INTEGRITY Документация

Настройка конечных точек туннеля

Cloudflare назначает вашему аккаунту anycast-адрес IPv4, который используется как конечная точка туннеля для маршрутизаторов вашей сети. Этот адрес можно найти в панели управления Cloudflare в разделе Адресное пространство > Арендованные IP-адреса. Чтобы запросить дополнительные адреса конечных точек, обратитесь в свою команду по работе с клиентами.

Cloudflare автоматически устраняет сбои в своей сети, анонсируя IP-адрес вашей конечной точки с нескольких узлов в многочисленных дата-центрах по всему миру. Чтобы обрабатывать сбои в собственной сети, настройте два туннеля от разных маршрутизаторов.

Перед началом работы

Прежде чем создавать туннель, убедитесь, что у вас есть следующие сведения:

Способы направления трафика в Cloudflare

Туннели GRE и IPsec

Для подключения трафика к Cloudflare WAN можно использовать туннели GRE или IPsec, настроив их через панель управления Cloudflare или API. При использовании API вам понадобится ID аккаунта и API-ключ.

Выберите между GRE и IPsec

Возможность GRE IPsec
Шифрование Нет Да
Аутентификация Нет Pre-shared key (PSK)
Сложность настройки Проще Требует обмена PSK
Подходит для Доверенные сети, подключения CNI Подключения, доступные из интернета и требующие шифрования

См. Туннели и инкапсуляция чтобы узнать больше о технических требованиях для обоих типов туннелей.

Поддерживаемые шифры IPsec

См. поддерживаемые шифры для IPsec для полного списка. Туннели IPsec поддерживают только вторую версию Internet Key Exchange (IKEv2).

Защита anti-replay

Если вы используете Cloudflare WAN и anycast-туннелей IPsec мы рекомендуем отключить защиту anti-replay. По умолчанию Cloudflare отключает этот параметр. Однако для устройств, которые не поддерживают его отключение, включая Cisco Meraki, Velocloud и AWS VPN Gateway, вы можете включить его через API или дашборд Cloudflare.

См. Защита anti-replay с дополнительной информацией по этой теме, или Добавление IPsec-туннелей чтобы узнать, как включить эту функцию.

Network Interconnect (CNI)

Помимо туннелей GRE и IPsec, для подключения трафика к Cloudflare WAN можно также использовать Network Interconnect (CNI). См. Network Interconnect (CNI), где это описано подробнее.

Добавить туннели

  1. Войдите в Cloudflare One, и перейдите в Сети.
  2. Перейдите в Connectors > Cloudflare WAN, и выберите Создание.
  3. На Добавить Tunnel странице выберите либо GRE-туннель или Туннель IPsec.
  4. В Название, дайте вашему туннелю понятное имя. Это имя должно быть уникальным, не может содержать пробелы или специальные символы и не может совпадать с именем другого туннеля.
  5. (Необязательно) Укажите описание туннеля в Описание.
  6. В IPv4 Interface address, введите внутренний IP-адрес для вашего туннеля вместе с длиной префикса интерфейса (/31 или /30). Это используется для маршрутизации трафика через туннель на стороне Cloudflare. Рекомендуем использовать /31 подсети, так как она обеспечивает наиболее эффективное использование адресного пространства IP.

Чтобы завершить настройку, разверните раздел ниже, соответствующий типу вашего туннеля:

GRE-туннель

  1. В Клиентский GRE endpoint, введите публичный IP-адрес вашего маршрутизатора. Это значение не требуется, если вы используете физическое или виртуальное подключение, например Cloudflare Network Interconnect, поскольку в этом случае его предоставляет Cloudflare.

  2. В Cloudflare GRE endpoint, введите один из anycast-адресов, назначенных вашему аккаунту. Их можно найти в Арендованные IP-адреса.

  3. (Необязательно) Оставьте значения по умолчанию для TTL и MTU, или настроить их под свою сеть.

  4. (Необязательно) Настройте параметры проверки работоспособности. Разверните следующие разделы, чтобы узнать больше о каждом варианте:

    Параметры проверки работоспособности

    • Проверки работоспособности туннеля: Включено по умолчанию. Если отключить проверки работоспособности туннеля, туннели будут отображаться как на 100% недоступные в вашей панель мониторинга состояния туннеля даже во время работы. Cloudflare продолжает отправлять трафик через туннель, не имея возможности определить, что туннель недоступен. Вам нужно самостоятельно настроить систему обнаружения неработающих туннелей, так как Cloudflare не может предупредить вас об этом. См. Проверки работоспособности туннеля, где это описано подробнее.
    • Частота проверки работоспособности: Если вы оставляете проверки работоспособности туннеля включёнными, выберите частота проверок работоспособности для вашего туннеля. Доступные варианты: Низкая, Средняя, а также High.
    • Тип проверки работоспособности: По умолчанию используется Reply и создания ответа ICMP (Internet Control Message Protocol). Если ваш межсетевой экран отбрасывает пакеты этого типа, считая их атакой, измените этот параметр на Запрос создаёт ICMP-запрос. См. Проверки работоспособности туннеля, где это описано подробнее.
    • Направление проверки работоспособности: По умолчанию используется двунаправленный для Cloudflare WAN. См. Двунаправленные и однонаправленные проверки работоспособности для дополнительных сведений.
    • Цель проверки работоспособности: Клиентский конец туннеля. Это поле видно только если Направление проверки работоспособности имеет значение Однонаправленный.
  5. (Необязательно) Рекомендуем протестировать туннель перед его официальным добавлением. Чтобы протестировать туннель, выберите Протестировать туннели.

  6. (Необязательно) Выберите Автоматическая маршрутизация обратного трафика если вы настраиваете этот туннель для сайта, которому нужно только отправлять трафик в Cloudflare и получать от него ответы, но не нужно получать трафик от других сайтов вашей WAN. Для этой функции требуется Unified Routing (beta). См. Настройте автоматическую обратную маршрутизацию, где это описано подробнее.

  7. Чтобы добавить несколько туннелей, выберите Добавление GRE-туннеля для каждого нового туннеля.

  8. После добавления информации о туннеле выберите Добавить туннели.

  9. (Необязательно) Выберите Разрешить пиринг BGP (Border Gateway Protocol) (бета), если вы хотите динамически обмениваться маршрутами между вашей сетью и Cloudflare. Для этой функции требуется Unified Routing (beta).
    BGP рекомендуется использовать в средах с часто меняющимися маршрутами или если требуется автоматическое переключение при сбое. См. Настройте маршруты BGP, где это описано подробнее.

Туннель IPsec

  1. (Необязательно) В Клиентский endpoint, введите публичный IP-адрес вашего маршрутизатора. Это значение требуется только в том случае, если ваш маршрутизатор использует IKE ID типа ID_IPV4_ADDR.

  2. В конечная точка Cloudflare, введите один из anycast-адресов, назначенных вашему аккаунту. Их можно найти в Арендованные IP-адреса.

  3. (Необязательно) Настройте параметры проверки работоспособности. Разверните следующие разделы, чтобы узнать больше о каждом варианте:

    Параметры проверки работоспособности

    • Проверки работоспособности туннеля: Включено по умолчанию. Если отключить проверки работоспособности туннеля, туннели будут отображаться как на 100% недоступные в вашей панель мониторинга состояния туннеля даже во время работы. Cloudflare продолжает отправлять трафик через туннель, не имея возможности определить, что туннель недоступен. Вам нужно самостоятельно настроить систему обнаружения неработающих туннелей, так как Cloudflare не может предупредить вас об этом. См. Проверки работоспособности туннеля, где это описано подробнее.
    • Частота проверки работоспособности: Если вы оставляете проверки работоспособности туннеля включёнными, выберите частота проверок работоспособности для вашего туннеля. Доступные варианты: Низкая, Средняя, а также High.
    • Тип проверки работоспособности: По умолчанию используется Reply и создания ответа ICMP (Internet Control Message Protocol). Если ваш межсетевой экран отбрасывает пакеты этого типа, считая их атакой, измените этот параметр на Запрос создаёт ICMP-запрос. См. Проверки работоспособности туннеля, где это описано подробнее.
    • Направление проверки работоспособности: По умолчанию используется двунаправленный для Cloudflare WAN. См. Двунаправленные и однонаправленные проверки работоспособности для дополнительных сведений.
    • Цель проверки работоспособности: Клиентский конец туннеля. Это поле видно только если Направление проверки работоспособности имеет значение Однонаправленный.
  4. Если у вас ещё нет предварительного общего ключа (PSK):

    1. Выберите Добавить общий ключ позже.
    2. (Необязательно) Рекомендуем протестировать конфигурацию туннеля перед её официальным добавлением. Чтобы протестировать туннель, выберите Протестировать туннели.
    3. Выберите Добавить туннели.
    4. Панель управления Cloudflare загружает список настроенных вами туннелей. Рядом с только что созданным туннелем IPsec отображается значок предупреждающего треугольника, указывающий на то, что он ещё не работает. Выберите Изменить.
    5. Выберите Создайте новый предварительный общий ключ > Обновите и создайте предварительный общий ключ (PSK). Сохраните ключ в надежном месте и выберите Готово.
  5. Если у вас уже есть предварительный общий ключ:

    1. Выберите Использовать собственный предварительный общий ключ.
    2. Вставьте свой ключ в Ваш предварительный общий ключ.
    3. (Необязательно) Рекомендуем протестировать туннель перед его официальным добавлением. Чтобы протестировать туннель, выберите Протестировать туннели.
    4. Выберите Добавить туннели.
  6. (Необязательно) Включите Защита от повторного воспроизведения если у вас есть устройства, которые не поддерживают отключение этой функции. См. Защита anti-replay, где это описано подробнее.

  7. (Необязательно) Выберите Автоматическая маршрутизация обратного трафика если вы настраиваете этот туннель для сайта, которому нужно только отправлять трафик в Cloudflare и получать от него ответы, но не нужно получать трафик от других сайтов вашей WAN. Для этой функции требуется Unified Routing (beta). См. Настройте автоматическую обратную маршрутизацию, где это описано подробнее.

  8. Чтобы добавить несколько туннелей, выберите Добавление IPsec-туннеля для каждого нового туннеля.

  9. После добавления информации о туннеле выберите Добавить туннели.

  10. (Необязательно) Выберите Разрешить пиринг BGP (Border Gateway Protocol) (бета), если вы хотите динамически обмениваться маршрутами между вашей сетью и Cloudflare. Для этой функции требуется Unified Routing (beta).
    BGP рекомендуется использовать в средах с часто меняющимися маршрутами или если требуется автоматическое переключение при сбое. См. Настройте маршруты BGP, где это описано подробнее.

GRE-туннель

Создайте POST запрос с помощью API чтобы создать туннель GRE.

Необходимые разрешения API-токена

Хотя бы одно из следующих права доступа токена требуется:
  • Magic WAN Write
  • Magic Transit Write
Создайте туннель GRE
curl "https://api.cloudflare.com/client/v4/accounts/$ACCOUNT_ID/magic/gre_tunnels" \
	--request POST \
	--header "Authorization: Bearer $CLOUDFLARE_API_TOKEN" \
	--json '{
		"name": "<TUNNEL_NAME>",
		"description": "<TUNNEL_DESCRIPTION>",
		"interface_address": "<INTERFACE_ADDRESS>",
		"cloudflare_gre_endpoint": "<CLOUDFLARE_ENDPOINT>",
		"customer_gre_endpoint": "<CUSTOMER_ENDPOINT>"
	}'
{
  "errors": [
    {
      "code": 1000,
      "message": "message"
    }
  ],
  "messages": [
    {
      "code": 1000,
      "message": "message"
    }
  ],
  "result": {
    "gre_tunnels": [
      {
        "cloudflare_gre_endpoint": "<IP_ADDRESS>",
        "customer_gre_endpoint": "<IP_ADDRESS>",
        "interface_address": "<INTERFACE_CIDR>",
        "name": "<TUNNEL_NAME>",
        "description": "<TUNNEL_DESCRIPTION>",
        "health_check": {
          "direction": "unidirectional",
          "enabled": true,
          "rate": "low",
          "type": "reply"
        },
        "mtu": 0,
        "ttl": 0
      }
    ]
  },
  "success": true
}

Туннель IPsec

  1. Создайте POST запрос с помощью API чтобы создать туннель IPsec.

    Обратите внимание, что в примере защита от повторного воспроизведения по умолчанию отключена. Включить её можно с помощью флага "replay_protection": true для каждого туннеля IPsec, если используемые вами устройства не поддерживают отключение этой функции. Если вы уже создали туннели IPsec, обновите их, указав PUT запрос. См. Защита anti-replay с дополнительной информацией по этой теме.

    Необходимые разрешения API-токена

    Хотя бы одно из следующих права доступа токена требуется:
    • Magic WAN Write
    • Magic Transit Write
    Создать туннель IPsec
    curl "https://api.cloudflare.com/client/v4/accounts/$ACCOUNT_ID/magic/ipsec_tunnels" \
    	--request POST \
    	--header "Authorization: Bearer $CLOUDFLARE_API_TOKEN" \
    	--json '{
    		"name": "<TUNNEL_NAME>",
    		"description": "<TUNNEL_DESCRIPTION>",
    		"interface_address": "<INTERFACE_ADDRESS>",
    		"cloudflare_endpoint": "<CLOUDFLARE_ENDPOINT>",
    		"customer_endpoint": "<CUSTOMER_ENDPOINT>"
    	}'
    {
    	"errors": [
    		{
    			"code": 1000,
    			"message": "message"
    		}
    	],
    	"messages": [
    		{
    			"code": 1000,
    			"message": "message"
    		}
    	],
    	"result": {
    		"ipsec_tunnels": [
    			{
    				"id": "<IPSEC_TUNNEL_ID>",
    				"interface_address": "<INTERFACE_CIDR>",
    				"name": "<TUNNEL_NAME>",
    				"cloudflare_endpoint": "<IP_ADDRESS>",
    				"customer_endpoint": "<IP_ADDRESS>",
    				"description": "<TUNNEL_DESCRIPTION>",
    				"health_check": {
    					"direction": "unidirectional",
    					"enabled": true,
    					"rate": "low",
    					"type": "reply"
    				},
    				"psk_metadata": {},
    				"replay_protection": false
    			}
    		]
    	},
    	"success": true
    }

    Запишите туннель id значение. Мы используем его для генерации предварительного общего ключа (PSK).

  2. Создайте POST запрос чтобы создать PSK. Используйте туннель id значение, которое вы получили из предыдущей команды.

    Необходимые разрешения API-токена

    Хотя бы одно из следующих права доступа токена требуется:
    • Magic WAN Write
    • Magic Transit Write
    Создать предварительный общий ключ (PSK) для туннелей IPsec
    curl "https://api.cloudflare.com/client/v4/accounts/$ACCOUNT_ID/magic/ipsec_tunnels/$IPSEC_TUNNEL_ID/psk_generate" \
    	--request POST \
    	--header "Authorization: Bearer $CLOUDFLARE_API_TOKEN"
    {
    	"result": {
    		"ipsec_id": "<IPSEC_ID>",
    		"ipsec_tunnel_id": "<IPSEC_TUNNEL_ID>",
    		"psk": "<PSK_CODE>",
    		"psk_metadata": {
    			"last_generated_on": "2025-03-13T14:28:47.054317925Z"
    		}
    	},
    	"success": true,
    	"errors": [],
    	"messages": []
    }

    Запишите свой psk значение.

  3. Создайте PUT запрос чтобы обновить туннель IPsec с помощью PSK.

    curl "https://api.cloudflare.com/client/v4/accounts/%7Baccount_id%7D/magic/ipsec_tunnels/%7Bipsec_tunnel_id%7D" \
    	--request PUT \
    	--json '{
    		"psk": "<PSK_VALUE>"
    	}'
{
  "result": {
    "modified": true,
    "modified_ipsec_tunnel": {
      "id": "<IPSEC_ID>",
      "interface_address": "<IPSEC_CIDR>",
      "created_on": "2025-03-13T14:28:21.139535Z",
      "modified_on": "2025-03-13T14:33:26.09683Z",
      "name": "<TUNNEL_NAME>",
      "cloudflare_endpoint": "<IP_ADDRESS>",
      "customer_endpoint": "<IP_ADDRESS>",
      "remote_identities": {
        "hex_id": "",
        "fqdn_id": "",
        "user_id": ""
      },
      "psk_metadata": {
        "last_generated_on": "2025-03-13T14:28:47.054318Z"
      },
      "description": "<TUNNEL_DESCRIPTION>",
      "health_check": {
        "enabled": true,
        "target": "",
        "type": "reply",
        "rate": "mid",
        "direction": "unidirectional"
      }
    }
  },
  "success": true,
  "errors": [],
  "messages": []
}
  1. Используйте psk значение из шага 3, чтобы также настроить туннель IPsec на своём оборудовании.

Настройте двунаправленные проверки работоспособности

Двунаправленные проверки работоспособности доступны для туннелей GRE и IPsec. Для Cloudflare WAN этот параметр по умолчанию установлен на двунаправленный режим.

Вы можете изменить эту настройку через API с помощью "bidirectional" или "unidirectional":

curl "https://api.cloudflare.com/client/v4/accounts/%7Baccount_id%7D/magic/ipsec_tunnels/%7Bipsec_tunnel_id%7D" \
	--request PUT \
	--json '{
		"health_check": {
				"direction": "bidirectional"
		}
	}'
{
  "result": {
    "modified": true,
    "modified_ipsec_tunnel": {
      "id": "<IPSEC_ID>",
      "interface_address": "<IPSEC_CIDR>",
      "created_on": "2025-03-13T14:28:21.139535Z",
      "modified_on": "2025-03-13T14:33:26.09683Z",
      "name": "<TUNNEL_NAME>",
      "cloudflare_endpoint": "<IP_ADDRESS>",
      "customer_endpoint": "<IP_ADDRESS>",
      "remote_identities": {
        "hex_id": "",
        "fqdn_id": "",
        "user_id": ""
      },
      "psk_metadata": {
        "last_generated_on": "2025-03-13T14:28:47.054318Z"
      },
      "description": "<TUNNEL_DESCRIPTION>",
      "health_check": {
        "enabled": true,
        "target": "",
        "type": "reply",
        "rate": "mid",
        "direction": "bidirectional"
      }
    }
  },
  "success": true,
  "errors": [],
  "messages": []
}

Двунаправленные и однонаправленные проверки работоспособности

Чтобы проверить работоспособность туннеля, Cloudflare отправляет зонд проверки работоспособности состоящий из ответа ICMP (Internet Control Message Protocol) пакеты в вашу сеть. Cloudflare должен получать эти пробы, чтобы знать, что ваш туннель работает исправно.

По умолчанию Cloudflare использует двунаправленные проверки работоспособности для Cloudflare WAN и однонаправленные для Magic Transit (direct server return). Однако маршрутизация однонаправленных ответных пакетов ICMP через интернет к Cloudflare иногда приводит к их потере на промежуточных сетевых устройствах, например межсетевых экранах с отслеживанием состояния. Клиенты Magic Transit с исходящим трафиком могут изменить этот параметр на двунаправленный.

Устаревшие двунаправленные проверки работоспособности

Для клиентов, использующих устаревшую систему проверок работоспособности с публичным диапазоном IP-адресов, Cloudflare рекомендует:

Следующие шаги

После настройки конечных точек туннеля необходимо настроить маршруты, чтобы направлять трафик через Cloudflare. Доступны два варианта маршрутизации:

См. Настройка маршрутов для подробных инструкций по обоим вариантам.

После настройки маршрутов вам нужно настройте сайт.

Устранение неполадок

Если у вас возникают проблемы с туннелями: