INTEGRITY Документация

Furukawa Electric FITELnet

В этом руководстве описано, как настроить устройства Furukawa Electric FITELnet F220 и F70 для подключения к Cloudflare WAN (ранее Magic WAN) через туннели IPsec (Internet Protocol Security). Рассматриваемые сценарии применимы как для East-West (между филиалами), так и для North-South (в сторону интернета) трафика.

Тестовая среда

Эти конфигурации были протестированы на устройствах серий FITELnet F220 и F70 со следующими версиями прошивки:

Конфигурация IPsec

Настройка Cloudflare WAN

  1. Следуйте Добавить туннели инструкциям для создания необходимых туннелей IPsec.
  2. Для первого туннеля IPsec убедитесь, что заданы следующие параметры:
    • Имя туннеля: FITEL-tunnel-1
    • Адрес интерфейса: Введите 10.0.0.1/31 для вашего первого туннеля.
    • Клиентский endpoint: Эта настройка требуется, только если ваш маршрутизатор использует IKE ID тип ID_IPV4_ADDR.
    • конечная точка Cloudflare: Один из anycast IP адресов Cloudflare, назначенных вашему аккаунту, доступен в Арендованные IP-адреса.
    • Pre-shared key: Создайте предварительный общий ключ для первого туннеля.
  3. Для второго туннеля IPsec внесите те же изменения, что и для первого туннеля, и убедитесь, что заданы следующие дополнительные параметры:
    • Имя туннеля: FITEL-tunnel-2
    • Адрес интерфейса: Введите 10.0.0.3/31 для вашего второго туннеля.
    • Клиентский endpoint: Эта настройка требуется, только если ваш маршрутизатор использует IKE ID тип ID_IPV4_ADDR.
    • конечная точка Cloudflare: Один из anycast IP адресов Cloudflare, назначенных вашему аккаунту.
    • Pre-shared key: Создайте предварительный общий ключ для второго туннеля.

Настройка маршрутизатора FITELnet

Настройки маршрутизатора 1

Используйте CLI (Command Line Interface), чтобы настроить эти параметры:

interface Tunnel 1
 ip address 10.0.0.0 255.255.255.254
 tunnel mode ipsec map MAP1
 link-state sync-sa
exit
!

crypto ipsec policy IPsec_POLICY
 set security-association always-up
 set security-association lifetime seconds 28800
 set security-association transform-keysize aes 256 256 256
 set security-association transform esp-aes esp-sha256-hmac
 set mtu 1460
 set mss 1350
 set ip df-bit 0
 set ip fragment post
 ! if there is a NAT router between Cloudflare and FITELnet,
 ! add the two udp-encapsulation options below
 set udp-encapsulation nat-t keepalive interval 30 always-send
 set udp-encapsulation-force
exit
!
crypto ipsec selector SELECTOR
 src 1 ipv4 any
 dst 1 ipv4 any
exit
!
crypto isakmp keepalive
crypto isakmp log sa
crypto isakmp log session
crypto isakmp log negotiation-fail
crypto isakmp negotiation always-up-params interval 100 max-initiate 10 max-pending 10 delay 1
crypto ipsec replay-check disable
!
crypto isakmp policy ISAKMP_POLICY
 authentication pre-share
 encryption aes
 encryption-keysize aes 256 256 256
 group 20
 lifetime 86400
 hash sha sha-256
 initiate-mode aggressive
exit
!
crypto isakmp profile PROF1
 ! set the value of FQDN ID for self-identify
 self-identity fqdn <FQDN-ID-TUNNEL01>
 set isakmp-policy ISAKMP_POLICY
 set ipsec-policy IPsec_POLICY
 set peer <CLOUDFLARE-ANYCAST-ADDRESS>
 ike-version 2
 local-key <PRE-SHARED-KEY-TUNNEL01>
exit
!
crypto map MAP1 ipsec-isakmp
 match address SELECTOR
 set isakmp-profile PROF1
exit
!

Настройки маршрутизатора 2

Используйте CLI, чтобы настроить эти параметры:

interface Tunnel 2
 ip address 10.0.0.2 255.255.255.254
 tunnel mode ipsec map MAP1
 link-state sync-sa
exit
!

crypto ipsec policy IPsec_POLICY
 set security-association always-up
 set security-association lifetime seconds 28800
 set security-association transform-keysize aes 256 256 256
 set security-association transform esp-aes esp-sha256-hmac
 set mtu 1460
 set mss 1350
 set ip df-bit 0
 set ip fragment post
 ! if there is a NAT router between Cloudflare and FITELnet,
 ! add the two udp-encapsulation options below
 set udp-encapsulation nat-t keepalive interval 30 always-send
 set udp-encapsulation-force
exit
!
crypto ipsec selector SELECTOR
 src 1 ipv4 any
 dst 1 ipv4 any
exit
!
crypto isakmp keepalive
crypto isakmp log sa
crypto isakmp log session
crypto isakmp log negotiation-fail
crypto isakmp negotiation always-up-params interval 100 max-initiate 10 max-pending 10 delay 1
crypto ipsec replay-check disable
!
crypto isakmp policy ISAKMP_POLICY
 authentication pre-share
 encryption aes
 encryption-keysize aes 256 256 256
 group 20
 lifetime 86400
 hash sha sha-256
 initiate-mode aggressive
exit
!
crypto isakmp profile PROF1
 ! set the value of FQDN ID for self-identify
 self-identity fqdn <FQDN-ID-TUNNEL02>
 set isakmp-policy ISAKMP_POLICY
 set ipsec-policy IPsec_POLICY
 set peer <CLOUDFLARE-ANYCAST-ADDRESS>
 ike-version 2
 local-key <PRE-SHARED-KEY-TUNNEL02>
exit
!
crypto map MAP1 ipsec-isakmp
 match address SELECTOR
 set isakmp-profile PROF1
exit
!

Настройка статического маршрута

Чтобы настроить маршруты для соединений east-west (между филиалами), см. следующие настройки.

Cloudflare WAN

  1. Следуйте Настройте статические маршруты инструкциям для создания статического маршрута.
  2. Для первого маршрута убедитесь, что заданы следующие параметры:
  1. Для второго маршрута убедитесь, что заданы следующие параметры:

Настройка маршрутизатора FITELnet

Маршрутизатор 1

Используйте CLI, чтобы настроить эти параметры:

ip route 192.168.0.0 255.255.255.0 tunnel 1

Маршрутизатор 2

Используйте CLI, чтобы настроить эти параметры:

ip route 192.168.1.0 255.255.255.0 tunnel 2

Тест подключения

Статус IPsec

В CLI маршрутизатора FITELnet можно выполнить show crypto sa чтобы проверить статус ассоциаций безопасности IPsec (SA). Total number of ISAKMP/IPSEC SA показывает количество установленных SA.

show crypto sa

  IKE_SA
    Mode: <I>
    Local IP : <LOCAL_IP>/500
    Local ID : <LOCAL_ID> (ipv4)
    Remote IP : anycast-address/500
    Remote ID : anycast-address (ipv4)
    Local Authentication method : Pre-shared key
    Remote Authentication method : Pre-shared key
    Encryption algorithm : aes256-cbc
    Hash algorithm : hmac-sha256-128
    Diffie-Hellman group : 20
    Initiator Cookie : aaaaaaaa bbbbbbbb
    Responder Cookie : cccccccc dddddddd
    Life time : 6852/14400 sec
    DPD : on

  CHILD_SA <I>
    Selector :
      0.0.0.0/0 ALL ALL <---> 0.0.0.0/0 ALL ALL
    Interface : tunnel 1
    Peer IP : anycast-address/500
    Local IP : xxx.xxx.xxx.xxx/500
    Encryption algorithm : AES-CBC/256
    Authentication algorithm : HMAC-SHA2-256
    Life time : 22868/28800 sec
    PFS : off ESN : off
    IN
      SPI : eeeeeeee
      Packets       : 0
      Octets        : 0
      Replay error  : 0
      Auth error    : 0
      Padding error : 0
      Rule error    : 0
    OUT
      SPI : ffffffff
      Packets       : 0
      Octets        : 0
      Seq lapped    : 0

  Total number of ISAKMP SA 1
  Total number of IPSEC SA 1

Статус маршрута

В CLI маршрутизатора FITELnet можно выполнить show ip route чтобы проверить информацию о маршруте. * в информации о маршруте означает, что эта информация о маршруте действительна.

show ip route

Codes: K - kernel route, C - connected, S - static, R - RIP, O - OSPF,
       B - BGP, T - Tunnel, i - IS-IS, V - VRRP track,
       Iu - ISAKMP SA up, It - ISAKMP tunnel route, Ip - ISAKMP l2tpv2-ppp
       Dc - DHCP-client, L - Local Breakout
       > - selected route, * - FIB route, p - stale info

<snip>
S > * 192.168.1.0/24 [100/0] is directly connected, Tunnel1
<snip>
#