← Cloudflare One / cloudflare-one / networks / connectors / cloudflare-wan / configuration / third-party
Oracle Cloud
В этом руководстве показано, как настроить IPsec (Internet Protocol Security) между Cloudflare WAN (ранее Magic WAN) и Site-to-site VPN в O racle Cloud.
Предварительные требования
Для установления туннеля IPsec нужен предварительный общий ключ (PSK). Создать случайный ключ можно с помощью следующего кода:
const a = new Uint8Array(48);
crypto.getRandomValues(a);
let base64String = btoa(String.fromCharCode.apply(null, a));
base64String = base64String.replace(/\+/g, '')
.replace(/\//g, '')
.replace(/=/g, '');
console.log(base64String.substring(0, 32));Этот код можно опробовать в Workers playground ↗.
Oracle Cloud
1. Создайте оборудование на стороне клиента (CPE) в Oracle Cloud
- Перейдите в Сеть > Подключение клиента, и выберите Оборудование на стороне клиента.
- Выберите Create CPE.
- Выберите следующие настройки (настройки, не упомянутые здесь, можно оставить со значениями по умолчанию):
- Название: Введите имя.
- IP-адрес: Введите свой anycast IP-адрес Cloudflare.
- Сведения о поставщике CPE: Выберите Прочее.
- Выберите Create CPE.
2. Создайте шлюзы динамической маршрутизации Oracle Cloud
- Перейдите в Сеть > Подключение клиента, и выберите Шлюзы динамической маршрутизации.
- Выберите Create Dynamic routing gateways.
- Выберите следующие настройки (настройки, не упомянутые здесь, можно оставить со значениями по умолчанию):
- Название: Введите имя.
- Выберите Create Dynamic routing gateways.
3. Создайте подключение IPsec
- Перейдите в Сеть > Подключение клиента, и выберите VPN между сайтами.
- Выберите Создать подключение IPsec.
- Выберите следующие настройки (настройки, не упомянутые здесь, можно оставить со значениями по умолчанию):
- Название: Введите имя.
- Оборудование на стороне клиента (CPE): Выберите CPE, которое вы создали на шаге 1.
- Шлюзы динамической маршрутизации (DRG): Выберите DRG, который вы создали на шаге 2.
- Маршруты к вашей локальной сети: Введите диапазон CIDR (Classless Inter-Domain Routing), который нужно маршрутизировать в Cloudflare WAN.
- Tunnel 1
- Название: Введите имя.
- Выберите Указать пользовательский общий секрет.
- Введите предварительный общий ключ (PSK) который вы создали в разделе Предварительные требования.
- версия IKE (Internet Key Exchange): IKEv2
- Тип маршрутизации: Статическая маршрутизация
- Внутренний интерфейс туннеля IPv4: CPE: Введите внутренний IP-адрес туннеля на стороне Cloudflare в туннеле IPsec. В этом примере это
10.200.1.0/31. - Внутренний интерфейс туннеля IPv4: Oracle: Введите внутренний IP-адрес туннеля на стороне Oracle IPsec-туннеля. В этом примере это
10.200.1.1/31. Это соответствует стороне Cloudflare для этого туннеля.- Выберите Показать дополнительные параметры
- Выберите Настройка первой фазы (ISAKMP)
- Выберите Настройте пользовательские конфигурации
- Пользовательский алгоритм шифрования: AES_256_CBC
- Пользовательский алгоритм аутентификации: SHA2_256
- Пользовательская группа Diffie-Hellman: GROUP20
- Время жизни ключа сеанса IKE в секундах: 86400
- Выберите Настройка второй фазы (IPsec)
- Выберите Настройте пользовательские конфигурации
- Пользовательский алгоритм шифрования: AES_256_CBC
- HMAC (Hash-based Message Authentication Code)_SHA2_256_128: HMAC_SHA2_256_128
- IPsec session key lifetime in seconds: 28800
- Perfect forward secrecy Diffie-Hellman group: GROUP20
- Tunnel 2
- Повторите эти шаги для Tunnel 2. Укажите правильный IP-адрес для Внутренний интерфейс туннеля IPv4: CPE (оборудование на стороне клиента):
10.200.2.0/31и Внутренний интерфейс туннеля IPv4: Oracle:10.200.2.1/31
- Повторите эти шаги для Tunnel 2. Укажите правильный IP-адрес для Внутренний интерфейс туннеля IPv4: CPE (оборудование на стороне клиента):
- Выберите Создать подключение IPsec
Cloudflare WAN
Настроив VPN-подключение Oracle Site-to-site и туннели, перейдите в панель управления Cloudflare и создайте соответствующий туннель IPsec и статические маршруты на стороне Cloudflare WAN.
Туннели IPsec
- См. Добавить туннели чтобы узнать, как добавить туннель IPsec. При создании туннеля IPsec обязательно задайте следующие параметры:
- Имя туннеля: Введите имя.
- Адрес интерфейса: Введите внутренний IP-адрес туннеля на стороне Cloudflare IPsec-туннеля. В этом примере это
10.200.1.0/31. - Клиентский endpoint: Публичный IP-адрес VPN Oracle.
- конечная точка Cloudflare: Введите один из anycast IP-адресов Cloudflare, назначенных вашему аккаунту, доступных в Арендованные IP-адреса ↗.
- Тип проверки работоспособности: Запрос
- Направление проверки работоспособности: Однонаправленный
- Цель проверки работоспособности: По умолчанию
- Pre-shared key: Выберите Использовать собственный предварительный общий ключ, и введите предварительный общий ключ, который вы создали в разделе «Необходимые условия».
- Защита от повторного воспроизведения: Включено.
- Выберите Добавить туннели.
- Повторите эти шаги для Tunnel 2. Выберите тот же anycast IP-адрес Cloudflare и укажите правильный IP-адрес для Адрес интерфейса:
10.200.2.0/31
Статические маршруты
Статический маршрут в Cloudflare WAN должен указывать на подсеть виртуальной машины (ВМ), созданную в вашей Oracle Virtual Cloud Network (VCN). Например, если у ВМ подсеть 192.168.192.0/26, вам следует использовать его в качестве префикса для статического маршрута.
Чтобы создать статический маршрут:
- См. Создать статический маршрут чтобы узнать, как его создать.
- В Префикс, введите подсеть для вашей виртуальной машины (VM). Например,
192.xx.xx.xx/24. - Для Туннель/Следующий переход, выберите туннель IPsec, который вы создали на предыдущем шаге.
- Повторите эти шаги для второго созданного туннеля IPsec.