INTEGRITY Документация

Настройка маршрутов

Cloudflare Virtual Network использует таблицу маршрутизации, которая с помощью next-hop направляет ваш трафик из глобальной сети Cloudflare в подключённые сети. В таблицу маршрутизации Cloudflare Virtual Network можно добавлять записи через статическую настройку маршрутов или через маршруты, полученные при пиринге BGP (бета-версия), доступном по CNI с Dataplane v2, а также через туннели IPsec и GRE.

См. Балансировка трафика с дополнительной информацией обо всех технических аспектах, связанных с:

Настройте статические маршруты

В таблице маршрутизации Cloudflare Virtual Network разрешены следующие диапазоны адресов IPv4:

При совместном использовании Cloudflare WAN и Cloudflare Tunnel учитывайте диапазоны IP-адресов, используемые в статических маршрутах Cloudflare Tunnel, при выборе статических маршрутов для Cloudflare WAN. Дополнительную информацию см. в Cloudflare Tunnel.

По вопросам префиксов за пределами RFC 1918 обратитесь к своему менеджеру по обслуживанию клиентов Cloudflare.

Создать статический маршрут

  1. Войдите в Cloudflare One, и перейдите в Сети.

  2. Перейдите в Маршруты > WAN Routes, и выберите Создание чтобы добавить новый маршрут.

  3. Введите понятное имя для своего маршрута в Описание.

  4. В Префикс, введите диапазон ваших IP-адресов. Например, 10.10.10.100/24.

  5. В Туннель/Следующий переход, выберите туннель для маршрута из туннелей, созданных в Настройка конечных точек туннеля.

  6. Выберите Приоритет для вашего маршрута. Чем меньше число, тем выше приоритет.

  7. (Необязательно) Выберите Вес для вашего маршрута. См. Задайте приоритет и веса для статических маршрутов с примерами.

  8. (Необязательно) Если вам нужно ограничить маршрут определённым регионом, вы можете сделать это в Код региона.

  9. (Необязательно) Мы настоятельно рекомендуем протестировать маршрут перед его добавлением, выбрав Протестировать маршруты.

  10. Выберите Добавление маршрутов.

Создайте POST запрос с помощью API чтобы создать один или несколько статических маршрутов.

Пример:

Необходимые разрешения API-токена

Хотя бы одно из следующих права доступа токена требуется:
  • Magic WAN Write
  • Magic Transit Write
Создайте маршрут
curl "https://api.cloudflare.com/client/v4/accounts/$ACCOUNT_ID/magic/routes" \
	--request POST \
	--header "Authorization: Bearer $CLOUDFLARE_API_TOKEN" \
	--json '{
		"nexthop": "<IP_NEXT_HOP>",
		"prefix": "<YOUR_IP_PREFIX>",
		"priority": 0,
		"id": "023e105f4ecef8ad9ca31a8372d0c353",
		"description": "<ROUTE_DESCRIPTION>",
		"scope": {
				"colo_names": [
						"den01"
				],
				"colo_regions": [
						"APAC"
				]
		},
		"weight": 0
	}'
{
  "errors": [
    {
      "code": 1000,
      "message": "message"
    }
  ],
  "messages": [
    {
      "code": 1000,
      "message": "message"
    }
  ],
  "result": {
    "routes": [
      {
        "nexthop": "203.0.113.1",
        "prefix": "192.0.2.0/24",
        "priority": 0,
        "id": "023e105f4ecef8ad9ca31a8372d0c353",
        "description": "New route for new prefix 203.0.113.1",
        "scope": {
          "colo_names": [
            "den01"
          ],
          "colo_regions": [
            "APAC"
          ]
        },
        "weight": 0
      }
    ]
  },
  "success": true
}

Измените статический маршрут

  1. В Маршруты > WAN Routes, найдите маршрут, который нужно изменить.
  2. Выберите три точки рядом с ним > Изменить.
  3. Введите обновлённую информацию о маршруте.
  4. (Необязательно) Мы настоятельно рекомендуем протестировать маршрут перед его добавлением, выбрав Протестировать маршруты.
  5. Выберите Измените маршруты.

Создайте PUT запрос с помощью API чтобы обновить один или несколько статических маршрутов.

Пример:

Необходимые разрешения API-токена

Хотя бы одно из следующих права доступа токена требуется:
  • Magic WAN Write
  • Magic Transit Write
Update Route
curl "https://api.cloudflare.com/client/v4/accounts/$ACCOUNT_ID/magic/routes/$ROUTE_ID" \
	--request PUT \
	--header "Authorization: Bearer $CLOUDFLARE_API_TOKEN" \
	--json '{
		"nexthop": "<IP_NEXT_HOP>",
		"prefix": "<YOUR_IP_PREFIX>",
		"priority": 0,
		"id": "023e105f4ecef8ad9ca31a8372d0c353",
		"description": "<ROUTE_DESCRIPTION>",
		"scope": {
				"colo_names": [
						"den01"
				],
				"colo_regions": [
						"APAC"
				]
		},
		"weight": 0
	}'
{
  "errors": [
    {
      "code": 1000,
      "message": "message"
    }
  ],
  "messages": [
    {
      "code": 1000,
      "message": "message"
    }
  ],
  "result": {
    "modified": true,
    "modified_route": {
      "nexthop": "203.0.113.1",
      "prefix": "192.0.2.0/24",
      "priority": 0,
      "id": "023e105f4ecef8ad9ca31a8372d0c353",
      "description": "New route for new prefix 203.0.113.1",
      "scope": {
        "colo_names": [
          "den01"
        ],
        "colo_regions": [
          "APAC"
        ]
      },
      "weight": 0
    }
  },
  "success": true
}

Удалите статический маршрут

  1. В Маршруты > WAN Routes, найдите статический маршрут, который нужно удалить.
  2. Выберите три точки рядом с ним > Удалить.
  3. Подтвердите действие, установив флажок, и выберите Удалить.

Создайте DELETE запрос с помощью API чтобы удалить статический маршрут.

Пример:

Необходимые разрешения API-токена

Хотя бы одно из следующих права доступа токена требуется:
  • Magic WAN Write
  • Magic Transit Write
Delete Route
curl "https://api.cloudflare.com/client/v4/accounts/$ACCOUNT_ID/magic/routes/$ROUTE_ID" \
	--request DELETE \
	--header "Authorization: Bearer $CLOUDFLARE_API_TOKEN"
{
  "errors": [
    {
      "code": 1000,
      "message": "message"
    }
  ],
  "messages": [
    {
      "code": 1000,
      "message": "message"
    }
  ],
  "result": {
    "deleted": true,
    "deleted_route": {
      "nexthop": "203.0.113.1",
      "prefix": "192.0.2.0/24",
      "priority": 0,
      "id": "023e105f4ecef8ad9ca31a8372d0c353",
      "description": "New route for new prefix 203.0.113.1",
      "scope": {
        "colo_names": [
          "den01"
        ],
        "colo_regions": [
          "APAC"
        ]
      },
      "weight": 0
    }
  },
  "success": true
}

Настройте автоматическую обратную маршрутизацию (beta)

Automatic Return Routing (бета) позволяет Cloudflare отслеживать сетевые потоки из подключенных к Cloudflare WAN (ранее Magic WAN) точек, обеспечивая маршрутизацию обратного трафика через то же соединение, по которому он был получен, без необходимости в статических или динамических маршрутах. Для этой функции требуется новый Режим Unified Routing (beta).

Чтобы включить ARR:

  1. Следуйте Добавить туннели информацию, чтобы узнать, как создать туннель IPsec или GRE.
  2. В параметрах туннеля выберите Автоматическая маршрутизация обратного трафика.
  3. Выберите Добавить туннели и сохраните ваши изменения.

Создайте POST запрос на создание IPsec или GRE туннель с включённым ARR. Например:

Необходимые разрешения API-токена

Хотя бы одно из следующих права доступа токена требуется:
  • Magic WAN Write
  • Magic Transit Write
Создать туннель IPsec
curl "https://api.cloudflare.com/client/v4/accounts/$ACCOUNT_ID/magic/ipsec_tunnels" \
	--request POST \
	--header "Authorization: Bearer $CLOUDFLARE_API_TOKEN" \
	--json '{
		"cloudflare_endpoint": "<CLOUDFLARE_ENDPOINT>",
		"interface_address": "<INTERFACE_ADDRESS>",
		"name": "IPsec_1",
		"customer_endpoint": "<CUSTOMER_ENDPOINT>",
		"description": "Tunnel for ISP X",
		"psk": "<PSK>",
		"automatic_return_routing": "true"
	}'

Настройте маршруты BGP

Пиринг BGP доступен при использовании следующих on-ramp:

Выберите ASN для пиринга BGP

Таблица маршрутизации Cloudflare Virtual Network управляется клиентом. Вы можете выбрать как ASN (номер автономной системы) на стороне Cloudflare, так и ASN для вашего клиентского устройства. ASN клиентского устройства может быть 2-байтовым или 4-байтовым.

По умолчанию каждый сеанс пиринга BGP использует один и тот же ASN на стороне Cloudflare для представления пиринга с таблицей маршрутизации Cloudflare Virtual Network. Этот ASN называется CF Account ASN и принимает значение 13335. Вы можете задать здесь приватный 2-байтовый ASN (любое значение от 64512 и 65534, например 65000).

Чтобы задать этот ASN:

  1. Войдите в Cloudflare One, и перейдите в Сети.
  2. Перейдите в Маршруты > Конфигурация WAN.
  3. В Настройка Border Gateway Protocol (BGP), выберите Изменить и введите свой ASN.
  4. Выберите Save.

Клиентам Cloudflare WAN также следует учитывать следующее:

Настройте пиринг BGP

Нужно настроить два ASN:

Если вы уже настроили ASN своего аккаунта Cloudflare, пропустите шаги два и три ниже.

Настройте BGP для интерконнекта

  1. Войдите в Cloudflare One, и перейдите в Сети.

  2. Перейдите в Маршруты > Конфигурация WAN.

  3. В Настройка Border Gateway Protocol (BGP), выберите Измените ASN и введите свой ASN.

  4. Перейдите в Сети > Connectors > Interconnects.

  5. Найдите соединение CNI с Dataplane v2, которое нужно настроить через BGP > выберите три точки рядом с ним > Настройте BGP.

  6. В ASN устройства клиента, введите ASN своей сети.

  7. В Ключ MD5, вы можете при необходимости ввести ключ для вашей сети. Обратите внимание, что это предназначено для предотвращения случайных ошибок конфигурации и не является механизмом защиты.

  8. (Необязательно) В Дополнительный список анонсируемых префиксов, введите дополнительные префиксы, которые нужно анонсировать вместе с существующими маршрутами. Оставьте это поле пустым, если не хотите анонсировать дополнительные маршруты. Типичные префиксы для настройки здесь:

  9. Выберите Save.

Настройте BGP для туннелей IPsec/GRE

  1. Войдите в Cloudflare One, и перейдите в Сети.

  2. Перейдите в Маршруты > Конфигурация WAN.

  3. В Настройка Border Gateway Protocol (BGP), выберите Измените ASN и введите свой ASN.

  4. Перейдите в Сети > Connectors > Cloudflare WAN.

  5. В Туннели IPsec/GRE, найдите туннель, который нужно настроить с помощью BGP > выберите три точки рядом с ним > Настройте BGP.

  6. В ASN устройства клиента, введите ASN своей сети.

  7. В Ключ MD5, вы можете при необходимости ввести ключ для вашей сети. Обратите внимание, что это предназначено для предотвращения случайных ошибок конфигурации и не является механизмом защиты.

  8. (Необязательно) В Дополнительный список анонсируемых префиксов, введите дополнительные префиксы, которые нужно анонсировать вместе с существующими маршрутами. Оставьте это поле пустым, если не хотите анонсировать дополнительные маршруты. Типичные префиксы для настройки здесь:

  9. Выберите Save.

Важные замечания для туннелей GRE/IPsec

При настройке пиринга BGP для туннеля (GRE или IPsec) необходимо учитывать следующее:

Следующие шаги

После настройки туннелей и маршрутов следующим шагом является создание сайта. Сайты представляют локальную сеть дата-центра, офиса или другого физического объекта и объединяют все доступные в нём точки входа (on-ramps). Сайты также позволяют одним взглядом оценить состояние точек входа и настроить оповещения о работоспособности, чтобы Cloudflare уведомлял вас о проблемах с точками входа сайта.

См. Настройте сайт, где это описано подробнее.