INTEGRITY Документация

Cisco Meraki MX (статическая маршрутизация)

В этом руководстве приведены пошаговые инструкции по настройке устройств Cisco Meraki MX для установления туннелей IPsec VPN к Cloudflare WAN. Оно предназначено для сетевых инженеров, знакомых с администрированием Cisco Meraki и имеющих действующую подписку на Cloudflare WAN.

Тестовая среда

Поле Значение
Производитель Cisco Meraki
Модель MX68
Выпуск MX 19.2.7

настройки шифрования IKE и IPsec

Поле Значение
Критерии выбора трафика VPN на основе маршрутов
Маршрутизация Статический
Резервные туннели Да
Tunnel Load Balancing Active/Standby
Версия IKE IKEv2
Аутентификация Pre-Shared Key
Защита anti-replay Включено
Обход NAT (NAT-T) Не протестировано
NAT-T Port Неприменимо
Phase 1, DH-Group Group 14
Phase 1, Encryption AES-256-CBC
Phase 1, Authentication/Integrity SHA-256
Phase 2, DH-Group Group 14
Phase 2, Transport ESP
Phase 2, Encryption AES-256-CBC

Cloudflare WAN и настройка Cisco Meraki MX

Замените все имена объектов и IP-адреса в примерах ниже в соответствии со своей средой.

Туннель Cloudflare WAN 1 из 2

Attribute Значение/адрес
Имя (обязательно) CF_WAN_TUN_01
Описание ,
IPv4 Interface Address (обязательно) 169.254.250.0/31
Адрес интерфейса IPv6 ,
Customer Endpoint 203.0.113.100
Cloudflare Endpoint 162.159.135.1
Проверки работоспособности туннеля True
Скорость Низкая
Type Запрос
Направление Двунаправленный
Цель Custom
Адрес цели 192.168.125.1 (IP-адрес интерфейса MX LAN)
Включите защиту от повторов True
Автоматическая маршрутизация обратного трафика True

После создания туннеля получите идентификатор IKE и предварительный ключ:

Attribute Значение/адрес
FQDN ID bf6c493d03<REDACTED>.ipsec.cloudflare.com
Pre-shared key Cloudflare-WAN-T1-PSK-1234!

Туннель Cloudflare WAN 2 из 2

Attribute Значение/адрес
Имя (обязательно) CF_WAN_TUN_02
Описание ,
IPv4 Interface Address (обязательно) 169.254.250.2/31
Адрес интерфейса IPv6 ,
Customer Endpoint 203.0.113.100
Cloudflare Endpoint 172.64.135.1
Проверки работоспособности туннеля True
Скорость Низкая
Type Запрос
Направление Двунаправленный
Цель Custom
Адрес цели 192.168.125.1 (IP-адрес интерфейса MX LAN)
Включите защиту от повторов True
Автоматическая маршрутизация обратного трафика True

После создания туннеля получите идентификатор IKE и предварительный ключ:

Attribute Значение/адрес
FQDN ID 0287844e9d<REDACTED>.ipsec.cloudflare.com
Pre-shared key Cloudflare-WAN-T2-PSK-1234!

Оборудование на стороне клиента: Cisco Meraki

Режим: Routed

WAN Interface (Port 1) Tunnel 1 из 2 Tunnel 2 из 2
WAN Interface WAN 1 WAN 1
IP-адрес 203.0.113.100/24 203.0.113.100/24
LAN Interface (Port 3) Tunnel 1 из 2 Tunnel 2 из 2
LAN Interface LAN LAN
IP-адрес 192.168.125.1/24 192.168.125.1/24

Предположения и ограничения

Примечания по внедрению и совместимости Meraki

Cloudflare

Предварительные требования: настройка VPN между сайтами платформы MX

Прежде чем переходить к настройке Meraki, потребуются следующие данные из конфигурации Cloudflare:

CF_WAN_TUN_01

Attribute Значение/адрес Meraki: область применения Требуется для
IPv4 Interface Address 169.254.250.0/31 Приватные подсети Поддержка проверок работоспособности туннелей Cloudflare
Cloudflare Endpoint 162.159.135.1 Публичный IP-адрес или имя хоста IP-адрес peer туннеля: первичный peer IPsec
162.159.135.1 Remote ID Удалённый ID IKE: основной peer IPsec
FQDN ID bf6c493d03<REDACTED>.ipsec.cloudflare.com Local ID Локальный ID IKE: основной peer IPsec
Pre-Shared Key Cloudflare-WAN-T1-PSK-1234! Shared secret Shared secret, primary IPsec peer
Удалённые подсети 172.16.10.0/24, 172.16.11.0/24 Приватные подсети Добавить маршруты для трафика «восток-запад»

CF_WAN_TUN_02

Attribute Значение/адрес Meraki Setting Требуется для
IPv4 Interface Address 169.254.250.2/31 Приватные подсети Поддержка проверок работоспособности туннелей Cloudflare
Cloudflare Endpoint 172.64.135.1 Публичный IP-адрес или имя хоста IP-адрес peer туннеля: вторичный peer IPsec
172.64.135.1 Remote ID Удалённый ID IKE: дополнительный peer IPsec
FQDN ID 0287844e9d<REDACTED>.ipsec.cloudflare.com Local ID Локальный ID IKE: дополнительный peer IPsec
Pre-Shared Key Cloudflare-WAN-T2-PSK-1234! Shared secret Shared secret, secondary IPsec peer
Удалённые подсети 172.16.10.0/24, 172.16.11.0/24 Приватные подсети Добавить маршруты для трафика «восток-запад»

Удалённые подсети

На платформе MX термин «Private subnets» обозначает удалённые сети, которые устройство MX маршрутизирует через IPsec-туннели.

В этом документе предполагается, что следующие подсети являются удалёнными подсетями:

Cloudflare

Авторизуйте исходный IP-адрес проверки состояния туннеля Meraki

Платформа MX использует мониторинг туннелей для переключения между основным и резервным туннелями IPsec VPN при отказе. Мониторинг туннелей определяет наличие подключения через туннели (не поддерживается для туннелей с включённым BGP). Мониторинг туннелей работает независимо от Dead Peer Detection, который определяет статус туннелей IPsec.

Зонды проверки работоспособности туннеля используются в дополнение к Dead Peer Detection для определения общей доступности ресурсов на удалённой стороне туннелей IPsec.

Meraki резервирует IP-адрес 192.0.2.3/32 (часть TEST-NET-1, определенной в RFC 5737) в качестве исходного IP-адреса для проверок монитора туннеля. Обратитесь к основные и резервные туннели IPsec для получения подробностей.

Как 192.0.2.3/32 выходит за рамки традиционного RFC 1918 адресное пространство, его нужно добавить в Unified Routing dataplane, связанный с вашей учетной записью Cloudflare.

Обратитесь в Cloudflare, чтобы запросить помощь с добавлением internal_authorized_prefixes опцию в свой аккаунт, с 192.0.2.3/32 включено.

HTTP-политика Cloudflare Gateway

Определите Политика HTTP и разрешите исходному IP-адресу зонда мониторинга туннеля обращаться к этому IP-адресу или URL (HTTP, порт 80/tcp).

В панели управления Cloudflare перейдите в Zero Trust > Политики трафика > Политики Firewall > HTTP.

  1. Добавьте новое правило.
  2. Для Policy Name, введите Meraki Tunnel Health Checks - HTTP Policy.
  3. Создайте выражение типа Трафик.
  4. Для Селектор, введите Source Internal IP is 192.0.2.3.
  5. Для Действие, выберите Do Not Inspect.

Расположите эту политику в начале или ближе к началу свода правил HTTP-политик.

Схема: мониторинг туннеля Meraki с помощью Cloudflare WAN

На следующей схеме показан поток трафика от зарезервированного IP-адреса мониторинга туннеля (192.0.2.3/32) по мере прохождения через туннели IPsec к Cloudflare WAN, а затем через Cloudflare Gateway при выходе запросов в интернет. Обратный путь полностью симметричен.

flowchart LR
accTitle: Meraki tunnel monitoring with Cloudflare WAN
accDescr: Traffic flow from the tunnel monitoring source IP through the Meraki MX, IPsec tunnels, Cloudflare WAN, and Cloudflare Gateway to an HTTP target on the public internet.
 subgraph CPE["Cisco Meraki (CPE) Active/Standby Model"]
    direction TB
        FW["Cisco Meraki MX
        WAN: 203.0.113.100/24
        ---
        LAN: 192.168.125.1/24
        ---
        LAN Subnet: 192.168.125.0/24"]
        L7_Health_Check["L7 Health Check
        ---
        Internal Src IP: 192.0.2.3/32"]
  end
 subgraph T1["Active - IPsec Tunnel 1"]
    direction LR
        T1_CPE["CPE VTI 1
        Internal to MX"]
        T1_CF["Cloudflare VTI 1
        169.254.250.0/31"]
  end
 subgraph T2["Standby - IPsec Tunnel 2"]
    direction LR
        T2_CPE["CPE VTI 2
        Internal to MX"]
        T2_CF["Cloudflare VTI 2
        169.254.250.2/31"]
  end
 subgraph CF["Cloudflare WAN"]
    direction TB
        EP1["Anycast Endpoint 1
        162.159.135.1"]
        EP2["Anycast Endpoint 2
        172.64.135.1"]
  end
 subgraph CF_GW["Cloudflare Gateway"]
    direction TB
        GW["Policy
        Src IP 192.0.2.3
        Allow"]
  end
    L7HCT["HTTP Target"]

    T1_CPE === T1_CF
    T2_CPE === T2_CF
    FW <==> T1_CPE & T2_CPE
    T1_CF <==> EP1
    T2_CF <==> EP2

    L7_Health_Check -.-> FW
    FW -.-> T1_CPE
    FW -.-> T2_CPE
    T1_CPE -.-> T1_CF
    T2_CPE -.-> T2_CF
    T1_CF -.-> EP1
    T2_CF -.-> EP2
    EP1 -.-> GW
    EP2 -.-> GW
    GW -.-> L7HCT
    FW@{ shape: stadium}
    T1_CPE@{ shape: stadium}
    T1_CF@{ shape: stadium}
    T2_CPE@{ shape: stadium}
    T2_CF@{ shape: stadium}
    EP1@{ shape: stadium}
    EP2@{ shape: stadium}
    GW@{ shape: stadium}

Конфигурация Meraki

Модель управления Meraki и интеграция с Cloudflare WAN

Управление конфигурацией Meraki построено на двухуровневой иерархии. Объекты и связанные с ними настройки определяются одним из следующих способов:

Конфигурация Non-Meraki VPN является объектом уровня Organization. Она передаётся на конкретные устройства MX при их привязке к соответствующему Network Tag. Эта модель наследования имеет решающее значение: именно тег определяет, какое физическое оборудование пытается установить туннели к Cloudflare.

Meraki Organization

Orbital Path Ventures это вымышленная компания, упоминаемая в конфигурации для представления организации, определённой в Meraki Dashboard.

Компания управляет одним устройством Meraki MX в своём филиале в Остине, штат Техас, которое связано с сетью с именем Orbital Path Ventures - Austin TX.

Network Tag с меткой Orbital_Path_AUS_Office связан с Orbital Path Ventures - Austin TX Сеть.

Организация Сеть Тег
Orbit Path Ventures Orbit Path Ventures - Austin TX Orbital_Path_AUS_Office

Сетевой тег

Перейдите в Сеть > Сети, затем выберите Organization.

Управление трафиком

При интеграции с Cloudflare WAN тег Meraki Network Tag определяет, какие устройства наследуют конфигурацию туннеля Cloudflare.

Конфигурация Non-Meraki VPN является глобальным объектом: любое устройство MX с соответствующим Network Tag пытается установить туннели к Cloudflare, используя одни и те же пиры IPsec VPN.

Чтобы обеспечить предсказуемые потоки трафика и избежать конфликтов маршрутизации, Cloudflare рекомендует следующие оптимальные методы:

Обратный трафик от Cloudflare WAN направляется на основе таблицы маршрутизации виртуальной сети Cloudflare (см. Управление трафиком для подробностей). Маршруты задаются на основе префикса MX LAN и соответствующих туннелей IPsec.

Маршрутизация по умолчанию на основе источника

Маршрутизация по умолчанию на основе источника позволяет администратору создавать маршрут по умолчанию на основе адреса источника и указывать в качестве next hop устройство безопасности через Auto VPN или устройство в сети LAN.

Маршрутизацию по умолчанию на основе источника нельзя использовать вместе с конечными точками VPN, отличными от Meraki, включая Cloudflare WAN.

Определите приватные подсети в конфигурации IPsec VPN peer, чтобы контролировать, как устройства MX направляют трафик через соответствующие туннели.

Маршрутизация с частными подсетями

То, какой трафик направляется через основной и резервный туннели VPN, определяют префиксы IP, заданные как приватные подсети в конфигурации IPsec VPN peer. Их можно увидеть в таблице маршрутизации соответствующего устройства MX.

В этом документе рассматриваются три топологии маршрутизации:

  1. Только East/west:
    • Приватный трафик через Cloudflare WAN.
    • Интернет через локальный выход в интернет.
  2. Интернет только через Cloudflare Gateway:
    • Направлять через Cloudflare WAN только интернет-трафик.
  3. Весь трафик через Cloudflare WAN и Gateway:
    • Трафик East/west и интернет-трафик, маршрутизируемый через Cloudflare WAN.

Все три топологии рассматриваются в Peer-устройства IPsec VPN раздел.

конфигурация VPN между площадками MX

Перейдите в Безопасность и SD-WAN > VPN между сайтами.

Type

Выберите Hub (Mesh).

Настройки VPN

Локальные сети

Включите режим VPN для локальной сети за устройствами MX.

От:

Название VPN Mode Подсеть Uplink
По умолчанию Отключено 192.168.125.0/24 ,

Кому:

Название VPN Mode Подсеть Uplink
По умолчанию Включено 192.168.125.0/24 ,

Peer-устройства IPsec VPN

Перейдите в Безопасность и SD-WAN > VPN между сайтами > Настройки на уровне всей организации.

Настройте проверки работоспособности

Настройте HTTP-пробу проверки работоспособности уровня 7, которую платформа MX использует для определения доступности ресурсов через туннели IPsec VPN:

  1. Выберите Настройте проверки работоспособности.

  2. Укажите следующие значения:

    Название Конечная точка
    Google http://www.google.com
  3. Выберите OK.

Добавить основные и резервные IPsec VPN peers

Конфигурации peer-устройств IPsec VPN приведены для следующих топологий:

Топология: только east/west-трафик

Для маршрутизации трафика east-west через Cloudflare WAN необходимо следующее:

Это гарантирует, что:

Настройте следующее:

IPsec-туннели Cloudflare: автоматическая обратная маршрутизация:

Tunnel Automatic Return Routing
CF_WAN_TUN_01 Отключено
CF_WAN_TUN_02 Отключено

Маршруты Cloudflare:

Префикс Описание Next hop Приоритет Код региона Type
192.168.125.0/24 CF_WAN_TUN_01 CF_WAN_TUN_01 100 Все регионы Статический
192.168.125.0/24 CF_WAN_TUN_02 CF_WAN_TUN_02 100 Все регионы Статический

Частные подсети Meraki:

Частная подсеть Область действия
172.16.10.0/24 Удалённый сайт
172.16.11.0/24 Удалённый сайт
169.254.250.0/31 CF_WAN_TUN_01: пакеты ICMP Reply при проверке работоспособности туннеля
169.254.250.2/31 CF_WAN_TUN_02: пакеты ICMP Reply при проверке работоспособности туннеля
Основное peer-устройство IPsec VPN: только трафик east/west
  1. Выберите + Добавить узел.

  2. Укажите следующие значения:

    Attribute Значение
    Название cf-wan-tun-01
    Версия IKE IKEv2
    Публичный IP-адрес или имя хоста 162.159.135.1
    Local ID bf6c493d03<REDACTED>.ipsec.cloudflare.com
    Remote ID ,
    Shared Secret Cloudflare-WAN-T1-PSK-1234!
    Маршрутизация Статический
    Частные подсети 169.254.250.0/31, 169.254.250.2/31, 172.16.10.0/24, 172.16.11.0/24
    Доступность Orbital_Path_AUS_Office
    Tunnel Monitoring Google Health Check
    Переключение при сбое напрямую в интернет ,
    IPsec Policy ,
    Preset Custom
    Phase 1, Encryption AES 256
    Phase 1, Authentication SHA256
    Phase 1, Pseudo-Random Function SHA256
    Phase 1, Diffie-Hellman group 14
    Phase 1, Lifetime (sec) 28800
    Phase 2, Encryption AES256
    Phase 2, Authentication SHA256
    Phase 2, PFS Group 14
    Phase 2, Lifetime (sec) 28800
  3. Выберите Save.

Вторичный peer IPsec VPN: только трафик east-west
  1. Выберите --- значок в столбце настроек.

  2. Выберите + Добавить вторичный узел.

  3. Не выбирайте Наследовать конфигурации основного peer. Это обеспечивает Публичный IP-адрес или имя хоста, Local ID, Remote ID, а также Shared secret настроены с параметрами, необходимыми для успешного согласования туннеля IPsec CF_WAN_TUN_02.

  4. Укажите следующие значения:

    Attribute Значение
    Название cf-wan-tun-02
    Версия IKE IKEv2 (унаследовано)
    Публичный IP-адрес или имя хоста 172.64.135.1
    Local ID 0287844e9d<REDACTED>.ipsec.cloudflare.com
    Remote ID 172.64.135.1
    Shared Secret Cloudflare-WAN-T2-PSK-1234!
    Маршрутизация Статический (унаследовано)
    Частные подсети 169.254.250.0/31, 169.254.250.2/31, 172.16.10.0/24, 172.16.11.0/24 (унаследовано)
    Доступность Orbital_Path_AUS_Office (унаследовано)
    Tunnel Monitoring Google Health Check
    Переключение при сбое напрямую в интернет ,
    IPsec Policy ,
    Preset Custom
    Phase 1, Encryption AES 256
    Phase 1, Authentication SHA256
    Phase 1, Pseudo-Random Function SHA256
    Phase 1, Diffie-Hellman group 14
    Phase 1, Lifetime (sec) 28800
    Phase 2, Encryption AES256
    Phase 2, Authentication SHA256
    Phase 2, PFS Group 14
    Phase 2, Lifetime (sec) 28800
  5. Выберите Save.

Таблица маршрутизации: только трафик east-west

Убедитесь, что таблица маршрутизации устройства MX содержит маршруты для частных подсетей, заданных в конфигурации основного и резервного IPsec VPN peer.

Перейдите в Безопасность и SD-WAN > Мониторинг > таблица маршрутизации.

Таблица маршрутизации Meraki отражает маршруты через cf-wan-tun-01 и cf-wan-tun-02 следующим образом:

Статус Версия Подсеть Название VLAN Next-Hop Назначение Type
, 4 0.0.0.0/0 По умолчанию , , Восходящий канал WAN Маршрут WAN по умолчанию
, 4 169.254.250.0/31 cf-wan-tun-01 , cf-wan-tun-01 , IPsec Peer
, 4 169.254.250.0/31 cf-wan-tun-02 , cf-wan-tun-02 , IPsec Peer
, 4 169.254.250.2/31 cf-wan-tun-01 , cf-wan-tun-01 , IPsec Peer
, 4 169.254.250.2/31 cf-wan-tun-02 , cf-wan-tun-02 , IPsec Peer
, 4 172.16.10.0/24 cf-wan-tun-01 , cf-wan-tun-01 , IPsec Peer
, 4 172.16.10.0/24 cf-wan-tun-02 , cf-wan-tun-02 , IPsec Peer
, 4 172.16.11.0/24 cf-wan-tun-01 , cf-wan-tun-01 , IPsec Peer
, 4 172.16.11.0/24 cf-wan-tun-02 , cf-wan-tun-02 , IPsec Peer
🟢 4 192.168.125.0/24 LAN 1 192.168.125.1 192.168.125.1 Local VLAN

Работоспособность туннеля и переключение при сбое

Meraki использует мониторинг туннеля, чтобы определить момент автоматического переключения на резервный узел IPsec VPN. Для оценки общего состояния туннелей IPsec Meraki использует Dead Peer Detection.

VPN-пиры не от Meraki поддерживают модель Active/Standby. Трафик передаётся через cf-wan-tun-01 пока не произойдёт переключение при сбое, после чего cf-wan-tun-02 становится активным. Трафик динамически возвращается к cf-wan-tun-01 как только его туннель снова подключится.

Тестирование переключения при сбое показывает, что трафик может прерываться на несколько секунд. Cloudflare зафиксировала отдельные случаи, когда переключение занимало от 15 до 20 секунд, но такие случаи редки.

Состояние Cloudflare Tunnel

Проверки состояния Cloudflare Tunnel фиксируют 100% отказов на туннеле, помеченном как резервный (standby). Это гарантирует, что трафик идет только через активный туннель.

Активный Peer Работоспособность туннеля
Основное peer-устройство IPsec VPN CF_WAN_TUN_01: 🟢 0% CF_WAN_TUN_02: 🔴 100%
Вторичный peer IPsec VPN CF_WAN_TUN_01: 🔴 100% CF_WAN_TUN_02: 🟢 0%
Работоспособность туннеля Meraki

Используйте Meraki Dashboard, чтобы определить статус туннелей IPsec:

  1. Перейдите в Безопасность и SD-WAN > Мониторинг > VPN Status.
  2. Прокрутите до Обзор раздел.
  3. Выберите фильтр с меткой 2 IPsec-узла.
Только трафик East/west

Активный туннель: cf-wan-tun-01:

Статус Название Публичный IP Подсети Монитор туннеля
🟢 IPsec cf-wan-tun-01 162.159.135.1 169.254.250.0/31 Подробности (ссылка)
🟢 Проверка работоспособности 169.254.250.2/31
172.16.10.0/24
172.16.11.0/24
🟢 IPsec cf-wan-tun-02 172.64.135.1 169.254.250.0/31 Подробности (ссылка)
🟢 Проверка работоспособности 169.254.250.2/31
172.16.10.0/24
172.16.11.0/24

Активный туннель: cf-wan-tun-02:

Статус Название Публичный IP Подсети Монитор туннеля
🟢 IPsec cf-wan-tun-01 162.159.135.1 169.254.250.0/31 Подробности (ссылка)
🔴 Проверка работоспособности 169.254.250.2/31
172.16.10.0/24
172.16.11.0/24
🟢 IPsec cf-wan-tun-02 172.64.135.1 169.254.250.0/31 Подробности (ссылка)
🟢 Проверка работоспособности 169.254.250.2/31
172.16.10.0/24
172.16.11.0/24
Интернет только через Cloudflare Gateway

Активный туннель: cf-wan-tun-01:

Статус Название Публичный IP Подсети Монитор туннеля
🟢 IPsec cf-wan-tun-01 162.159.135.1 0.0.0.0/0 Подробности (ссылка)
🟢 Проверка работоспособности
🟢 IPsec cf-wan-tun-02 172.64.135.1 0.0.0.0/0 Подробности (ссылка)
🟢 Проверка работоспособности

Активный туннель: cf-wan-tun-02:

Статус Название Публичный IP Подсети Монитор туннеля
🟢 IPsec cf-wan-tun-01 162.159.135.1 0.0.0.0/0 Подробности (ссылка)
🔴 Проверка работоспособности
🟢 IPsec cf-wan-tun-02 172.64.135.1 0.0.0.0/0 Подробности (ссылка)
🟢 Проверка работоспособности
Весь трафик через Cloudflare WAN и Gateway

Активный туннель: cf-wan-tun-01:

Статус Название Публичный IP Подсети Монитор туннеля
🟢 IPsec cf-wan-tun-01 162.159.135.1 0.0.0.0/0 Подробности (ссылка)
🟢 Проверка работоспособности
🟢 IPsec cf-wan-tun-02 172.64.135.1 0.0.0.0/0 Подробности (ссылка)
🟢 Проверка работоспособности

Активный туннель: cf-wan-tun-02:

Статус Название Публичный IP Подсети Монитор туннеля
🟢 IPsec cf-wan-tun-01 162.159.135.1 0.0.0.0/0 Подробности (ссылка)
🔴 Проверка работоспособности
🟢 IPsec cf-wan-tun-02 172.64.135.1 0.0.0.0/0 Подробности (ссылка)
🟢 Проверка работоспособности

Устранение неполадок

таблица маршрутизации платформы MX

Проверьте таблицу маршрутизации MX, чтобы определить, какой трафик направляется через туннели IPsec, а какой маршрутизируется напрямую в интернет.

Перейдите в Безопасность и SD-WAN > Мониторинг > Таблица маршрутизации.

мониторинг туннелей MX

VPN Status сообщает, что проверки работоспособности не проходят на обоих туннелях:

Статус Название Публичный IP Подсети Монитор туннеля
🟢 IPsec cf-wan-tun-01 162.159.135.1 169.254.250.0/31 Подробности (ссылка)
🔴 Проверка работоспособности 169.254.250.2/31
172.16.10.0/24
172.16.11.0/24
🟢 IPsec cf-wan-tun-02 172.64.135.1 169.254.250.0/31 Подробности (ссылка)
🔴 Проверка работоспособности 169.254.250.2/31
172.16.10.0/24
172.16.11.0/24

Проверьте журналы и политику Cloudflare Gateway, чтобы определить, действительно ли HTTP-запросы, исходящие от 192.0.2.3/32 блокируются.

Если запрос блокируется, создайте правило, разрешающее HTTP-запросы мониторинга туннеля. См. HTTP-политика Cloudflare Gateway для получения подробностей.

Журналы IPsec Cloudflare и Meraki

Доступно в:

Журналы IPsec помогают диагностировать различные проблемы, связанные с туннелями IPsec, в том числе:

См. Настройка конечных точек туннеля для дополнительных сведений.

Проверки состояния Cloudflare Tunnel

Убедитесь, что проверки работоспособности туннеля для обоих CF_WAN_TUN_01 и CF_WAN_TUN_02 настроены со следующими параметрами:

Attribute Значение Примечания
Включено True Убедитесь, что индикатор отображает 🟢 Enabled.
Type Запрос Межсетевой экран с отслеживанием состояния отбрасывает зонды ICMP Reply.
Направление Двунаправленный Обеспечивает отправку и получение зондов через туннель.
Цель Custom Платформа MX не поддерживает VTI, поэтому зонды должны быть нацелены на альтернативный IP-адрес.
Адрес цели 192.168.125.1 Отправляет зонды на интерфейс LAN на устройстве MX.

Ссылки на Meraki