← Cloudflare One / cloudflare-one / networks / connectors / cloudflare-wan / configuration / how-to
Настройка конечных точек туннеля
Cloudflare назначает вашему аккаунту anycast-адрес IPv4, который используется как конечная точка туннеля для маршрутизаторов вашей сети. Этот адрес можно найти в панели управления Cloudflare в разделе Адресное пространство > Арендованные IP-адреса ↗. Чтобы запросить дополнительные адреса конечных точек, обратитесь в свою команду по работе с клиентами.
Cloudflare автоматически устраняет сбои в своей сети, анонсируя IP-адрес вашей конечной точки с нескольких узлов в многочисленных дата-центрах по всему миру. Чтобы обрабатывать сбои в собственной сети, настройте два туннеля от разных маршрутизаторов.
Перед началом работы
Прежде чем создавать туннель, убедитесь, что у вас есть следующие сведения:
- адрес конечной точки Cloudflare: Anycast IP-адрес, назначенный вашей учётной записи. Вы можете найти его в панели управления Cloudflare в разделе Адресное пространство > Арендованные IP-адреса ↗.
- IP-адрес клиентского endpoint: Публичный маршрутизируемый в интернете IP-адрес вне префиксов, которые Cloudflare будет анонсировать от вашего имени (обычно предоставляется вашим интернет-провайдером). Не требуется при использовании Cloudflare Network Interconnect или для IPsec туннели (если только ваш маршрутизатор не использует ID IKE типа
ID_IPV4_ADDR). - Адрес интерфейса:
/31(рекомендуется) или/30подсеть из частного адресного пространства RFC 1918 (10.0.0.0/8,172.16.0.0/12,192.168.0.0/16) или169.254.240.0/20(это адресное пространство также является link-local-адресом).
Способы направления трафика в Cloudflare
Туннели GRE и IPsec
Для подключения трафика к Cloudflare WAN можно использовать туннели GRE или IPsec, настроив их через панель управления Cloudflare или API. При использовании API вам понадобится ID аккаунта и API-ключ.
Выберите между GRE и IPsec
| Возможность | GRE | IPsec |
|---|---|---|
| Шифрование | Нет | Да |
| Аутентификация | Нет | Pre-shared key (PSK) |
| Сложность настройки | Проще | Требует обмена PSK |
| Подходит для | Доверенные сети, подключения CNI | Подключения, доступные из интернета и требующие шифрования |
См. Туннели и инкапсуляция чтобы узнать больше о технических требованиях для обоих типов туннелей.
Поддерживаемые шифры IPsec
См. поддерживаемые шифры для IPsec для полного списка. Туннели IPsec поддерживают только вторую версию Internet Key Exchange (IKEv2).
Защита anti-replay
Если вы используете Cloudflare WAN и anycast-туннелей IPsec мы рекомендуем отключить защиту anti-replay. По умолчанию Cloudflare отключает этот параметр. Однако для устройств, которые не поддерживают его отключение, включая Cisco Meraki, Velocloud и AWS VPN Gateway, вы можете включить его через API или дашборд Cloudflare.
См. Защита anti-replay с дополнительной информацией по этой теме, или Добавление IPsec-туннелей чтобы узнать, как включить эту функцию.
Network Interconnect (CNI)
Помимо туннелей GRE и IPsec, для подключения трафика к Cloudflare WAN можно также использовать Network Interconnect (CNI). См. Network Interconnect (CNI), где это описано подробнее.
Добавить туннели
- Войдите в Cloudflare One ↗, и перейдите в Сети.
- Перейдите в Connectors > Cloudflare WAN, и выберите Создание.
- На Добавить Tunnel странице выберите либо GRE-туннель или Туннель IPsec.
- В Название, дайте вашему туннелю понятное имя. Это имя должно быть уникальным, не может содержать пробелы или специальные символы и не может совпадать с именем другого туннеля.
- (Необязательно) Укажите описание туннеля в Описание.
- В IPv4 Interface address, введите внутренний IP-адрес для вашего туннеля вместе с длиной префикса интерфейса (
/31или/30). Это используется для маршрутизации трафика через туннель на стороне Cloudflare. Рекомендуем использовать/31подсети, так как она обеспечивает наиболее эффективное использование адресного пространства IP.
Чтобы завершить настройку, разверните раздел ниже, соответствующий типу вашего туннеля:
GRE-туннель
-
В Клиентский GRE endpoint, введите публичный IP-адрес вашего маршрутизатора. Это значение не требуется, если вы используете физическое или виртуальное подключение, например Cloudflare Network Interconnect, поскольку в этом случае его предоставляет Cloudflare.
-
В Cloudflare GRE endpoint, введите один из anycast-адресов, назначенных вашему аккаунту. Их можно найти в Арендованные IP-адреса ↗.
-
(Необязательно) Оставьте значения по умолчанию для TTL и MTU, или настроить их под свою сеть.
-
(Необязательно) Настройте параметры проверки работоспособности. Разверните следующие разделы, чтобы узнать больше о каждом варианте:
Параметры проверки работоспособности
- Проверки работоспособности туннеля: Включено по умолчанию. Если отключить проверки работоспособности туннеля, туннели будут отображаться как на 100% недоступные в вашей панель мониторинга состояния туннеля даже во время работы. Cloudflare продолжает отправлять трафик через туннель, не имея возможности определить, что туннель недоступен. Вам нужно самостоятельно настроить систему обнаружения неработающих туннелей, так как Cloudflare не может предупредить вас об этом. См. Проверки работоспособности туннеля, где это описано подробнее.
- Частота проверки работоспособности: Если вы оставляете проверки работоспособности туннеля включёнными, выберите частота проверок работоспособности для вашего туннеля. Доступные варианты: Низкая, Средняя, а также High.
- Тип проверки работоспособности: По умолчанию используется Reply и создания ответа ICMP (Internet Control Message Protocol). Если ваш межсетевой экран отбрасывает пакеты этого типа, считая их атакой, измените этот параметр на Запрос создаёт ICMP-запрос. См. Проверки работоспособности туннеля, где это описано подробнее.
- Направление проверки работоспособности: По умолчанию используется двунаправленный для Cloudflare WAN. См. Двунаправленные и однонаправленные проверки работоспособности для дополнительных сведений.
- Цель проверки работоспособности: Клиентский конец туннеля. Это поле видно только если Направление проверки работоспособности имеет значение Однонаправленный.
-
(Необязательно) Рекомендуем протестировать туннель перед его официальным добавлением. Чтобы протестировать туннель, выберите Протестировать туннели.
-
(Необязательно) Выберите Автоматическая маршрутизация обратного трафика если вы настраиваете этот туннель для сайта, которому нужно только отправлять трафик в Cloudflare и получать от него ответы, но не нужно получать трафик от других сайтов вашей WAN. Для этой функции требуется Unified Routing (beta). См. Настройте автоматическую обратную маршрутизацию, где это описано подробнее.
-
Чтобы добавить несколько туннелей, выберите Добавление GRE-туннеля для каждого нового туннеля.
-
После добавления информации о туннеле выберите Добавить туннели.
-
(Необязательно) Выберите Разрешить пиринг BGP (Border Gateway Protocol) (бета), если вы хотите динамически обмениваться маршрутами между вашей сетью и Cloudflare. Для этой функции требуется Unified Routing (beta).
BGP рекомендуется использовать в средах с часто меняющимися маршрутами или если требуется автоматическое переключение при сбое. См. Настройте маршруты BGP, где это описано подробнее.
Туннель IPsec
-
(Необязательно) В Клиентский endpoint, введите публичный IP-адрес вашего маршрутизатора. Это значение требуется только в том случае, если ваш маршрутизатор использует IKE ID типа
ID_IPV4_ADDR. -
В конечная точка Cloudflare, введите один из anycast-адресов, назначенных вашему аккаунту. Их можно найти в Арендованные IP-адреса ↗.
-
(Необязательно) Настройте параметры проверки работоспособности. Разверните следующие разделы, чтобы узнать больше о каждом варианте:
Параметры проверки работоспособности
- Проверки работоспособности туннеля: Включено по умолчанию. Если отключить проверки работоспособности туннеля, туннели будут отображаться как на 100% недоступные в вашей панель мониторинга состояния туннеля даже во время работы. Cloudflare продолжает отправлять трафик через туннель, не имея возможности определить, что туннель недоступен. Вам нужно самостоятельно настроить систему обнаружения неработающих туннелей, так как Cloudflare не может предупредить вас об этом. См. Проверки работоспособности туннеля, где это описано подробнее.
- Частота проверки работоспособности: Если вы оставляете проверки работоспособности туннеля включёнными, выберите частота проверок работоспособности для вашего туннеля. Доступные варианты: Низкая, Средняя, а также High.
- Тип проверки работоспособности: По умолчанию используется Reply и создания ответа ICMP (Internet Control Message Protocol). Если ваш межсетевой экран отбрасывает пакеты этого типа, считая их атакой, измените этот параметр на Запрос создаёт ICMP-запрос. См. Проверки работоспособности туннеля, где это описано подробнее.
- Направление проверки работоспособности: По умолчанию используется двунаправленный для Cloudflare WAN. См. Двунаправленные и однонаправленные проверки работоспособности для дополнительных сведений.
- Цель проверки работоспособности: Клиентский конец туннеля. Это поле видно только если Направление проверки работоспособности имеет значение Однонаправленный.
-
Если у вас ещё нет предварительного общего ключа (PSK):
- Выберите Добавить общий ключ позже.
- (Необязательно) Рекомендуем протестировать конфигурацию туннеля перед её официальным добавлением. Чтобы протестировать туннель, выберите Протестировать туннели.
- Выберите Добавить туннели.
- Панель управления Cloudflare загружает список настроенных вами туннелей. Рядом с только что созданным туннелем IPsec отображается значок предупреждающего треугольника, указывающий на то, что он ещё не работает. Выберите Изменить.
- Выберите Создайте новый предварительный общий ключ > Обновите и создайте предварительный общий ключ (PSK). Сохраните ключ в надежном месте и выберите Готово.
-
Если у вас уже есть предварительный общий ключ:
- Выберите Использовать собственный предварительный общий ключ.
- Вставьте свой ключ в Ваш предварительный общий ключ.
- (Необязательно) Рекомендуем протестировать туннель перед его официальным добавлением. Чтобы протестировать туннель, выберите Протестировать туннели.
- Выберите Добавить туннели.
-
(Необязательно) Включите Защита от повторного воспроизведения если у вас есть устройства, которые не поддерживают отключение этой функции. См. Защита anti-replay, где это описано подробнее.
-
(Необязательно) Выберите Автоматическая маршрутизация обратного трафика если вы настраиваете этот туннель для сайта, которому нужно только отправлять трафик в Cloudflare и получать от него ответы, но не нужно получать трафик от других сайтов вашей WAN. Для этой функции требуется Unified Routing (beta). См. Настройте автоматическую обратную маршрутизацию, где это описано подробнее.
-
Чтобы добавить несколько туннелей, выберите Добавление IPsec-туннеля для каждого нового туннеля.
-
После добавления информации о туннеле выберите Добавить туннели.
-
(Необязательно) Выберите Разрешить пиринг BGP (Border Gateway Protocol) (бета), если вы хотите динамически обмениваться маршрутами между вашей сетью и Cloudflare. Для этой функции требуется Unified Routing (beta).
BGP рекомендуется использовать в средах с часто меняющимися маршрутами или если требуется автоматическое переключение при сбое. См. Настройте маршруты BGP, где это описано подробнее.
GRE-туннель
Создайте POST запрос с помощью API чтобы создать туннель GRE.
Необходимые разрешения API-токена
Хотя бы одно из следующих права доступа токена требуется:Magic WAN WriteMagic Transit Write
curl "https://api.cloudflare.com/client/v4/accounts/$ACCOUNT_ID/magic/gre_tunnels" \
--request POST \
--header "Authorization: Bearer $CLOUDFLARE_API_TOKEN" \
--json '{
"name": "<TUNNEL_NAME>",
"description": "<TUNNEL_DESCRIPTION>",
"interface_address": "<INTERFACE_ADDRESS>",
"cloudflare_gre_endpoint": "<CLOUDFLARE_ENDPOINT>",
"customer_gre_endpoint": "<CUSTOMER_ENDPOINT>"
}'{
"errors": [
{
"code": 1000,
"message": "message"
}
],
"messages": [
{
"code": 1000,
"message": "message"
}
],
"result": {
"gre_tunnels": [
{
"cloudflare_gre_endpoint": "<IP_ADDRESS>",
"customer_gre_endpoint": "<IP_ADDRESS>",
"interface_address": "<INTERFACE_CIDR>",
"name": "<TUNNEL_NAME>",
"description": "<TUNNEL_DESCRIPTION>",
"health_check": {
"direction": "unidirectional",
"enabled": true,
"rate": "low",
"type": "reply"
},
"mtu": 0,
"ttl": 0
}
]
},
"success": true
}Туннель IPsec
-
Создайте
POSTзапрос с помощью API чтобы создать туннель IPsec.Обратите внимание, что в примере защита от повторного воспроизведения по умолчанию отключена. Включить её можно с помощью флага
"replay_protection": trueдля каждого туннеля IPsec, если используемые вами устройства не поддерживают отключение этой функции. Если вы уже создали туннели IPsec, обновите их, указавPUTзапрос. См. Защита anti-replay с дополнительной информацией по этой теме.
Хотя бы одно из следующих права доступа токена требуется:Необходимые разрешения API-токена
Magic WAN WriteMagic Transit Write
Создать туннель IPseccurl "https://api.cloudflare.com/client/v4/accounts/$ACCOUNT_ID/magic/ipsec_tunnels" \ --request POST \ --header "Authorization: Bearer $CLOUDFLARE_API_TOKEN" \ --json '{ "name": "<TUNNEL_NAME>", "description": "<TUNNEL_DESCRIPTION>", "interface_address": "<INTERFACE_ADDRESS>", "cloudflare_endpoint": "<CLOUDFLARE_ENDPOINT>", "customer_endpoint": "<CUSTOMER_ENDPOINT>" }'{ "errors": [ { "code": 1000, "message": "message" } ], "messages": [ { "code": 1000, "message": "message" } ], "result": { "ipsec_tunnels": [ { "id": "<IPSEC_TUNNEL_ID>", "interface_address": "<INTERFACE_CIDR>", "name": "<TUNNEL_NAME>", "cloudflare_endpoint": "<IP_ADDRESS>", "customer_endpoint": "<IP_ADDRESS>", "description": "<TUNNEL_DESCRIPTION>", "health_check": { "direction": "unidirectional", "enabled": true, "rate": "low", "type": "reply" }, "psk_metadata": {}, "replay_protection": false } ] }, "success": true }Запишите туннель
idзначение. Мы используем его для генерации предварительного общего ключа (PSK). -
Создайте
POSTзапрос чтобы создать PSK. Используйте туннельidзначение, которое вы получили из предыдущей команды.
Хотя бы одно из следующих права доступа токена требуется:Необходимые разрешения API-токена
Magic WAN WriteMagic Transit Write
Создать предварительный общий ключ (PSK) для туннелей IPseccurl "https://api.cloudflare.com/client/v4/accounts/$ACCOUNT_ID/magic/ipsec_tunnels/$IPSEC_TUNNEL_ID/psk_generate" \ --request POST \ --header "Authorization: Bearer $CLOUDFLARE_API_TOKEN"{ "result": { "ipsec_id": "<IPSEC_ID>", "ipsec_tunnel_id": "<IPSEC_TUNNEL_ID>", "psk": "<PSK_CODE>", "psk_metadata": { "last_generated_on": "2025-03-13T14:28:47.054317925Z" } }, "success": true, "errors": [], "messages": [] }Запишите свой
pskзначение. -
Создайте
PUTзапрос чтобы обновить туннель IPsec с помощью PSK.curl "https://api.cloudflare.com/client/v4/accounts/%7Baccount_id%7D/magic/ipsec_tunnels/%7Bipsec_tunnel_id%7D" \ --request PUT \ --json '{ "psk": "<PSK_VALUE>" }'
{
"result": {
"modified": true,
"modified_ipsec_tunnel": {
"id": "<IPSEC_ID>",
"interface_address": "<IPSEC_CIDR>",
"created_on": "2025-03-13T14:28:21.139535Z",
"modified_on": "2025-03-13T14:33:26.09683Z",
"name": "<TUNNEL_NAME>",
"cloudflare_endpoint": "<IP_ADDRESS>",
"customer_endpoint": "<IP_ADDRESS>",
"remote_identities": {
"hex_id": "",
"fqdn_id": "",
"user_id": ""
},
"psk_metadata": {
"last_generated_on": "2025-03-13T14:28:47.054318Z"
},
"description": "<TUNNEL_DESCRIPTION>",
"health_check": {
"enabled": true,
"target": "",
"type": "reply",
"rate": "mid",
"direction": "unidirectional"
}
}
},
"success": true,
"errors": [],
"messages": []
}- Используйте
pskзначение из шага 3, чтобы также настроить туннель IPsec на своём оборудовании.
Настройте двунаправленные проверки работоспособности
Двунаправленные проверки работоспособности доступны для туннелей GRE и IPsec. Для Cloudflare WAN этот параметр по умолчанию установлен на двунаправленный режим.
Вы можете изменить эту настройку через API с помощью "bidirectional" или "unidirectional":
curl "https://api.cloudflare.com/client/v4/accounts/%7Baccount_id%7D/magic/ipsec_tunnels/%7Bipsec_tunnel_id%7D" \
--request PUT \
--json '{
"health_check": {
"direction": "bidirectional"
}
}'{
"result": {
"modified": true,
"modified_ipsec_tunnel": {
"id": "<IPSEC_ID>",
"interface_address": "<IPSEC_CIDR>",
"created_on": "2025-03-13T14:28:21.139535Z",
"modified_on": "2025-03-13T14:33:26.09683Z",
"name": "<TUNNEL_NAME>",
"cloudflare_endpoint": "<IP_ADDRESS>",
"customer_endpoint": "<IP_ADDRESS>",
"remote_identities": {
"hex_id": "",
"fqdn_id": "",
"user_id": ""
},
"psk_metadata": {
"last_generated_on": "2025-03-13T14:28:47.054318Z"
},
"description": "<TUNNEL_DESCRIPTION>",
"health_check": {
"enabled": true,
"target": "",
"type": "reply",
"rate": "mid",
"direction": "bidirectional"
}
}
},
"success": true,
"errors": [],
"messages": []
}Двунаправленные и однонаправленные проверки работоспособности
Чтобы проверить работоспособность туннеля, Cloudflare отправляет зонд проверки работоспособности состоящий из ответа ICMP (Internet Control Message Protocol) пакеты ↗ в вашу сеть. Cloudflare должен получать эти пробы, чтобы знать, что ваш туннель работает исправно.
По умолчанию Cloudflare использует двунаправленные проверки работоспособности для Cloudflare WAN и однонаправленные для Magic Transit (direct server return). Однако маршрутизация однонаправленных ответных пакетов ICMP через интернет к Cloudflare иногда приводит к их потере на промежуточных сетевых устройствах, например межсетевых экранах с отслеживанием состояния. Клиенты Magic Transit с исходящим трафиком могут изменить этот параметр на двунаправленный.
Устаревшие двунаправленные проверки работоспособности
Для клиентов, использующих устаревшую систему проверок работоспособности с публичным диапазоном IP-адресов, Cloudflare рекомендует:
- Настройка целевого IP-адреса проверки работоспособности туннеля на адрес в пределах
172.64.240.252/30диапазон префиксов. - Применение маршрута на основе политики, соответствующего пакеты ↗ с исходным IP-адресом, равным настроенной цели проверки работоспособности туннеля (например
172.64.240.253/32), и направьте их обратно в Cloudflare через туннель.
Следующие шаги
После настройки конечных точек туннеля необходимо настроить маршруты, чтобы направлять трафик через Cloudflare. Доступны два варианта маршрутизации:
- Статические маршруты: Подходит для простых, стабильных сетей, где маршруты меняются редко. Вы вручную задаёте каждый маршрут.
- Пиринг BGP: Подходит для динамических сред с часто меняющимися маршрутами, несколькими префиксами или когда требуется автоматическое переключение при сбое. Требует включения BGP на туннеле при его создании.
См. Настройка маршрутов для подробных инструкций по обоим вариантам.
После настройки маршрутов вам нужно настройте сайт.
Устранение неполадок
Если у вас возникают проблемы с туннелями:
- При проблемах с проверкой работоспособности туннеля см. Устранение неполадок состояния туннеля.
- По вопросам установления туннеля IPsec см. Устранение неполадок с помощью логов IPsec.