INTEGRITY Документация

Microsoft Azure Virtual WAN

В этом руководстве приведены сведения о том, как подключить Cloudflare WAN (ранее Magic WAN) к хабу Microsoft Azure Virtual WAN.

Предварительные требования

У вас уже должны быть созданы группа ресурсов, виртуальная сеть и виртуальная машина в вашем аккаунте Azure. См. Документация Microsoft чтобы узнать больше о том, как их создавать.

Начните настройку Azure

1. Создайте Virtual WAN

Чтобы подключить одну или несколько VNet к Cloudflare WAN через хаб Virtual WAN, сначала создайте ресурс Virtual WAN (vWAN), представляющий свою сеть Azure. Если у вас уже есть vWAN, который вы хотите подключить к Cloudflare WAN, переходите к следующему шагу. См. Документация Microsoft чтобы узнать больше.

  1. В портале Azure перейдите в свой Virtual WANs страницу.
  2. Выберите опцию, чтобы создать Virtual WAN.
  3. Создайте Virtual WAN с Type имеет значение Стандартный.

2. Создайте Virtual WAN Hub

Если пользоваться классической терминологией hub-and-spoke, Virtual WAN Hub, развёрнутый внутри vWAN, выступает концентратором (hub), к которому в качестве периферийных узлов (spokes) подключаются ваши VNet(s) и Cloudflare WAN. Hub vWAN, развёрнутый на этом шаге, будет включать VPN Gateway для подключения к Cloudflare WAN.

  1. Создайте Virtual WAN Hub.
  2. В Основы:
    1. Выберите группу ресурсов, а также нужные регион, ёмкость и параметр маршрутизации хаба. Microsoft рекомендует использовать параметр маршрутизации хаба по умолчанию: ExpressRoute если у вас нет особой необходимости менять этот параметр. См. Документация Microsoft чтобы узнать больше о параметрах маршрутизации хаба Azure.
    2. Настройте Приватное адресное пространство Hub. Выберите адресное пространство с маской подсети /24 или более новой версии который не пересекается с адресными пространствами VNets, которые вы хотите подключить к vWAN Hub, а также с любой из ваших площадок Cloudflare WAN.
  3. В Между сайтами:
    1. В Хотите создать Site to Site (VPN-шлюз)? выбрать Да.
    2. Выберите нужный Единицы масштабирования Gateway и Предпочтение маршрутизации. См. Документация Microsoft чтобы узнать больше о параметрах маршрутизации Azure.
  4. Выберите Создание. Учтите, что развёртывание vWAN Hub и VPN Gateway может занять 30 минут или более.
  5. После завершения развёртывания VPN Gateway перейдите в Virtual WAN > Hubs > Ваш vHub > Подключение > VPN (Site to site).
  6. В Essentials раскрывающемся списке выберите указанный VPN Gateway.
  7. Выберите JSON View для VPN Gateway и обратите внимание на атрибуты JSON по путям properties.ipConfigurations[0].publicIpAddress и properties.ipConfigurations[1].publicIpAddress. Это конечные точки клиента, необходимые при настройке туннелей IPsec для Cloudflare WAN.

3. Создайте площадку VPN

VPN site обозначает удаленный сайт, до которого ваш Azure vWAN может достучаться через VPN-подключение. Обычно это локальный объект. В данном случае VPN site представляет Cloudflare WAN.

  1. Перейдите в Virtual WAN > VPN-сайты > Создать сайт.
  2. В Основы:
    1. Настройте нужные вам регион и имя.
    2. Настройте Производитель устройства как Cloudflare.
    3. В Private address space, укажите диапазон(ы) адресов, к которым нужен доступ из vWAN через Cloudflare WAN. Сюда могут входить другие частные сети, подключённые к вашему Cloudflare WAN, или маршрут по умолчанию (0.0.0.0/0) если вы хотите, чтобы исходящий интернет-трафик проходил через Cloudflare WAN (то есть проверялся Cloudflare Gateway). Адресное пространство можно изменить после создания VPN-сайта.
  3. В Ссылки:
    1. Настройте один канал. Укажите имя, скорость (в Mbps) и имя провайдера (здесь введите Cloudflare) для вашего канала связи. Для IP-адрес Link, введите ваш anycast-адрес Cloudflare. Адрес BGP и ASN поля следует оставить пустыми. На момент написания этого руководства BGP не поддерживается.
  4. Выберите Создание.

4. Настройте VPN-сайт для проверок работоспособности IPsec-туннеля

Cloudflare WAN использует Tunnel Health Checks и отслеживайте, доступен ли туннель.

Проверки работоспособности туннеля используют зонды ICMP, отправляемые со стороны Cloudflare туннеля IPsec на удалённую конечную точку (Azure). Зонды отправляются с адреса интерфейса туннеля, который вы указываете в двух местах:

Cloudflare рекомендует выбрать уникальный /31 подсеть (RFC 1918, Address Allocation for Private Internets) для каждого туннеля IPsec, который рассматривается как канал Point-to-Point и обеспечивает оптимальную схему адресации, удовлетворяющую обоим требованиям.

Пример:

Чтобы настроить Address Space для Local Network Gateway с целью поддержки Tunnel Health Checks:

  1. Перейдите в Virtual WAN > VPN-сайты > Ваш VPN Site > Измените сайт чтобы изменить VPN-сайт, настроенный в предыдущем разделе.
  2. Обновите Private address space чтобы включить два /32 подсети в нотации CIDR, как описано выше. При использовании Azure VPN Gateway с vWAN Hub одно VPN Gateway Connection соответствует двум туннелям Cloudflare WAN IPsec. По этой причине нужно выбрать две уникальные /31 подсети, по одной для каждого туннеля Cloudflare IPsec. Верхний адрес каждой /31 затем добавляется в приватное адресное пространство VPN-сайта в качестве /32подсеть.
  3. Выберите Подтверждение.

5. Создайте Virtual Network Connection

Чтобы подключить существующую VNet к только что созданному vHub:

  1. Перейдите в Virtual WAN > Подключения виртуальной сети и выберите Добавить подключение.
  2. Настройте подключение, чтобы соединить нужную VNet с vHub, созданным выше.
  3. Убедитесь, что в рамках подключения Конфигурация маршрутизации:
    1. Без распространения имеет значение Нет.
    2. Bypass Next Hop IP for workloads within this VNet имеет значение Нет
    3. И Распространение статического маршрута имеет значение Да.
  4. Выберите Создание.

Настройте Cloudflare WAN

При подключении Azure vHub VPN Gateway к Cloudflare WAN необходимо создать два туннеля IPsec Cloudflare WAN, соответствующих одному созданному ранее подключению Azure VPN Gateway Connection. Это связано с тем, что Azure VPN Gateway развёртываются с двумя публичными IP-адресами.

  1. Создайте Туннель IPsec в Cloudflare dashboard.
  2. Убедитесь, что у вас настроены следующие параметры:
    1. Адрес интерфейса: Добавьте верхний IP-адрес в пределах первого /31 подсеть, выбранная на шаге 4 раздела Start Azure Configuration. См. Конечные точки туннеля для дополнительных сведений.
    2. Клиентский endpoint: Первый публичный IP-адрес, связанный с вашим Azure VPN Gateway. Например, 40.xxx.xxx.xxx.
    3. конечная точка Cloudflare: Используйте один из anycast-адресов Cloudflare, назначенных вашему аккаунту, доступных в Арендованные IP-адреса. Это также будет IP-адрес, соответствующий VPN Site в Azure. Например, 162.xxx.xxx.xxx.
    4. Частота проверки работоспособности: Medium (по умолчанию).
    5. Тип проверки работоспособности: Ответить (по умолчанию).
    6. Направление проверки работоспособности: Двунаправленный (по умолчанию).
    7. Цель проверки работоспособности: Custom; введите конечную точку клиента.
    8. Добавить общий ключ позже: Выберите этот вариант, чтобы создать PSK, который будет использоваться позже в Azure.
    9. Защита от повторного воспроизведения: Включить.
  3. Измените туннель. Сгенерируйте новый предварительно согласованный ключ и сохраните его в надежном месте.
  4. Создайте статические маршруты для подсетей вашей Azure Virtual Network, указав новый туннель в качестве next hop.
  5. Создайте второй туннель IPsec в дашборде Cloudflare. Скопируйте конфигурацию первого туннеля со следующими исключениями:
    1. Адрес интерфейса: Добавьте верхний IP-адрес в пределах секунда /31 подсеть, выбранная на шаге 4 раздела Start Azure Configuration.
    2. Клиентский endpoint: секунда Публичный IP-адрес, связанный с вашим Azure VPN Gateway.
    3. Цель проверки работоспособности: Введите новую конечную точку клиента в качестве пользовательской цели.
    4. Использовать собственный предварительный общий ключ: Выберите этот вариант и введите ключ, сгенерированный для первого туннеля.
  6. Создайте статические маршруты для подсетей вашей Azure Virtual Network, указав новый туннель в качестве next hop. Чтобы использовать один туннель как основной, а другой как резервный, задайте маршруту основного туннеля более низкий приоритет. Чтобы распределять нагрузку по алгоритму ECMP между обоими туннелями, задайте обоим маршрутам одинаковый приоритет.

Завершите настройку Azure

1. Создайте IPsec VPN Gateway Connection

Чтобы создать VPN Gateway Connection:

  1. Перейдите в Virtual WAN > Hubs > Ваш vHub > Подключение > VPN (Site to site) и удалите фильтр по умолчанию Связь с Hub: Connected чтобы отобразить VPN Site созданный выше.
  2. Установите флажок рядом со своим VPN-сайтом и выберите Подключите сайты VPN.

Выберите следующие настройки. Cloudflare протестировала эти настройки. Однако при настройке VPN-подключения учтите, что технически возможны и другие параметры конфигурации, как описано в Документация Azure и в документация Cloudflare.

  1. PSK: Укажите PSK, сгенерированный Cloudflare для ваших туннелей IPsec.

  2. Протокол: IKEv2

  3. IPsec: Custom

    1. IPsec SA lifetime in seconds: 28800
    2. IKE, фаза 1
      1. Шифрование: AES256
      2. Integrity/PRF: SHA256
      3. DH Group: ECP384
    3. IKE, фаза 2 (IPsec)
      1. IPsec Encryption: AES256
      2. IPsec Integrity: SHA256
      3. PFS Group: ECP384
    4. Распространение маршрута по умолчанию: Отключить
    5. Использовать селектор трафика на основе политик: Отключить
    6. Режим подключения: Initiator Only
    7. Настроить селектор трафика?: Отключено
  4. Выберите Подключить.