← Cloudflare One / cloudflare-one / networks / connectors / cloudflare-wan / configuration / third-party
Furukawa Electric FITELnet
В этом руководстве описано, как настроить устройства Furukawa Electric FITELnet F220 и F70 для подключения к Cloudflare WAN (ранее Magic WAN) через туннели IPsec (Internet Protocol Security). Рассматриваемые сценарии применимы как для East-West (между филиалами), так и для North-South (в сторону интернета) трафика.
Тестовая среда
Эти конфигурации были протестированы на устройствах серий FITELnet F220 и F70 со следующими версиями прошивки:
- серия F220: Version 01.11(00)
- серия F70: Version 01.09(00)
Конфигурация IPsec
Настройка Cloudflare WAN
- Следуйте Добавить туннели инструкциям для создания необходимых туннелей IPsec.
- Для первого туннеля IPsec убедитесь, что заданы следующие параметры:
- Имя туннеля:
FITEL-tunnel-1 - Адрес интерфейса: Введите
10.0.0.1/31для вашего первого туннеля. - Клиентский endpoint: Эта настройка требуется, только если ваш маршрутизатор использует IKE ID тип
ID_IPV4_ADDR. - конечная точка Cloudflare: Один из anycast IP адресов Cloudflare, назначенных вашему аккаунту, доступен в Арендованные IP-адреса ↗.
- Pre-shared key: Создайте предварительный общий ключ для первого туннеля.
- Имя туннеля:
- Для второго туннеля IPsec внесите те же изменения, что и для первого туннеля, и убедитесь, что заданы следующие дополнительные параметры:
- Имя туннеля:
FITEL-tunnel-2 - Адрес интерфейса: Введите
10.0.0.3/31для вашего второго туннеля. - Клиентский endpoint: Эта настройка требуется, только если ваш маршрутизатор использует IKE ID тип
ID_IPV4_ADDR. - конечная точка Cloudflare: Один из anycast IP адресов Cloudflare, назначенных вашему аккаунту.
- Pre-shared key: Создайте предварительный общий ключ для второго туннеля.
- Имя туннеля:
Настройка маршрутизатора FITELnet
Настройки маршрутизатора 1
Используйте CLI (Command Line Interface), чтобы настроить эти параметры:
interface Tunnel 1
ip address 10.0.0.0 255.255.255.254
tunnel mode ipsec map MAP1
link-state sync-sa
exit
!
crypto ipsec policy IPsec_POLICY
set security-association always-up
set security-association lifetime seconds 28800
set security-association transform-keysize aes 256 256 256
set security-association transform esp-aes esp-sha256-hmac
set mtu 1460
set mss 1350
set ip df-bit 0
set ip fragment post
! if there is a NAT router between Cloudflare and FITELnet,
! add the two udp-encapsulation options below
set udp-encapsulation nat-t keepalive interval 30 always-send
set udp-encapsulation-force
exit
!
crypto ipsec selector SELECTOR
src 1 ipv4 any
dst 1 ipv4 any
exit
!
crypto isakmp keepalive
crypto isakmp log sa
crypto isakmp log session
crypto isakmp log negotiation-fail
crypto isakmp negotiation always-up-params interval 100 max-initiate 10 max-pending 10 delay 1
crypto ipsec replay-check disable
!
crypto isakmp policy ISAKMP_POLICY
authentication pre-share
encryption aes
encryption-keysize aes 256 256 256
group 20
lifetime 86400
hash sha sha-256
initiate-mode aggressive
exit
!
crypto isakmp profile PROF1
! set the value of FQDN ID for self-identify
self-identity fqdn <FQDN-ID-TUNNEL01>
set isakmp-policy ISAKMP_POLICY
set ipsec-policy IPsec_POLICY
set peer <CLOUDFLARE-ANYCAST-ADDRESS>
ike-version 2
local-key <PRE-SHARED-KEY-TUNNEL01>
exit
!
crypto map MAP1 ipsec-isakmp
match address SELECTOR
set isakmp-profile PROF1
exit
!Настройки маршрутизатора 2
Используйте CLI, чтобы настроить эти параметры:
interface Tunnel 2
ip address 10.0.0.2 255.255.255.254
tunnel mode ipsec map MAP1
link-state sync-sa
exit
!
crypto ipsec policy IPsec_POLICY
set security-association always-up
set security-association lifetime seconds 28800
set security-association transform-keysize aes 256 256 256
set security-association transform esp-aes esp-sha256-hmac
set mtu 1460
set mss 1350
set ip df-bit 0
set ip fragment post
! if there is a NAT router between Cloudflare and FITELnet,
! add the two udp-encapsulation options below
set udp-encapsulation nat-t keepalive interval 30 always-send
set udp-encapsulation-force
exit
!
crypto ipsec selector SELECTOR
src 1 ipv4 any
dst 1 ipv4 any
exit
!
crypto isakmp keepalive
crypto isakmp log sa
crypto isakmp log session
crypto isakmp log negotiation-fail
crypto isakmp negotiation always-up-params interval 100 max-initiate 10 max-pending 10 delay 1
crypto ipsec replay-check disable
!
crypto isakmp policy ISAKMP_POLICY
authentication pre-share
encryption aes
encryption-keysize aes 256 256 256
group 20
lifetime 86400
hash sha sha-256
initiate-mode aggressive
exit
!
crypto isakmp profile PROF1
! set the value of FQDN ID for self-identify
self-identity fqdn <FQDN-ID-TUNNEL02>
set isakmp-policy ISAKMP_POLICY
set ipsec-policy IPsec_POLICY
set peer <CLOUDFLARE-ANYCAST-ADDRESS>
ike-version 2
local-key <PRE-SHARED-KEY-TUNNEL02>
exit
!
crypto map MAP1 ipsec-isakmp
match address SELECTOR
set isakmp-profile PROF1
exit
!Настройка статического маршрута
Чтобы настроить маршруты для соединений east-west (между филиалами), см. следующие настройки.
Cloudflare WAN
- Следуйте Настройте статические маршруты инструкциям для создания статического маршрута.
- Для первого маршрута убедитесь, что заданы следующие параметры:
- Префикс:
192.168.0.0/24 - Туннель/Следующий переход: FITEL-tunnel-1 / 10.0.0.0
- Для второго маршрута убедитесь, что заданы следующие параметры:
- Префикс:
192.168.1.0/24 - Туннель/Следующий переход: FITEL-tunnel-2 / 10.0.0.2
Настройка маршрутизатора FITELnet
Маршрутизатор 1
Используйте CLI, чтобы настроить эти параметры:
ip route 192.168.0.0 255.255.255.0 tunnel 1Маршрутизатор 2
Используйте CLI, чтобы настроить эти параметры:
ip route 192.168.1.0 255.255.255.0 tunnel 2Тест подключения
Статус IPsec
В CLI маршрутизатора FITELnet можно выполнить show crypto sa чтобы проверить статус ассоциаций безопасности IPsec (SA). Total number of ISAKMP/IPSEC SA показывает количество установленных SA.
show crypto sa
IKE_SA
Mode: <I>
Local IP : <LOCAL_IP>/500
Local ID : <LOCAL_ID> (ipv4)
Remote IP : anycast-address/500
Remote ID : anycast-address (ipv4)
Local Authentication method : Pre-shared key
Remote Authentication method : Pre-shared key
Encryption algorithm : aes256-cbc
Hash algorithm : hmac-sha256-128
Diffie-Hellman group : 20
Initiator Cookie : aaaaaaaa bbbbbbbb
Responder Cookie : cccccccc dddddddd
Life time : 6852/14400 sec
DPD : on
CHILD_SA <I>
Selector :
0.0.0.0/0 ALL ALL <---> 0.0.0.0/0 ALL ALL
Interface : tunnel 1
Peer IP : anycast-address/500
Local IP : xxx.xxx.xxx.xxx/500
Encryption algorithm : AES-CBC/256
Authentication algorithm : HMAC-SHA2-256
Life time : 22868/28800 sec
PFS : off ESN : off
IN
SPI : eeeeeeee
Packets : 0
Octets : 0
Replay error : 0
Auth error : 0
Padding error : 0
Rule error : 0
OUT
SPI : ffffffff
Packets : 0
Octets : 0
Seq lapped : 0
Total number of ISAKMP SA 1
Total number of IPSEC SA 1Статус маршрута
В CLI маршрутизатора FITELnet можно выполнить show ip route чтобы проверить информацию о маршруте. * в информации о маршруте означает, что эта информация о маршруте действительна.
show ip route
Codes: K - kernel route, C - connected, S - static, R - RIP, O - OSPF,
B - BGP, T - Tunnel, i - IS-IS, V - VRRP track,
Iu - ISAKMP SA up, It - ISAKMP tunnel route, Ip - ISAKMP l2tpv2-ppp
Dc - DHCP-client, L - Local Breakout
> - selected route, * - FIB route, p - stale info
<snip>
S > * 192.168.1.0/24 [100/0] is directly connected, Tunnel1
<snip>
#