INTEGRITY Документация

Google Cloud VPN

В этом руководстве описано, как настроить IPsec VPN между Cloudflare WAN (ранее Magic WAN) и Cloud VPN в Google Cloud Platform (GCP).

Предварительные требования

У вас должен быть создан VPN-шлюз GCP в своём аккаунте GCP. Это нужно для маршрутизации трафика между вашим виртуальным частным облаком (VPC) в GCP и Cloudflare WAN. См. Документация GCP с дополнительной информацией о создании шлюза Cloud VPN.

Для поддержки статической маршрутизации требуется Classic VPN Gateway. Также потребуется вручную настроить таблицы маршрутизации, чтобы работала маршрутизация между VPN и Cloudflare WAN. См. Варианты маршрутизации GCP чтобы узнать больше о маршрутизации GCP VPC.

Google Cloud Platform

Создайте GCP Cloud VPN Gateway

  1. Перейдите в Сетевое подключение > VPN.
  2. Выберите Cloud VPN Gateways вкладка > Create VPN Gateway.
  3. Задайте шлюзу понятное имя.
  4. Выберите сеть, к которой нужно подключиться с помощью этого Cloud VPN Gateway (VPC).
  5. Выберите регион, в котором должен находиться этот Cloud VPN Gateway.
  6. Выберите IPv4 как тип IP-трафика, который будет проходить через этот Gateway.

Настройте подключение VPN

  1. Перейдите в Сетевое подключение > VPN.
  2. Выберите Cloud VPN Tunnels вкладка > Create VPN Tunnel.
  3. Выберите созданный VPN Gateway > Продолжение.
  4. Задайте туннелю понятное имя.
  5. Для Remote Peer IP Address, используйте один из anycast IP-адресов Cloudflare, назначенных вашему аккаунту и доступных в Арендованные IP-адреса.
  6. В версия IKE, выберите IKEv2.
  7. Вы можете сгенерировать предварительный общий ключ (PSK) IKE или указать уже имеющийся. Если вы сгенерируете его на этом этапе, сохраните его в надежном месте: он понадобится вам на следующих этапах настройки Cloudflare WAN и GCP.
  8. Выберите На основе маршрутов как вариант маршрутизации.
  9. В Диапазон IP-адресов удалённой сети определяют сеть, которую вы собираетесь предоставить для GCP через Cloudflare WAN.
  1. Повторите шаги 2-9, используя второй anycast IP-адрес Cloudflare, чтобы создать второй VPN-туннель.

Статические маршруты

Статическая маршрутизация необходима для маршрутизации трафика между вашей VPN и Cloudflare WAN. Выполните следующие шаги, чтобы создать их для вашего VPC. См. Документация по маршрутам VPN чтобы узнать больше о маршрутизации VPN.

  1. Перейдите в VPC network > Маршруты.
  2. Выберите Управление маршрутами.
  3. Создайте маршрут.
  4. Выберите сеть VPC, которую нужно использовать для этого маршрута.
  5. В Тип маршрута выбрать Статическая маршрутизация.
  6. В Версия IP выбрать IPv4.
  7. Настройте сеть, которую нужно предоставить вашему VPN, в Диапазон IPv4-адресов назначения.
  8. Выберите приоритет для своего статического маршрута.
  9. (Необязательно) Вы можете привязать этот маршрут к определённому тегу инстанса, чтобы его использовали только затронутые инстансы.
  10. В Next hop выберите ранее созданный VPN-туннель.
  11. Выберите Создание.

Cloudflare WAN

Настроив VPN-шлюз Cloud VPN и туннели, как описано выше, перейдите в панель управления Cloudflare и создайте соответствующие туннели IPsec и статические маршруты на стороне Cloudflare WAN.

Туннели IPsec

  1. См. Добавить туннели чтобы узнать, как добавить туннель IPsec. При создании туннеля IPsec обязательно задайте следующие параметры:
    • Имя туннеля: tunnel01
    • Адрес интерфейса: Внутренний IP-адрес туннеля IPsec /30 Блок бесклассовой междоменной маршрутизации (CIDR). Например, 169.254.244.2.
    • Клиентский endpoint: IP-адрес из поля outside IP address VPN-туннеля GCP. Например, 35.xx.xx.xx.
    • конечная точка Cloudflare: Введите первый из двух ваших anycast IP-адресов.
    • Pre-shared key: Выберите Использовать собственный предварительный общий ключ, и введите PSK, который вы создали для туннеля GCP VPN.
    • Тип проверки работоспособности: Выберите Reply
    • Назначение проверки работоспособности: Выберите пользовательский и установите IP-адрес, соответствующий адресу интерфейса для туннеля
    • Направление проверки работоспособности: Выберите Двунаправленный
    • Защита от повторного воспроизведения: Выберите Включено.
  2. Выберите Save.
  3. Повторите указанные выше шаги для tunnel02. Выберите тот же префикс, но укажите второй туннель IPsec для Туннель/Следующий переход.

Статические маршруты

Создайте статический маршрут в Cloudflare WAN, который указывает на соответствующую подсеть виртуальной машины (VM), созданную в вашем виртуальном частном облаке GCP. Например, если у вашей VM есть подсеть 192.168.192.0/26, вам следует использовать его в качестве префикса для статического маршрута.

Чтобы создать статический маршрут:

  1. См. Создать статический маршрут чтобы узнать, как его создать.
  2. В Префикс, введите подсеть для вашей виртуальной машины (VM). Например, 192.168.192.0/26.
  3. Для Туннель/Следующий переход, выберите туннель IPsec, который вы создали на предыдущем шаге.
  4. Повторите указанные выше шаги для второго созданного туннеля IPsec.