберите Включите высокую доступность.
  3. Выберите Создать и продолжить.
  4. Выберите Add Appliance.
  5. В списке выберите ваш первый Virtual Appliance > Add Appliance.
  6. Вернувшись на предыдущий экран, выберите Добавить резервный appliance.
  7. В списке выберите ваш второй Virtual Appliance > Add Appliance.
  8. Выберите Продолжение чтобы создать WAN. Если вы настраиваете статический IP, укажите IP-адрес основного узла как статический адрес, а IP-адрес резервного узла как резервный статический адрес.
  9. Чтобы создать LAN, выполните шаги, описанные в Создайте LAN вплоть до шага 4.
  10. В Статический адрес, введите IP-адрес основного узла на вашем сайте. Например, 192.168.10.1/24.
  11. В Дополнительный статический адрес, введите IP-адрес резервного узла на вашем сайте. Например, 192.168.10.2/24.
  12. В Виртуальный статический адрес, введите IP-адрес, на который локальная сеть за устройством Virtual Appliance будет перенаправлять трафик. Например, 192.168.10.3/24.
  13. Выберите Save.
  14. Из раздела Канал зондирования для высокой доступности раскрывающемся меню выберите порт, который будет использоваться для проверки работоспособности узла. Cloudflare рекомендует выбрать надёжный интерфейс в качестве канала проверки HA. Канал проверки основного и резервного узлов должен быть подключён через коммутатор и не может быть прямым соединением.
  15. Следуйте инструкциям в Активировать appliance чтобы завершить настройку ваших Appliance.

Туннели IPsec и статические маршруты

Virtual Appliance автоматически создаёт Туннели IPsec и статические маршруты для вас. Настроить их вручную нельзя.

Чтобы проверить туннели IPsec и статические маршруты, созданные вашим Virtual Appliance:

  1. Войдите в Cloudflare One, и перейдите в Connectors.
  2. В Cloudflare WAN можно просмотреть туннели IPsec, созданные вашим Virtual Appliance.
  3. В Маршруты можно просмотреть статические маршруты, созданные вашим Virtual Appliance.

Следующие шаги