INTEGRITY Документация

Alibaba Cloud VPN Gateway

В этом руководстве показано, как подключить инфраструктуру Alibaba Cloud к Cloudflare WAN (ранее Magic WAN) через туннели IPsec. Дополнительные сведения о технологии Alibaba Cloud см. в документация Alibaba.

Alibaba Cloud

1. Создайте VPC

  1. Войдите в свою учётную запись Alibaba Cloud.
  2. Перейдите в VPC > VPN Gateways, и выберите Create VPC чтобы создать новое виртуальное частное облако (VPC).
  3. Задайте VPC понятное имя. Например, Cloudflare-Magic-WAN.
  4. Выберите Регион который соответствует расположению ваших серверов.
  5. В CIDR-блок IPv4, выберите один из рекомендованных блоков адресов Internet Protocol (IP) в нотации Classless Inter-Domain Routing (CIDR). Например, 192.168.20.0/24. Запомните выбранный блок IP-адресов: он понадобится для создания статического маршрута в Cloudflare WAN.

2. Создайте VPN-шлюз

  1. Оставаясь в своей учётной записи Alibaba Cloud, перейдите в VPC > VPN Gateway, и выберите Create VPN Gateway.
  2. Задайте VPN Gateway понятное имя. Например, VPN-Gateway-Magic-WAN.
  3. В Регион, выберите сервер, наиболее подходящий для вашего географического региона. Например, US (Silicon Valley).
  4. Для Тип Gateway, выберите Стандартный.
  5. В Тип сети, выберите Общедоступный.
  6. Для Tunnels, выберите Один туннель.
  7. В VPC раскрывающемся меню выберите название VPC, которую вы создали ранее для Cloudflare WAN. Например, Cloudflare-Magic-WAN.
  8. В VSwitch раскрывающемся меню выберите VSwitch, который вы создали ранее. Например, VSwitch-CF.
  9. Для таких параметров, как Максимальная пропускная способность, Трафик, а также Длительность, выберите варианты, которые лучше всего подходят для вашего сценария использования.
  10. В IPsec-VPN, выберите Включить.
  11. Для SSL-VPN, выберите Отключить.
  12. Когда закончите настройку шлюза VPN, вернитесь в главное окно VPN Gateway.
  13. Выберите только что созданный шлюз VPN и затем нажмите Маршрутизация на основе адреса назначения.
  14. Выберите Add Route Entry, и введите подсети, необходимые для доступа к нужным адресам назначения. Например, можно добавить маршрут по умолчанию, чтобы отправлять весь трафик через туннель IPsec.
  15. Когда закончите, вернитесь в главное окно.
  16. Выберите Опубликовать > OK и опубликуйте маршрут.

3. Создайте подключения IPsec

  1. Перейдите в VPC > Customer Gateways > Create Customer Gateway.
  2. Создайте шлюз клиента с одним из anycast IP-адресов Cloudflare, назначенных вашему аккаунту и доступных в Арендованные IP-адреса. Обычно это начинается с 162.xx.xx.xx.
  3. Теперь перейдите в VPC > Подключения IPsec > Create IPsec Connection.
  4. Создайте подключение IPsec со следующими настройками:
    1. Название: присвойте ему понятное имя, например CF-Magic-WAN-IPsec.
    2. Связать ресурс: VPN Gateway.
    3. VPN Gateway: В раскрывающемся меню выберите VPN-шлюз, который вы создали ранее. В нашем примере VPN-Gateway-Magic-WAN.
    4. Customer Gateway: Выберите customer gateway, который вы создали выше для Cloudflare WAN.
    5. Режим маршрутизации: Режим маршрутизации назначения.
    6. Вступает в силу немедленно: Да.
    7. Pre-Shared Key: Это предварительный общий ключ (PSK), который потребуется использовать в IPsec-туннеле Cloudflare WAN. Если вы не укажете его здесь, система Alibaba сгенерирует для вас случайный предварительный общий ключ.
  5. Перейдите в Дополнительные настройки, и разверните Конфигурация шифрования настройки.
  6. В Конфигурации IKE, выберите следующие настройки для конфигурации подключения IPsec. Эти настройки должны соответствовать поддерживаемым параметрам конфигурации для Туннели IPsec Cloudflare WAN:
    1. Версия: ikev2
    2. Negotiation Mode: main
    3. Алгоритм шифрования: aes256
    4. Алгоритм аутентификации: sha256
    5. DH Group: group20
    6. Localid: Это конечная точка клиента. Обычно это IP-адреса, предоставленные вашим интернет-провайдером. Например, 47.xxx.xxx.xxx.

Cloudflare WAN

1. IPsec-туннели

  1. Следуйте Добавить туннели инструкциям для создания необходимых туннелей IPsec со следующими параметрами:
    1. Имя туннеля: Присвойте своему туннелю описательное имя, например Alibaba.
    2. Адрес интерфейса: Выберите значение из подсети в конфигурации Alibaba Cloud. Например, если конфигурация Alibaba по умолчанию имеет вид 169.xx.xx.1/30, возможно, вы захотите выбрать 169.xx.xx.2/30 для вашей стороны IPsec-туннеля, относящейся к Cloudflare WAN.
    3. Клиентский endpoint: Это IP-адрес, который вы указали для Localid в IPsec-подключении Alibaba. Например, 47.xxx.xxx.xxx.
    4. конечная точка Cloudflare: Введите тот же anycast IP-адрес, предоставленный Cloudflare, который вы указали для Customer Gateway Alibaba. Обычно начинается с 162.xx.xx.xx.
    5. Pre-shared key: Выберите Использовать собственный предварительный общий ключ, и введите ключ PSK из вашего туннеля Alibaba Cloud IPsec.
    6. Защита от повторного воспроизведения: Включено.
  2. Выберите Добавить туннели когда закончите.

2. Статический маршрут

  1. Следуйте Настройте статические маршруты инструкциям для создания статического маршрута.
  2. В Префикс, введите IP CIDR, который вы использовали для создания виртуального частного облака в интерфейсе Alibaba Cloud. В нашем примере мы использовали 192.168.20.0/24.