← Cloudflare One / cloudflare-one / networks / connectors / cloudflare-wan / configuration / how-to
Настройка маршрутов
Cloudflare Virtual Network использует таблицу маршрутизации, которая с помощью next-hop направляет ваш трафик из глобальной сети Cloudflare в подключённые сети. В таблицу маршрутизации Cloudflare Virtual Network можно добавлять записи через статическую настройку маршрутов или через маршруты, полученные при пиринге BGP (бета-версия), доступном по CNI с Dataplane v2, а также через туннели IPsec и GRE.
См. Балансировка трафика с дополнительной информацией обо всех технических аспектах, связанных с:
- Приоритеты и веса маршрутов
- Региональная область действия трафика для снижения задержки
- Пиринг BGP (бета-версия)
- Automatic Return Routing (ARR)
Настройте статические маршруты
В таблице маршрутизации Cloudflare Virtual Network разрешены следующие диапазоны адресов IPv4:
- RFC 1918 ↗ адресное пространство, а именно
10.0.0.0/8,172.16.0.0/12, а также192.168.0.0/16.
При совместном использовании Cloudflare WAN и Cloudflare Tunnel учитывайте диапазоны IP-адресов, используемые в статических маршрутах Cloudflare Tunnel, при выборе статических маршрутов для Cloudflare WAN. Дополнительную информацию см. в Cloudflare Tunnel.
По вопросам префиксов за пределами RFC 1918 обратитесь к своему менеджеру по обслуживанию клиентов Cloudflare.
Создать статический маршрут
-
Войдите в Cloudflare One ↗, и перейдите в Сети.
-
Перейдите в Маршруты > WAN Routes, и выберите Создание чтобы добавить новый маршрут.
-
Введите понятное имя для своего маршрута в Описание.
-
В Префикс, введите диапазон ваших IP-адресов. Например,
10.10.10.100/24. -
В Туннель/Следующий переход, выберите туннель для маршрута из туннелей, созданных в Настройка конечных точек туннеля.
-
Выберите Приоритет для вашего маршрута. Чем меньше число, тем выше приоритет.
-
(Необязательно) Выберите Вес для вашего маршрута. См. Задайте приоритет и веса для статических маршрутов с примерами.
-
(Необязательно) Если вам нужно ограничить маршрут определённым регионом, вы можете сделать это в Код региона.
-
(Необязательно) Мы настоятельно рекомендуем протестировать маршрут перед его добавлением, выбрав Протестировать маршруты.
-
Выберите Добавление маршрутов.
Создайте POST запрос с помощью API чтобы создать один или несколько статических маршрутов.
Пример:
Необходимые разрешения API-токена
Хотя бы одно из следующих права доступа токена требуется:Magic WAN WriteMagic Transit Write
curl "https://api.cloudflare.com/client/v4/accounts/$ACCOUNT_ID/magic/routes" \
--request POST \
--header "Authorization: Bearer $CLOUDFLARE_API_TOKEN" \
--json '{
"nexthop": "<IP_NEXT_HOP>",
"prefix": "<YOUR_IP_PREFIX>",
"priority": 0,
"id": "023e105f4ecef8ad9ca31a8372d0c353",
"description": "<ROUTE_DESCRIPTION>",
"scope": {
"colo_names": [
"den01"
],
"colo_regions": [
"APAC"
]
},
"weight": 0
}'{
"errors": [
{
"code": 1000,
"message": "message"
}
],
"messages": [
{
"code": 1000,
"message": "message"
}
],
"result": {
"routes": [
{
"nexthop": "203.0.113.1",
"prefix": "192.0.2.0/24",
"priority": 0,
"id": "023e105f4ecef8ad9ca31a8372d0c353",
"description": "New route for new prefix 203.0.113.1",
"scope": {
"colo_names": [
"den01"
],
"colo_regions": [
"APAC"
]
},
"weight": 0
}
]
},
"success": true
}Измените статический маршрут
- В Маршруты > WAN Routes, найдите маршрут, который нужно изменить.
- Выберите три точки рядом с ним > Изменить.
- Введите обновлённую информацию о маршруте.
- (Необязательно) Мы настоятельно рекомендуем протестировать маршрут перед его добавлением, выбрав Протестировать маршруты.
- Выберите Измените маршруты.
Создайте PUT запрос с помощью API чтобы обновить один или несколько статических маршрутов.
Пример:
Необходимые разрешения API-токена
Хотя бы одно из следующих права доступа токена требуется:Magic WAN WriteMagic Transit Write
curl "https://api.cloudflare.com/client/v4/accounts/$ACCOUNT_ID/magic/routes/$ROUTE_ID" \
--request PUT \
--header "Authorization: Bearer $CLOUDFLARE_API_TOKEN" \
--json '{
"nexthop": "<IP_NEXT_HOP>",
"prefix": "<YOUR_IP_PREFIX>",
"priority": 0,
"id": "023e105f4ecef8ad9ca31a8372d0c353",
"description": "<ROUTE_DESCRIPTION>",
"scope": {
"colo_names": [
"den01"
],
"colo_regions": [
"APAC"
]
},
"weight": 0
}'{
"errors": [
{
"code": 1000,
"message": "message"
}
],
"messages": [
{
"code": 1000,
"message": "message"
}
],
"result": {
"modified": true,
"modified_route": {
"nexthop": "203.0.113.1",
"prefix": "192.0.2.0/24",
"priority": 0,
"id": "023e105f4ecef8ad9ca31a8372d0c353",
"description": "New route for new prefix 203.0.113.1",
"scope": {
"colo_names": [
"den01"
],
"colo_regions": [
"APAC"
]
},
"weight": 0
}
},
"success": true
}Удалите статический маршрут
- В Маршруты > WAN Routes, найдите статический маршрут, который нужно удалить.
- Выберите три точки рядом с ним > Удалить.
- Подтвердите действие, установив флажок, и выберите Удалить.
Создайте DELETE запрос с помощью API чтобы удалить статический маршрут.
Пример:
Необходимые разрешения API-токена
Хотя бы одно из следующих права доступа токена требуется:Magic WAN WriteMagic Transit Write
curl "https://api.cloudflare.com/client/v4/accounts/$ACCOUNT_ID/magic/routes/$ROUTE_ID" \
--request DELETE \
--header "Authorization: Bearer $CLOUDFLARE_API_TOKEN"{
"errors": [
{
"code": 1000,
"message": "message"
}
],
"messages": [
{
"code": 1000,
"message": "message"
}
],
"result": {
"deleted": true,
"deleted_route": {
"nexthop": "203.0.113.1",
"prefix": "192.0.2.0/24",
"priority": 0,
"id": "023e105f4ecef8ad9ca31a8372d0c353",
"description": "New route for new prefix 203.0.113.1",
"scope": {
"colo_names": [
"den01"
],
"colo_regions": [
"APAC"
]
},
"weight": 0
}
},
"success": true
}Настройте автоматическую обратную маршрутизацию (beta)
Automatic Return Routing (бета) позволяет Cloudflare отслеживать сетевые потоки из подключенных к Cloudflare WAN (ранее Magic WAN) точек, обеспечивая маршрутизацию обратного трафика через то же соединение, по которому он был получен, без необходимости в статических или динамических маршрутах. Для этой функции требуется новый Режим Unified Routing (beta).
Чтобы включить ARR:
- Следуйте Добавить туннели информацию, чтобы узнать, как создать туннель IPsec или GRE.
- В параметрах туннеля выберите Автоматическая маршрутизация обратного трафика.
- Выберите Добавить туннели и сохраните ваши изменения.
Создайте POST запрос на создание IPsec или GRE туннель с включённым ARR. Например:
Необходимые разрешения API-токена
Хотя бы одно из следующих права доступа токена требуется:Magic WAN WriteMagic Transit Write
curl "https://api.cloudflare.com/client/v4/accounts/$ACCOUNT_ID/magic/ipsec_tunnels" \
--request POST \
--header "Authorization: Bearer $CLOUDFLARE_API_TOKEN" \
--json '{
"cloudflare_endpoint": "<CLOUDFLARE_ENDPOINT>",
"interface_address": "<INTERFACE_ADDRESS>",
"name": "IPsec_1",
"customer_endpoint": "<CUSTOMER_ENDPOINT>",
"description": "Tunnel for ISP X",
"psk": "<PSK>",
"automatic_return_routing": "true"
}'Настройте маршруты BGP
Пиринг BGP доступен при использовании следующих on-ramp:
Выберите ASN для пиринга BGP
Таблица маршрутизации Cloudflare Virtual Network управляется клиентом. Вы можете выбрать как ASN (номер автономной системы) на стороне Cloudflare, так и ASN для вашего клиентского устройства. ASN клиентского устройства может быть 2-байтовым или 4-байтовым.
По умолчанию каждый сеанс пиринга BGP использует один и тот же ASN на стороне Cloudflare для представления пиринга с таблицей маршрутизации Cloudflare Virtual Network. Этот ASN называется CF Account ASN и принимает значение 13335. Вы можете задать здесь приватный 2-байтовый ASN (любое значение от 64512 и 65534, например 65000).
Чтобы задать этот ASN:
- Войдите в Cloudflare One ↗, и перейдите в Сети.
- Перейдите в Маршруты > Конфигурация WAN.
- В Настройка Border Gateway Protocol (BGP), выберите Изменить и введите свой ASN.
- Выберите Save.
Клиентам Cloudflare WAN также следует учитывать следующее:
- Клиент выбирает ASN своего устройства, который должен отличаться от ASN на стороне Cloudflare.
- ASN на стороне Cloudflare будет включён в
AS_PATHанонсируемых маршрутов на любую точку входа с поддержкой BGP (интерконнект, IPsec или туннель GRE). - Анонсированный клиентом
AS_PATHявляется транзитным между on-ramp, то есть исходный (клиентский) ASN виден вAS_PATHмаршрутов, полученных от Cloudflare через BGP. Из-за стандартных механизмов предотвращения петель BGP маршрутизатор отклонит любой маршрут, который содержит его собственный ASN вAS_PATH. Например, если два сайта, подключённых через Cloudflare WAN, используютASN 65000, сайт A не будет принимать маршруты от сайта B и наоборот, так как каждый сайт видит собственный ASN в анонсируемомAS_PATH.
Чтобы разрешить маршрутизацию между частными сетями через Cloudflare WAN, выполните одно из следующих действий:- Назначьте уникальный ASN каждому сайту/сети, или
- Настройте свой edge CPE для приёма маршрутов BGP, которые включают его собственный ASN, в
AS_PATH.
Настройте пиринг BGP
Нужно настроить два ASN:
- Cloudflare ASN в рамках аккаунта с именем CF Account ASN.
- По одному ASN для каждой точки входа, которую нужно настроить с BGP.
Если вы уже настроили ASN своего аккаунта Cloudflare, пропустите шаги два и три ниже.
Настройте BGP для интерконнекта
-
Войдите в Cloudflare One ↗, и перейдите в Сети.
-
Перейдите в Маршруты > Конфигурация WAN.
-
В Настройка Border Gateway Protocol (BGP), выберите Измените ASN и введите свой ASN.
-
Перейдите в Сети > Connectors > Interconnects.
-
Найдите соединение CNI с Dataplane v2, которое нужно настроить через BGP > выберите три точки рядом с ним > Настройте BGP.
-
В ASN устройства клиента, введите ASN своей сети.
-
В Ключ MD5, вы можете при необходимости ввести ключ для вашей сети. Обратите внимание, что это предназначено для предотвращения случайных ошибок конфигурации и не является механизмом защиты.
-
(Необязательно) В Дополнительный список анонсируемых префиксов, введите дополнительные префиксы, которые нужно анонсировать вместе с существующими маршрутами. Оставьте это поле пустым, если не хотите анонсировать дополнительные маршруты. Типичные префиксы для настройки здесь:
- Маршрут к
0.0.0.0/0, маршрут по умолчанию: он привлекает весь трафик, направленный в интернет, если используется Cloudflare WAN с Gateway. - Маршрут к
100.96.0.0/12, часть пространства CGNAT используется по умолчанию с Cloudflare One Client. - Маршрут к
100.64.0.0/12, часть пространства CGNAT используется по умолчанию для исходных IP-адресов Cloudflare.
- Маршрут к
-
Выберите Save.
Настройте BGP для туннелей IPsec/GRE
-
Войдите в Cloudflare One ↗, и перейдите в Сети.
-
Перейдите в Маршруты > Конфигурация WAN.
-
В Настройка Border Gateway Protocol (BGP), выберите Измените ASN и введите свой ASN.
-
Перейдите в Сети > Connectors > Cloudflare WAN.
-
В Туннели IPsec/GRE, найдите туннель, который нужно настроить с помощью BGP > выберите три точки рядом с ним > Настройте BGP.
-
В ASN устройства клиента, введите ASN своей сети.
-
В Ключ MD5, вы можете при необходимости ввести ключ для вашей сети. Обратите внимание, что это предназначено для предотвращения случайных ошибок конфигурации и не является механизмом защиты.
-
(Необязательно) В Дополнительный список анонсируемых префиксов, введите дополнительные префиксы, которые нужно анонсировать вместе с существующими маршрутами. Оставьте это поле пустым, если не хотите анонсировать дополнительные маршруты. Типичные префиксы для настройки здесь:
- Маршрут к
0.0.0.0/0, маршрут по умолчанию: он привлекает весь трафик, направленный в интернет, если используется Cloudflare WAN с Gateway. - Маршрут к
100.96.0.0/12, часть пространства CGNAT используется по умолчанию с Cloudflare One Client. - Маршрут к
100.64.0.0/12, часть пространства CGNAT используется по умолчанию для исходных IP-адресов Cloudflare.
- Маршрут к
-
Выберите Save.
Важные замечания для туннелей GRE/IPsec
При настройке пиринга BGP для туннеля (GRE или IPsec) необходимо учитывать следующее:
-
Инициировать сеанс пиринга BGP должно ваше оборудование CPE (Customer Premises Equipment). Cloudflare сеанс не инициирует.
-
Ваш BGP speaker должен устанавливать пиринг с IPv4-адресом интерфейса туннеля. Ваше устройство CPE может использовать любой IPv4-адрес для своей стороны пирингового соединения: ему не обязательно использовать второй адрес из
/31или/30подсеть интерфейса. -
Время ожидания должно быть больше 0 секунд (BGP
KEEPALIVEсообщения). Cloudflare рекомендует не менее 45 секунд. Для туннелей GRE/IPsec Cloudflare анонсирует время ожидания 90 секунд. Если вы установите значение больше 90 секунд, согласованное время ожидания все равно составит 90 секунд, в соответствии со стандартным способом согласования времени ожидания в BGP. -
Время повторного подключения должно быть небольшим (например, пять или 10 секунд).
-
Ваше устройство CPE может анонсировать до 5,000 префиксов в рамках одной сессии BGP.
-
Аутентификация MD5 необязательна. Можно использовать не более 80 символов. Поддерживаемые символы:
a-zA-Z0-9'!@#$%^&*()+[]{}<>/.,;:_-~`= \\|
Следующие шаги
После настройки туннелей и маршрутов следующим шагом является создание сайта. Сайты представляют локальную сеть дата-центра, офиса или другого физического объекта и объединяют все доступные в нём точки входа (on-ramps). Сайты также позволяют одним взглядом оценить состояние точек входа и настроить оповещения о работоспособности, чтобы Cloudflare уведомлял вас о проблемах с точками входа сайта.
См. Настройте сайт, где это описано подробнее.