← Cloudflare One / cloudflare-one / networks / connectors / cloudflare-wan / configuration / third-party / azure
Microsoft Azure Virtual WAN
В этом руководстве приведены сведения о том, как подключить Cloudflare WAN (ранее Magic WAN) к хабу Microsoft Azure Virtual WAN.
Предварительные требования
У вас уже должны быть созданы группа ресурсов, виртуальная сеть и виртуальная машина в вашем аккаунте Azure. См. Документация Microsoft ↗ чтобы узнать больше о том, как их создавать.
Начните настройку Azure
1. Создайте Virtual WAN
Чтобы подключить одну или несколько VNet к Cloudflare WAN через хаб Virtual WAN, сначала создайте ресурс Virtual WAN (vWAN), представляющий свою сеть Azure. Если у вас уже есть vWAN, который вы хотите подключить к Cloudflare WAN, переходите к следующему шагу. См. Документация Microsoft ↗ чтобы узнать больше.
- В портале Azure перейдите в свой Virtual WANs страницу.
- Выберите опцию, чтобы создать Virtual WAN.
- Создайте Virtual WAN с Type имеет значение Стандартный.
2. Создайте Virtual WAN Hub
Если пользоваться классической терминологией hub-and-spoke, Virtual WAN Hub, развёрнутый внутри vWAN, выступает концентратором (hub), к которому в качестве периферийных узлов (spokes) подключаются ваши VNet(s) и Cloudflare WAN. Hub vWAN, развёрнутый на этом шаге, будет включать VPN Gateway для подключения к Cloudflare WAN.
- Создайте Virtual WAN Hub.
- В Основы:
- Выберите группу ресурсов, а также нужные регион, ёмкость и параметр маршрутизации хаба. Microsoft рекомендует использовать параметр маршрутизации хаба по умолчанию: ExpressRoute если у вас нет особой необходимости менять этот параметр. См. Документация Microsoft ↗ чтобы узнать больше о параметрах маршрутизации хаба Azure.
- Настройте Приватное адресное пространство Hub. Выберите адресное пространство с маской подсети
/24или более новой версии ↗ который не пересекается с адресными пространствами VNets, которые вы хотите подключить к vWAN Hub, а также с любой из ваших площадок Cloudflare WAN.
- В Между сайтами:
- В Хотите создать Site to Site (VPN-шлюз)? выбрать Да.
- Выберите нужный Единицы масштабирования Gateway и Предпочтение маршрутизации. См. Документация Microsoft ↗ чтобы узнать больше о параметрах маршрутизации Azure.
- Выберите Создание. Учтите, что развёртывание vWAN Hub и VPN Gateway может занять 30 минут или более.
- После завершения развёртывания VPN Gateway перейдите в Virtual WAN > Hubs > Ваш vHub > Подключение > VPN (Site to site).
- В Essentials раскрывающемся списке выберите указанный VPN Gateway.
- Выберите JSON View для VPN Gateway и обратите внимание на атрибуты JSON по путям
properties.ipConfigurations[0].publicIpAddressиproperties.ipConfigurations[1].publicIpAddress. Это конечные точки клиента, необходимые при настройке туннелей IPsec для Cloudflare WAN.
3. Создайте площадку VPN
VPN site обозначает удаленный сайт, до которого ваш Azure vWAN может достучаться через VPN-подключение. Обычно это локальный объект. В данном случае VPN site представляет Cloudflare WAN.
- Перейдите в Virtual WAN > VPN-сайты > Создать сайт.
- В Основы:
- Настройте нужные вам регион и имя.
- Настройте Производитель устройства как Cloudflare.
- В Private address space, укажите диапазон(ы) адресов, к которым нужен доступ из vWAN через Cloudflare WAN. Сюда могут входить другие частные сети, подключённые к вашему Cloudflare WAN, или маршрут по умолчанию (
0.0.0.0/0) если вы хотите, чтобы исходящий интернет-трафик проходил через Cloudflare WAN (то есть проверялся Cloudflare Gateway). Адресное пространство можно изменить после создания VPN-сайта.
- В Ссылки:
- Настройте один канал. Укажите имя, скорость (в Mbps) и имя провайдера (здесь введите
Cloudflare) для вашего канала связи. Для IP-адрес Link, введите ваш anycast-адрес Cloudflare. Адрес BGP и ASN поля следует оставить пустыми. На момент написания этого руководства BGP не поддерживается.
- Настройте один канал. Укажите имя, скорость (в Mbps) и имя провайдера (здесь введите
- Выберите Создание.
4. Настройте VPN-сайт для проверок работоспособности IPsec-туннеля
Cloudflare WAN использует Tunnel Health Checks и отслеживайте, доступен ли туннель.
Проверки работоспособности туннеля используют зонды ICMP, отправляемые со стороны Cloudflare туннеля IPsec на удалённую конечную точку (Azure). Зонды отправляются с адреса интерфейса туннеля, который вы указываете в двух местах:
- Cloudflare Dashboard: В конфигурации туннеля IPsec в качестве адреса виртуального туннельного интерфейса (VTI) (чтобы Cloudflare знал, с какого адреса отправлять пробы). Cloudflare требует указывать этот адрес в нотации CIDR с
/31маска подсети. - Azure Portal: В адресном пространстве вашего VPN-сайта (чтобы Azure направлял ответы на пробы обратно через туннель). Azure требует указывать этот адрес в нотации CIDR с
/32маска подсети.
Cloudflare рекомендует выбрать уникальный /31 подсеть (RFC 1918, Address Allocation for Private Internets ↗) для каждого туннеля IPsec, который рассматривается как канал Point-to-Point и обеспечивает оптимальную схему адресации, удовлетворяющую обоим требованиям.
Пример:
- Выберите
169.254.251.137/31в качестве уникальной подсети Point-to-Point Link. - В панели управления Cloudflare задайте
169.254.251.137/31в качестве туннельного IPv4 Interface address. (См. Настройте Cloudflare WAN ниже.) - В портале Azure добавьте
169.254.251.137/32вашей VPN-площадки Private address space.
Чтобы настроить Address Space для Local Network Gateway с целью поддержки Tunnel Health Checks:
- Перейдите в Virtual WAN > VPN-сайты > Ваш VPN Site > Измените сайт чтобы изменить VPN-сайт, настроенный в предыдущем разделе.
- Обновите Private address space чтобы включить два
/32подсети в нотации CIDR, как описано выше. При использовании Azure VPN Gateway с vWAN Hub одно VPN Gateway Connection соответствует двум туннелям Cloudflare WAN IPsec. По этой причине нужно выбрать две уникальные/31подсети, по одной для каждого туннеля Cloudflare IPsec. Верхний адрес каждой/31затем добавляется в приватное адресное пространство VPN-сайта в качестве/32подсеть. - Выберите Подтверждение.
5. Создайте Virtual Network Connection
Чтобы подключить существующую VNet к только что созданному vHub:
- Перейдите в Virtual WAN > Подключения виртуальной сети и выберите Добавить подключение.
- Настройте подключение, чтобы соединить нужную VNet с vHub, созданным выше.
- Убедитесь, что в рамках подключения Конфигурация маршрутизации:
- Без распространения имеет значение Нет.
- Bypass Next Hop IP for workloads within this VNet имеет значение Нет
- И Распространение статического маршрута имеет значение Да.
- Выберите Создание.
Настройте Cloudflare WAN
При подключении Azure vHub VPN Gateway к Cloudflare WAN необходимо создать два туннеля IPsec Cloudflare WAN, соответствующих одному созданному ранее подключению Azure VPN Gateway Connection. Это связано с тем, что Azure VPN Gateway развёртываются с двумя публичными IP-адресами.
- Создайте Туннель IPsec в Cloudflare dashboard.
- Убедитесь, что у вас настроены следующие параметры:
- Адрес интерфейса: Добавьте верхний IP-адрес в пределах первого
/31подсеть, выбранная на шаге 4 раздела Start Azure Configuration. См. Конечные точки туннеля для дополнительных сведений. - Клиентский endpoint: Первый публичный IP-адрес, связанный с вашим Azure VPN Gateway. Например,
40.xxx.xxx.xxx. - конечная точка Cloudflare: Используйте один из anycast-адресов Cloudflare, назначенных вашему аккаунту, доступных в Арендованные IP-адреса ↗. Это также будет IP-адрес, соответствующий VPN Site в Azure. Например,
162.xxx.xxx.xxx. - Частота проверки работоспособности: Medium (по умолчанию).
- Тип проверки работоспособности: Ответить (по умолчанию).
- Направление проверки работоспособности: Двунаправленный (по умолчанию).
- Цель проверки работоспособности: Custom; введите конечную точку клиента.
- Добавить общий ключ позже: Выберите этот вариант, чтобы создать PSK, который будет использоваться позже в Azure.
- Защита от повторного воспроизведения: Включить.
- Адрес интерфейса: Добавьте верхний IP-адрес в пределах первого
- Измените туннель. Сгенерируйте новый предварительно согласованный ключ и сохраните его в надежном месте.
- Создайте статические маршруты для подсетей вашей Azure Virtual Network, указав новый туннель в качестве next hop.
- Создайте второй туннель IPsec в дашборде Cloudflare. Скопируйте конфигурацию первого туннеля со следующими исключениями:
- Адрес интерфейса: Добавьте верхний IP-адрес в пределах секунда
/31подсеть, выбранная на шаге 4 раздела Start Azure Configuration. - Клиентский endpoint: секунда Публичный IP-адрес, связанный с вашим Azure VPN Gateway.
- Цель проверки работоспособности: Введите новую конечную точку клиента в качестве пользовательской цели.
- Использовать собственный предварительный общий ключ: Выберите этот вариант и введите ключ, сгенерированный для первого туннеля.
- Адрес интерфейса: Добавьте верхний IP-адрес в пределах секунда
- Создайте статические маршруты для подсетей вашей Azure Virtual Network, указав новый туннель в качестве next hop. Чтобы использовать один туннель как основной, а другой как резервный, задайте маршруту основного туннеля более низкий приоритет. Чтобы распределять нагрузку по алгоритму ECMP между обоими туннелями, задайте обоим маршрутам одинаковый приоритет.
Завершите настройку Azure
1. Создайте IPsec VPN Gateway Connection
Чтобы создать VPN Gateway Connection:
- Перейдите в Virtual WAN > Hubs > Ваш vHub > Подключение > VPN (Site to site) и удалите фильтр по умолчанию Связь с Hub: Connected чтобы отобразить VPN Site созданный выше.
- Установите флажок рядом со своим VPN-сайтом и выберите Подключите сайты VPN.
Выберите следующие настройки. Cloudflare протестировала эти настройки. Однако при настройке VPN-подключения учтите, что технически возможны и другие параметры конфигурации, как описано в Документация Azure ↗ и в документация Cloudflare.
-
PSK: Укажите PSK, сгенерированный Cloudflare для ваших туннелей IPsec.
-
Протокол: IKEv2
-
IPsec: Custom
- IPsec SA lifetime in seconds: 28800
- IKE, фаза 1
- Шифрование: AES256
- Integrity/PRF: SHA256
- DH Group: ECP384
- IKE, фаза 2 (IPsec)
- IPsec Encryption: AES256
- IPsec Integrity: SHA256
- PFS Group: ECP384
- Распространение маршрута по умолчанию: Отключить
- Использовать селектор трафика на основе политик: Отключить
- Режим подключения: Initiator Only
- Настроить селектор трафика?: Отключено
-
Выберите Подключить.