INTEGRITY Документация

Amazon AWS Transit Gateway

В этом руководстве приведены сведения и примеры настройки IPsec VPN между Cloudflare WAN (ранее Magic WAN) и AWS Transit Gateway.

Предварительные требования

У вас должен быть создан транзитный шлюз AWS в своём аккаунте AWS. Это нужно для маршрутизации трафика между вашим виртуальным частным облаком (VPC) в AWS и Cloudflare WAN. См. Документация AWS чтобы узнать больше о создании транзитного шлюза.

Кроме того, вам также нужно настроить необходимые записи в таблице маршрутов для виртуальной машины (ВМ) в своём VPC, а также записи в таблице маршрутов для transit gateway. В противном случае связь между вашей ВМ и другой ВМ, маршрутизируемой через Cloudflare WAN, работать не будет. См. Документация AWS чтобы узнать больше о таблицах маршрутизации.

AWS

Создать VPN-подключение к транзитному шлюзу AWS

  1. Перейдите в Transit Gateway > Подключения Transit Gateway, и выберите Создать transit gateway attachment.
  2. Выберите ID Transit Gateway который вы создали ранее, из раскрывающегося меню.
  3. Для Тип вложения, выберите VPN.
  4. В разделе VPN attachment выберите следующие настройки (параметры, не упомянутые здесь, можно оставить со значениями по умолчанию):
    1. Customer Gateway: Выберите Новое.
    2. IP-адрес: Введите свой anycast IP-адрес Cloudflare.
    3. Параметры маршрутизации: Выберите Статический.
  5. Выберите Создать transit gateway attachment.

Настройте подключение VPN

  1. Выберите созданное VPN-подключение > Скачать конфигурацию.

  2. Это действие скачивает текстовый файл. Найдите в нём диапазон IP-адресов, который AWS Transit Gateway назначил вашему туннелю. Первый диапазон IP-адресов должен быть тем, что использует AWS Transit Gateway. Используйте второй диапазон IP-адресов, чтобы настроить Адрес интерфейса в Cloudflare WAN.

  3. Выберите созданное VPN-подключение > Действия > Изменение параметров VPN-туннеля.

  4. Из раздела Внешний IP-адрес туннеля VPN раскрывающемся меню выберите один из туннелей.

  5. Запишите IP-адрес который вы выбрали, так как он соответствует IP-адресу клиентского endpoint, который потребуется настроить на стороне Cloudflare в туннеле IPsec.

  6. Количество параметров VPN-подключения увеличится. Обратите внимание на Pre-shared key. Он потребуется вам для создания IPsec-туннеля на стороне Cloudflare.

  7. В Внутренний IPv4 CIDR, AWS обеспечивает, чтобы только /30 блока внутри 169.254.0.0/16 диапазон. Чтобы учесть это, Cloudflare поддерживает подмножество этого блока IP-адресов, а именно 169.254.240.0/20 которые будут назначены в качестве (внутренних) IP-адресов интерфейса туннеля IPsec. В этом примере будут использованы 169.254.244.0/30 как блок CIDR для туннеля IPsec: 169.254.244.1 для стороны AWS туннеля, а 169.254.244.2 для стороны Cloudflare туннеля.

  8. Настройте следующие параметры для туннеля IPsec. Обратите внимание, что Действие при запуске необходимо установить в значение Запустить, это означает, что сторона AWS будет инициировать согласование IPsec. Настройки, не упомянутые здесь, можно оставить без изменений:

    • Алгоритмы шифрования для фазы 1: AES256-GCM-16
    • Алгоритмы шифрования для фазы 2: AES256-GCM-16
    • Алгоритмы проверки целостности для фазы 1: SHA2-256
    • Алгоритмы проверки целостности для фазы 2: SHA2-256
    • Номера групп DH для фазы 1: 20
    • Номера групп DH для фазы 2: 20
    • Версия IKE: ikev2
    • Действие при запуске: Запустить
    • Действие при тайм-ауте DPD: Restart
  9. Выберите Save changes.

  10. Повторите указанные выше шаги, чтобы настроить второе VPN-подключение. Используйте второй внешний IP-адрес и внесите соответствующие изменения в IP-адреса при настройке стороны туннеля, относящейся к Cloudflare.

Cloudflare WAN

Настроив VPN-подключение AWS transit gateway и туннель, как описано выше, перейдите в панель управления Cloudflare и создайте соответствующий туннель IPsec и статические маршруты на стороне Cloudflare WAN.

Туннели IPsec

  1. См. Добавить туннели чтобы узнать, как добавить туннель IPsec. При создании туннеля IPsec обязательно задайте следующие параметры:
    • Имя туннеля: tunnel01
    • Адрес интерфейса: /30 Блок CIDR, определяемый AWS (первый доступный IP-адрес используется на стороне AWS). Например, 169.254.244.2.
    • Клиентский endpoint: IP-адрес из поля outside IP address VPN-туннеля AWS. Например, 35.xx.xx.xx.
    • конечная точка Cloudflare: Введите первый из двух ваших anycast IP-адресов.
    • Pre-shared key: Выберите Использовать собственный предварительный общий ключ, и введите PSK, который вы создали для туннеля AWS VPN.
    • Тип проверки работоспособности: Выберите Запрос
    • Направление проверки работоспособности: Выберите Двунаправленный
    • Защита от повторного воспроизведения: Выберите Включено.
  2. Выберите Save.
  3. Повторите указанные выше шаги для tunnel02. Выберите тот же префикс, но выберите второй IPsec-туннель для Туннель/Следующий переход.

Статические маршруты

Статический маршрут в Cloudflare WAN должен указывать на подсеть виртуальной машины (ВМ), созданную в вашем виртуальном частном облаке (VPC) AWS. Например, если у ВМ подсеть 192.168.192.0/26, вам следует использовать его в качестве префикса для статического маршрута.

Чтобы создать статический маршрут:

  1. См. Создать статический маршрут чтобы узнать, как его создать.
  2. В Префикс, введите подсеть для вашей виртуальной машины (VM). Например, 192.xx.xx.xx/24.
  3. Для Туннель/Следующий переход, выберите туннель IPsec, созданный на предыдущем шаге.
  4. Повторите указанные выше шаги для второго созданного туннеля IPsec.