← Cloudflare One / cloudflare-one / networks / connectors / cloudflare-wan / configuration / third-party
Amazon AWS Transit Gateway
В этом руководстве приведены сведения и примеры настройки IPsec VPN между Cloudflare WAN (ранее Magic WAN) и AWS Transit Gateway.
Предварительные требования
У вас должен быть создан транзитный шлюз AWS в своём аккаунте AWS. Это нужно для маршрутизации трафика между вашим виртуальным частным облаком (VPC) в AWS и Cloudflare WAN. См. Документация AWS ↗ чтобы узнать больше о создании транзитного шлюза.
Кроме того, вам также нужно настроить необходимые записи в таблице маршрутов для виртуальной машины (ВМ) в своём VPC, а также записи в таблице маршрутов для transit gateway. В противном случае связь между вашей ВМ и другой ВМ, маршрутизируемой через Cloudflare WAN, работать не будет. См. Документация AWS ↗ чтобы узнать больше о таблицах маршрутизации.
AWS
Создать VPN-подключение к транзитному шлюзу AWS
- Перейдите в Transit Gateway > Подключения Transit Gateway, и выберите Создать transit gateway attachment.
- Выберите ID Transit Gateway который вы создали ранее, из раскрывающегося меню.
- Для Тип вложения, выберите VPN.
- В разделе VPN attachment выберите следующие настройки (параметры, не упомянутые здесь, можно оставить со значениями по умолчанию):
- Customer Gateway: Выберите Новое.
- IP-адрес: Введите свой anycast IP-адрес Cloudflare.
- Параметры маршрутизации: Выберите Статический.
- Выберите Создать transit gateway attachment.
Настройте подключение VPN
-
Выберите созданное VPN-подключение > Скачать конфигурацию.
-
Это действие скачивает текстовый файл. Найдите в нём диапазон IP-адресов, который AWS Transit Gateway назначил вашему туннелю. Первый диапазон IP-адресов должен быть тем, что использует AWS Transit Gateway. Используйте второй диапазон IP-адресов, чтобы настроить Адрес интерфейса в Cloudflare WAN.
-
Выберите созданное VPN-подключение > Действия > Изменение параметров VPN-туннеля.
-
Из раздела Внешний IP-адрес туннеля VPN раскрывающемся меню выберите один из туннелей.
-
Запишите IP-адрес который вы выбрали, так как он соответствует IP-адресу клиентского endpoint, который потребуется настроить на стороне Cloudflare в туннеле IPsec.
-
Количество параметров VPN-подключения увеличится. Обратите внимание на Pre-shared key. Он потребуется вам для создания IPsec-туннеля на стороне Cloudflare.
-
В Внутренний IPv4 CIDR, AWS обеспечивает, чтобы только
/30блока внутри169.254.0.0/16диапазон. Чтобы учесть это, Cloudflare поддерживает подмножество этого блока IP-адресов, а именно169.254.240.0/20которые будут назначены в качестве (внутренних) IP-адресов интерфейса туннеля IPsec. В этом примере будут использованы169.254.244.0/30как блок CIDR для туннеля IPsec:169.254.244.1для стороны AWS туннеля, а169.254.244.2для стороны Cloudflare туннеля. -
Настройте следующие параметры для туннеля IPsec. Обратите внимание, что Действие при запуске необходимо установить в значение Запустить, это означает, что сторона AWS будет инициировать согласование IPsec. Настройки, не упомянутые здесь, можно оставить без изменений:
- Алгоритмы шифрования для фазы 1:
AES256-GCM-16 - Алгоритмы шифрования для фазы 2:
AES256-GCM-16 - Алгоритмы проверки целостности для фазы 1:
SHA2-256 - Алгоритмы проверки целостности для фазы 2:
SHA2-256 - Номера групп DH для фазы 1:
20 - Номера групп DH для фазы 2:
20 - Версия IKE:
ikev2 - Действие при запуске: Запустить
- Действие при тайм-ауте DPD:
Restart
- Алгоритмы шифрования для фазы 1:
-
Выберите Save changes.
-
Повторите указанные выше шаги, чтобы настроить второе VPN-подключение. Используйте второй внешний IP-адрес и внесите соответствующие изменения в IP-адреса при настройке стороны туннеля, относящейся к Cloudflare.
Cloudflare WAN
Настроив VPN-подключение AWS transit gateway и туннель, как описано выше, перейдите в панель управления Cloudflare и создайте соответствующий туннель IPsec и статические маршруты на стороне Cloudflare WAN.
Туннели IPsec
- См. Добавить туннели чтобы узнать, как добавить туннель IPsec. При создании туннеля IPsec обязательно задайте следующие параметры:
- Имя туннеля:
tunnel01 - Адрес интерфейса:
/30Блок CIDR, определяемый AWS (первый доступный IP-адрес используется на стороне AWS). Например,169.254.244.2. - Клиентский endpoint: IP-адрес из поля outside IP address VPN-туннеля AWS. Например,
35.xx.xx.xx. - конечная точка Cloudflare: Введите первый из двух ваших anycast IP-адресов.
- Pre-shared key: Выберите Использовать собственный предварительный общий ключ, и введите PSK, который вы создали для туннеля AWS VPN.
- Тип проверки работоспособности: Выберите Запрос
- Направление проверки работоспособности: Выберите Двунаправленный
- Защита от повторного воспроизведения: Выберите Включено.
- Имя туннеля:
- Выберите Save.
- Повторите указанные выше шаги для
tunnel02. Выберите тот же префикс, но выберите второй IPsec-туннель для Туннель/Следующий переход.
Статические маршруты
Статический маршрут в Cloudflare WAN должен указывать на подсеть виртуальной машины (ВМ), созданную в вашем виртуальном частном облаке (VPC) AWS. Например, если у ВМ подсеть 192.168.192.0/26, вам следует использовать его в качестве префикса для статического маршрута.
Чтобы создать статический маршрут:
- См. Создать статический маршрут чтобы узнать, как его создать.
- В Префикс, введите подсеть для вашей виртуальной машины (VM). Например,
192.xx.xx.xx/24. - Для Туннель/Следующий переход, выберите туннель IPsec, созданный на предыдущем шаге.
- Повторите указанные выше шаги для второго созданного туннеля IPsec.