INTEGRITY Документация

Oracle Cloud

В этом руководстве показано, как настроить IPsec (Internet Protocol Security) между Cloudflare WAN (ранее Magic WAN) и Site-to-site VPN в O racle Cloud.

Предварительные требования

Для установления туннеля IPsec нужен предварительный общий ключ (PSK). Создать случайный ключ можно с помощью следующего кода:

		const a = new Uint8Array(48);
		crypto.getRandomValues(a);
		let base64String = btoa(String.fromCharCode.apply(null, a));

		base64String = base64String.replace(/\+/g, '')
								   .replace(/\//g, '')
								   .replace(/=/g, '');

		console.log(base64String.substring(0, 32));

Этот код можно опробовать в Workers playground.

Oracle Cloud

1. Создайте оборудование на стороне клиента (CPE) в Oracle Cloud

  1. Перейдите в Сеть > Подключение клиента, и выберите Оборудование на стороне клиента.
  2. Выберите Create CPE.
  3. Выберите следующие настройки (настройки, не упомянутые здесь, можно оставить со значениями по умолчанию):
    • Название: Введите имя.
    • IP-адрес: Введите свой anycast IP-адрес Cloudflare.
    • Сведения о поставщике CPE: Выберите Прочее.
  4. Выберите Create CPE.

2. Создайте шлюзы динамической маршрутизации Oracle Cloud

  1. Перейдите в Сеть > Подключение клиента, и выберите Шлюзы динамической маршрутизации.
  2. Выберите Create Dynamic routing gateways.
  3. Выберите следующие настройки (настройки, не упомянутые здесь, можно оставить со значениями по умолчанию):
    • Название: Введите имя.
  4. Выберите Create Dynamic routing gateways.

3. Создайте подключение IPsec

  1. Перейдите в Сеть > Подключение клиента, и выберите VPN между сайтами.
  2. Выберите Создать подключение IPsec.
  3. Выберите следующие настройки (настройки, не упомянутые здесь, можно оставить со значениями по умолчанию):
    • Название: Введите имя.
    • Оборудование на стороне клиента (CPE): Выберите CPE, которое вы создали на шаге 1.
    • Шлюзы динамической маршрутизации (DRG): Выберите DRG, который вы создали на шаге 2.
    • Маршруты к вашей локальной сети: Введите диапазон CIDR (Classless Inter-Domain Routing), который нужно маршрутизировать в Cloudflare WAN.
    • Tunnel 1
      • Название: Введите имя.
      • Выберите Указать пользовательский общий секрет.
      • Введите предварительный общий ключ (PSK) который вы создали в разделе Предварительные требования.
      • версия IKE (Internet Key Exchange): IKEv2
      • Тип маршрутизации: Статическая маршрутизация
      • Внутренний интерфейс туннеля IPv4: CPE: Введите внутренний IP-адрес туннеля на стороне Cloudflare в туннеле IPsec. В этом примере это 10.200.1.0/31.
      • Внутренний интерфейс туннеля IPv4: Oracle: Введите внутренний IP-адрес туннеля на стороне Oracle IPsec-туннеля. В этом примере это 10.200.1.1/31. Это соответствует стороне Cloudflare для этого туннеля.
        1. Выберите Показать дополнительные параметры
        2. Выберите Настройка первой фазы (ISAKMP)
          • Выберите Настройте пользовательские конфигурации
          • Пользовательский алгоритм шифрования: AES_256_CBC
          • Пользовательский алгоритм аутентификации: SHA2_256
          • Пользовательская группа Diffie-Hellman: GROUP20
          • Время жизни ключа сеанса IKE в секундах: 86400
        3. Выберите Настройка второй фазы (IPsec)
          • Выберите Настройте пользовательские конфигурации
          • Пользовательский алгоритм шифрования: AES_256_CBC
          • HMAC (Hash-based Message Authentication Code)_SHA2_256_128: HMAC_SHA2_256_128
          • IPsec session key lifetime in seconds: 28800
          • Perfect forward secrecy Diffie-Hellman group: GROUP20
    • Tunnel 2
      • Повторите эти шаги для Tunnel 2. Укажите правильный IP-адрес для Внутренний интерфейс туннеля IPv4: CPE (оборудование на стороне клиента): 10.200.2.0/31 и Внутренний интерфейс туннеля IPv4: Oracle: 10.200.2.1/31
  4. Выберите Создать подключение IPsec

Cloudflare WAN

Настроив VPN-подключение Oracle Site-to-site и туннели, перейдите в панель управления Cloudflare и создайте соответствующий туннель IPsec и статические маршруты на стороне Cloudflare WAN.

Туннели IPsec

  1. См. Добавить туннели чтобы узнать, как добавить туннель IPsec. При создании туннеля IPsec обязательно задайте следующие параметры:
    • Имя туннеля: Введите имя.
    • Адрес интерфейса: Введите внутренний IP-адрес туннеля на стороне Cloudflare IPsec-туннеля. В этом примере это 10.200.1.0/31.
    • Клиентский endpoint: Публичный IP-адрес VPN Oracle.
    • конечная точка Cloudflare: Введите один из anycast IP-адресов Cloudflare, назначенных вашему аккаунту, доступных в Арендованные IP-адреса.
    • Тип проверки работоспособности: Запрос
    • Направление проверки работоспособности: Однонаправленный
    • Цель проверки работоспособности: По умолчанию
    • Pre-shared key: Выберите Использовать собственный предварительный общий ключ, и введите предварительный общий ключ, который вы создали в разделе «Необходимые условия».
    • Защита от повторного воспроизведения: Включено.
  2. Выберите Добавить туннели.
  3. Повторите эти шаги для Tunnel 2. Выберите тот же anycast IP-адрес Cloudflare и укажите правильный IP-адрес для Адрес интерфейса: 10.200.2.0/31

Статические маршруты

Статический маршрут в Cloudflare WAN должен указывать на подсеть виртуальной машины (ВМ), созданную в вашей Oracle Virtual Cloud Network (VCN). Например, если у ВМ подсеть 192.168.192.0/26, вам следует использовать его в качестве префикса для статического маршрута.

Чтобы создать статический маршрут:

  1. См. Создать статический маршрут чтобы узнать, как его создать.
  2. В Префикс, введите подсеть для вашей виртуальной машины (VM). Например, 192.xx.xx.xx/24.
  3. Для Туннель/Следующий переход, выберите туннель IPsec, который вы создали на предыдущем шаге.
  4. Повторите эти шаги для второго созданного туннеля IPsec.