← Cloudflare One / cloudflare-one / networks / connectors / cloudflare-wan / configuration / third-party
Alibaba Cloud VPN Gateway
В этом руководстве показано, как подключить инфраструктуру Alibaba Cloud к Cloudflare WAN (ранее Magic WAN) через туннели IPsec. Дополнительные сведения о технологии Alibaba Cloud см. в документация Alibaba ↗.
Alibaba Cloud
1. Создайте VPC
- Войдите в свою учётную запись Alibaba Cloud.
- Перейдите в VPC > VPN Gateways, и выберите Create VPC чтобы создать новое виртуальное частное облако (VPC).
- Задайте VPC понятное имя. Например,
Cloudflare-Magic-WAN. - Выберите Регион который соответствует расположению ваших серверов.
- В CIDR-блок IPv4, выберите один из рекомендованных блоков адресов Internet Protocol (IP) в нотации Classless Inter-Domain Routing (CIDR). Например,
192.168.20.0/24. Запомните выбранный блок IP-адресов: он понадобится для создания статического маршрута в Cloudflare WAN.
2. Создайте VPN-шлюз
- Оставаясь в своей учётной записи Alibaba Cloud, перейдите в VPC > VPN Gateway, и выберите Create VPN Gateway.
- Задайте VPN Gateway понятное имя. Например,
VPN-Gateway-Magic-WAN. - В Регион, выберите сервер, наиболее подходящий для вашего географического региона. Например, US (Silicon Valley).
- Для Тип Gateway, выберите Стандартный.
- В Тип сети, выберите Общедоступный.
- Для Tunnels, выберите Один туннель.
- В VPC раскрывающемся меню выберите название VPC, которую вы создали ранее для Cloudflare WAN. Например,
Cloudflare-Magic-WAN. - В VSwitch раскрывающемся меню выберите VSwitch, который вы создали ранее. Например,
VSwitch-CF. - Для таких параметров, как Максимальная пропускная способность, Трафик, а также Длительность, выберите варианты, которые лучше всего подходят для вашего сценария использования.
- В IPsec-VPN, выберите Включить.
- Для SSL-VPN, выберите Отключить.
- Когда закончите настройку шлюза VPN, вернитесь в главное окно VPN Gateway.
- Выберите только что созданный шлюз VPN и затем нажмите Маршрутизация на основе адреса назначения.
- Выберите Add Route Entry, и введите подсети, необходимые для доступа к нужным адресам назначения. Например, можно добавить маршрут по умолчанию, чтобы отправлять весь трафик через туннель IPsec.
- Когда закончите, вернитесь в главное окно.
- Выберите Опубликовать > OK и опубликуйте маршрут.
3. Создайте подключения IPsec
- Перейдите в VPC > Customer Gateways > Create Customer Gateway.
- Создайте шлюз клиента с одним из anycast IP-адресов Cloudflare, назначенных вашему аккаунту и доступных в Арендованные IP-адреса ↗. Обычно это начинается с
162.xx.xx.xx. - Теперь перейдите в VPC > Подключения IPsec > Create IPsec Connection.
- Создайте подключение IPsec со следующими настройками:
- Название: присвойте ему понятное имя, например
CF-Magic-WAN-IPsec. - Связать ресурс: VPN Gateway.
- VPN Gateway: В раскрывающемся меню выберите VPN-шлюз, который вы создали ранее. В нашем примере
VPN-Gateway-Magic-WAN. - Customer Gateway: Выберите customer gateway, который вы создали выше для Cloudflare WAN.
- Режим маршрутизации: Режим маршрутизации назначения.
- Вступает в силу немедленно: Да.
- Pre-Shared Key: Это предварительный общий ключ (PSK), который потребуется использовать в IPsec-туннеле Cloudflare WAN. Если вы не укажете его здесь, система Alibaba сгенерирует для вас случайный предварительный общий ключ.
- Название: присвойте ему понятное имя, например
- Перейдите в Дополнительные настройки, и разверните Конфигурация шифрования настройки.
- В Конфигурации IKE, выберите следующие настройки для конфигурации подключения IPsec. Эти настройки должны соответствовать поддерживаемым параметрам конфигурации для Туннели IPsec Cloudflare WAN:
- Версия: ikev2
- Negotiation Mode: main
- Алгоритм шифрования: aes256
- Алгоритм аутентификации: sha256
- DH Group: group20
- Localid: Это конечная точка клиента. Обычно это IP-адреса, предоставленные вашим интернет-провайдером. Например,
47.xxx.xxx.xxx.
Cloudflare WAN
1. IPsec-туннели
- Следуйте Добавить туннели инструкциям для создания необходимых туннелей IPsec со следующими параметрами:
- Имя туннеля: Присвойте своему туннелю описательное имя, например
Alibaba. - Адрес интерфейса: Выберите значение из подсети в конфигурации Alibaba Cloud. Например, если конфигурация Alibaba по умолчанию имеет вид
169.xx.xx.1/30, возможно, вы захотите выбрать169.xx.xx.2/30для вашей стороны IPsec-туннеля, относящейся к Cloudflare WAN. - Клиентский endpoint: Это IP-адрес, который вы указали для Localid в IPsec-подключении Alibaba. Например,
47.xxx.xxx.xxx. - конечная точка Cloudflare: Введите тот же anycast IP-адрес, предоставленный Cloudflare, который вы указали для Customer Gateway Alibaba. Обычно начинается с
162.xx.xx.xx. - Pre-shared key: Выберите Использовать собственный предварительный общий ключ, и введите ключ PSK из вашего туннеля Alibaba Cloud IPsec.
- Защита от повторного воспроизведения: Включено.
- Имя туннеля: Присвойте своему туннелю описательное имя, например
- Выберите Добавить туннели когда закончите.
2. Статический маршрут
- Следуйте Настройте статические маршруты инструкциям для создания статического маршрута.
- В Префикс, введите IP CIDR, который вы использовали для создания виртуального частного облака в интерфейсе Alibaba Cloud. В нашем примере мы использовали
192.168.20.0/24.