INTEGRITY Документация

Palo Alto Networks NGFW

Обзор

В этом руководстве приведены пошаговые инструкции по настройке межсетевого экрана нового поколения (NGFW) Palo Alto Networks для установления туннелей IPsec VPN к Cloudflare WAN. Конфигурация проверена Cloudflare на указанной версии прошивки и предназначена для сетевых инженеров, знакомых с администрированием межсетевых экранов NGFW Palo Alto Networks и имеющих действующую подписку на Cloudflare WAN.

Тестовая среда

Поле Значение
Производитель Palo Alto Networks
Модель PA-440
Выпуск PAN-OS 11.2.8
Дата тестирования Март 2026

Шифрование IKE/IPsec и другие настройки

Поле Значение
Критерии выбора трафика VPN на основе маршрутов
Маршрутизация Статический
Резервные туннели Да
Tunnel Load Balancing Active/Active
Версия IKE IKEv2
Аутентификация Pre-Shared Key
Защита anti-replay Отключено
Обход NAT (NAT-T) Не протестировано
NAT-T Port Неприменимо
Phase 1 - DH-Group Group 20
Phase 1 - Encryption AES-256-CBC
Phase 1 - Authentication/Integrity SHA-256
Phase 2 - DH-Group Group 20
Phase 2 - Transport ESP
Phase 2 - Encryption AES-256-CBC

Cloudflare WAN и Palo Alto Networks NGFW - параметры настройки

Cloudflare WAN - туннель 01 из 02

Attribute Значение/адрес
Имя (обязательно) CF_WAN_TUN_01
Описание ---
IPv4 Interface Address (обязательно) 169.254.250.0/31
Адрес интерфейса IPv6 ---
Customer Endpoint 203.0.113.100
Cloudflare Endpoint 162.159.135.1
Проверки работоспособности туннеля True
Скорость Средняя
Type Запрос
Направление Двунаправленный
Цель По умолчанию
--- ---
Включите защиту от повторов False
Автоматическая маршрутизация обратного трафика True
Attribute Значение/адрес
FQDN ID bf6c493d03<REDACTED>.ipsec.cloudflare.com
Pre-shared key Cloudflare-WAN-T1-PSK-1234!

Cloudflare WAN - туннель 02 из 02

Attribute Значение/адрес
Имя (обязательно) CF_WAN_TUN_02
Описание ---
IPv4 Interface Address (обязательно) 169.254.250.2/31
Адрес интерфейса IPv6 ---
Customer Endpoint 203.0.113.100
Cloudflare Endpoint 172.64.135.1
Проверки работоспособности туннеля True
Скорость Средняя
Type Запрос
Направление Двунаправленный
Цель По умолчанию
--- ---
Включите защиту от повторов False
Автоматическая маршрутизация обратного трафика True
Attribute Значение/адрес
FQDN ID 0287844e9d<REDACTED>.ipsec.cloudflare.com
Pre-shared key Cloudflare-WAN-T2-PSK-1234!

Customer Premise Equipment - Palo Alto Networks

WAN Interface Tunnel 01 из 02 Tunnel 02 из 02
WAN Interface ethernet1/1 ethernet1/1
IP-адрес 203.0.113.100/24 203.0.113.100/24
Зона безопасности отменить доверие отменить доверие
Virtual Tunnel Interface (VTI) Tunnel 01 из 02 Tunnel 02 из 02
Интерфейс туннеля tunnel.1 tunnel.2
IP-адрес 169.254.250.1/31 169.254.250.3/31
Зона безопасности cloudflare cloudflare
LAN Interface Tunnel 01 из 02 Tunnel 02 из 02
LAN Interface ethernet1/2 ethernet1/2
IP-адрес 192.168.125.1/24 192.168.125.1/24
Зона безопасности доверие доверие

Имена объектов Palo Alto Networks NGFW

Роль Метка/имя Address
CPE Security Zone - Trust Zone доверие
CPE Security Zone - Untrust Zone отменить доверие
CPE Security Zone - Cloudflare WAN Zone cloudflare
CPE IKE Crypto Profile Name Профиль шифрования IKE ike-aes256cbc-sha256-dh20
CPE IPsec Crypto Profile Name IPsec Crypto Profile ipsec-aes256cbc-sha256-dh20

Предположения

Это руководство предполагает выполнение следующих условий:

Основные шаги

Palo Alto Networks NGFW: настройка

Где это возможно, приведены примеры как для интерфейса командной строки (CLI), так и для веб-интерфейса.

Объекты и адресация

Определите Address Objects, представляющие пары атрибут-значение, которые используются в остальной части конфигурации.

CLI

set address cf_wan_anycast_01 ip-netmask 162.159.135.1
set address cf_wan_anycast_02 ip-netmask 172.64.135.1
set address cf-wan-ipsec-vti-01-local ip-netmask 169.254.250.1/31
set address cf-wan-ipsec-vti-02-local ip-netmask 169.254.250.3/31
set address cf-wan-ipsec-vti-01-remote ip-netmask 169.254.250.0/32
set address cf-wan-ipsec-vti-02-remote ip-netmask 169.254.250.2/32
set address lan-net-192-168-125-0--24 ip-netmask 192.168.125.0/24
set address internet_203-0-113-100--24 ip-netmask 203.0.113.100/24

Веб-интерфейс

  1. Перейдите в Объекты > Адреса.
  2. Выберите Add.
  3. Создать объекты типа IP Netmask для следующих сетей:
    • cf_wan_anycast_01: укажите 162.159.135.1 (или 162.159.135.1/32)
    • cf_wan_anycast_02: укажите 172.64.135.1 (или 172.64.135.1/32)
    • cf-wan-ipsec-vti-01-local: укажите 169.254.250.1/31
    • cf-wan-ipsec-vti-02-local: укажите 169.254.250.3/31
    • cf-wan-ipsec-vti-01-remote: укажите 169.254.250.0 (или 169.254.250.0/32)
    • cf-wan-ipsec-vti-02-remote: укажите 169.254.250.2 (или 169.254.250.2/32)

Interface Management Profile

Разрешите соответствующим сетевым интерфейсам отвечать на пинги (ICMP Echo Request). Это необходимо, чтобы проверки работоспособности Cloudflare WAN Tunnel могли подтверждать доступность через Virtual Tunnel Interfaces.

CLI

set network profiles interface-management-profile allow_ping ping yes

Веб-интерфейс

  1. Перейдите в Сеть > Сетевые профили > Interface Mgmt.
  2. Выберите Add.
  3. Имя: allow_ping
  4. Выберите Ping в разделе Network Services.
  5. Выберите OK.

Virtual Tunnel Interfaces (VTIs)

Добавьте два туннельных интерфейса: по одному для каждого из двух туннелей Cloudflare IPsec.

Примечание: последовательность действий в CLI и веб-интерфейсе может отличаться.

CLI: добавление интерфейсов туннеля

Добавьте два туннельных интерфейса, используя объекты Address и Interface Management Profile, настроенные ранее.

set network interface tunnel units tunnel.1 ip cf-wan-ipsec-vti-01-local
set network interface tunnel units tunnel.1 interface-management-profile allow_ping

set network interface tunnel units tunnel.2 ip cf-wan-ipsec-vti-02-local
set network interface tunnel units tunnel.2 interface-management-profile allow_ping

CLI: назначение интерфейсов туннеля виртуальному маршрутизатору

Назначьте оба tunnel интерфейсы к Virtual Router по умолчанию:

set network virtual-router default interface tunnel.1
set network virtual-router default interface tunnel.2

CLI: назначение интерфейсов туннеля зоне безопасности

Создайте cloudflare зону безопасности, если она ещё не существует, и привязать tunnel.1 и tunnel.2 интерфейсы.

set zone cloudflare network layer3  [ tunnel.1 tunnel.2 ]

Веб-интерфейс: добавление интерфейсов туннеля

  1. Перейдите в Сеть > Интерфейсы > Tunnel.
  2. Выберите Add.
  3. В поле справа от "Interface Name" введите 1.
  4. Config Tab > Virtual Router: default.
  5. Config Tab > Security Zone: cloudflare (или назначьте trust в соответствии с вашей политикой безопасности).
  6. IPv4 Tab > Select cf-wan-ipsec-vti-01-local из раскрывающегося списка.
  7. Advanced tab > Management Profile: allow_ping.
  8. Выберите OK.

Повторите шаги для туннеля 2

  1. Перейдите в Сеть > Интерфейсы > Tunnel.
  2. Выберите Add.
  3. В поле справа от "Interface Name" введите 2.
  4. Config Tab > Virtual Router: default.
  5. Config Tab > Security Zone: cloudflare (или назначьте trust в соответствии с вашей политикой безопасности).
  6. IPv4 Tab > Select cf-wan-ipsec-vti-02-local из раскрывающегося списка.
  7. Advanced tab > Management Profile: allow_ping.
  8. Выберите OK.

Настройка туннеля IPsec

Phase 1 - IKE

Определите параметры шифрования

Определите IKE Crypto Profile со следующими параметрами:

Attribute Значение
хеш sha256
dh-group group20
шифрование aes-256-cbc
lifetime hours 8
CLI
set network ike crypto-profiles ike-crypto-profiles ike-aes256cbc-sha256-dh20 hash sha256
set network ike crypto-profiles ike-crypto-profiles ike-aes256cbc-sha256-dh20 dh-group group20
set network ike crypto-profiles ike-crypto-profiles ike-aes256cbc-sha256-dh20 encryption aes-256-cbc
set network ike crypto-profiles ike-crypto-profiles ike-aes256cbc-sha256-dh20 lifetime hours 8
Веб-интерфейс
  1. Перейдите в Сеть > Сетевые профили > Шифрование IKE.
  2. Выберите Add.
  3. Имя: ike-aes256cbc-sha256-dh20
  4. DH Group: group20
  5. Аутентификация: sha256
  6. Шифрование: aes-256-cbc
  7. Timers - Key Lifetime: 8 hours
Определите объекты IKE Gateway

У каждого туннеля будет собственный Pre-Shared Key и Local ID (FQDN/hostname): обязательно получите или обновите эти значения из панели управления Cloudflare.

CLI
set network ike gateway cf-wan-ike-gw-01 authentication pre-shared-key key "Cloudflare-WAN-T1-PSK-1234!"
set network ike gateway cf-wan-ike-gw-01 protocol ikev2 pq-ppk enabled no
set network ike gateway cf-wan-ike-gw-01 protocol ikev2 pq-ppk negotiation-mode preferred
set network ike gateway cf-wan-ike-gw-01 protocol ikev2 pq-kem enable no
set network ike gateway cf-wan-ike-gw-01 protocol ikev2 pq-kem block-vulnerable-cipher yes
set network ike gateway cf-wan-ike-gw-01 protocol ikev2 ikev2-fragment enable no
set network ike gateway cf-wan-ike-gw-01 protocol ikev2 dpd enable yes
set network ike gateway cf-wan-ike-gw-01 protocol ikev2 ike-crypto-profile ike-aes256cbc-sha256-dh20
set network ike gateway cf-wan-ike-gw-01 protocol ikev1 dpd enable yes
set network ike gateway cf-wan-ike-gw-01 protocol version ikev2
set network ike gateway cf-wan-ike-gw-01 local-address interface ethernet1/1 ip internet_203-0-113-100--24
set network ike gateway cf-wan-ike-gw-01 protocol-common nat-traversal enable no
set network ike gateway cf-wan-ike-gw-01 protocol-common fragmentation enable no
set network ike gateway cf-wan-ike-gw-01 peer-address ip cf_wan_anycast_01
set network ike gateway cf-wan-ike-gw-01 local-id type fqdn id "bf6c493d03<REDACTED>.ipsec.cloudflare.com"

set network ike gateway cf-wan-ike-gw-02 authentication pre-shared-key key "Cloudflare-WAN-T2-PSK-1234!"
set network ike gateway cf-wan-ike-gw-02 protocol ikev2 pq-ppk enabled no
set network ike gateway cf-wan-ike-gw-02 protocol ikev2 pq-ppk negotiation-mode preferred
set network ike gateway cf-wan-ike-gw-02 protocol ikev2 pq-kem enable no
set network ike gateway cf-wan-ike-gw-02 protocol ikev2 pq-kem block-vulnerable-cipher yes
set network ike gateway cf-wan-ike-gw-02 protocol ikev2 ikev2-fragment enable no
set network ike gateway cf-wan-ike-gw-02 protocol ikev2 dpd enable yes
set network ike gateway cf-wan-ike-gw-02 protocol ikev2 ike-crypto-profile ike-aes256cbc-sha256-dh20
set network ike gateway cf-wan-ike-gw-02 protocol ikev1 dpd enable yes
set network ike gateway cf-wan-ike-gw-02 protocol version ikev2
set network ike gateway cf-wan-ike-gw-02 local-address interface ethernet1/1 ip internet_203-0-113-100--24
set network ike gateway cf-wan-ike-gw-02 protocol-common nat-traversal enable no
set network ike gateway cf-wan-ike-gw-02 protocol-common fragmentation enable no
set network ike gateway cf-wan-ike-gw-02 peer-address ip cf_wan_anycast_02
set network ike gateway cf-wan-ike-gw-02 local-id type fqdn id "0287844e9d<REDACTED>.ipsec.cloudflare.com"
Веб-интерфейс
  1. Перейдите в Сеть > Сетевые профили > Шлюзы IKE.
  2. Выберите Add.
  3. Имя: cf-wan-ike-gw-01
  4. Версия: IKEv2 only mode
  5. Тип адреса: IPv4
  6. Interface: ethernet1/1
  7. Local IP Address: internet_203-0-113-100--24
  8. Peer IP Address Type: IP
  9. Аутентификация: Pre-Shared Key
  10. Введите Pre-shared key и подтвердите значение (его можно найти в панели управления Cloudflare).
  11. Local Identification: FQDN (hostname) (получите значение FQDN для Tunnel 1 в панели управления Cloudflare).
  12. Advanced Options tab > General > IKE Crypto Profile: ike-aes256cbc-sha256-dh20.
  13. Выберите OK.

Повторите шаги для туннеля 2

  1. Перейдите в Сеть > Сетевые профили > Шлюзы IKE.
  2. Выберите Add.
  3. Имя: cf-wan-ike-gw-02
  4. Версия: IKEv2 only mode
  5. Тип адреса: IPv4
  6. Interface: ethernet1/1
  7. Local IP Address: internet_203-0-113-100--24
  8. Peer IP Address Type: IP
  9. Аутентификация: Pre-Shared Key
  10. Введите Pre-shared key и подтвердите значение (его можно найти в панели управления Cloudflare).
  11. Local Identification: FQDN (hostname) (получите значение FQDN для Tunnel 2 в панели управления Cloudflare).
  12. Advanced Options tab > General > IKE Crypto Profile: ike-aes256cbc-sha256-dh20.
  13. Выберите OK.

IPsec (Phase 2)

Определите параметры шифрования

Определите IPsec Crypto Profile со следующими параметрами:

Attribute Значение
dh-group group20
esp encryption aes-256-cbc
esp authentication sha256
lifetime hours 8
CLI
set network ike crypto-profiles ipsec-crypto-profiles ipsec-aes256cbc-sha256-dh20 esp authentication sha256
set network ike crypto-profiles ipsec-crypto-profiles ipsec-aes256cbc-sha256-dh20 esp encryption aes-256-cbc
set network ike crypto-profiles ipsec-crypto-profiles ipsec-aes256cbc-sha256-dh20 lifetime hours 8
set network ike crypto-profiles ipsec-crypto-profiles ipsec-aes256cbc-sha256-dh20 dh-group group20
Веб-интерфейс
  1. Перейдите в Сеть > Сетевые профили > IPsec Crypto.
  2. Выберите Add.
  3. Имя: ipsec-aes256cbc-sha256-dh20
  4. IPsec Protocol: ESP
  5. Шифрование: aes-256-cbc
  6. Аутентификация: sha256
  7. DH Group: group20
  8. Lifetime (Hours): 8
Определите объекты туннеля IPsec
CLI: определение туннелей IPsec
set network tunnel ipsec cf-wan-ipsec-tun-01 auto-key ike-gateway cf-wan-ike-gw-01
set network tunnel ipsec cf-wan-ipsec-tun-01 auto-key ipsec-crypto-profile ipsec-aes256cbc-sha256-dh20
set network tunnel ipsec cf-wan-ipsec-tun-01 tunnel-monitor enable no
set network tunnel ipsec cf-wan-ipsec-tun-01 tunnel-interface tunnel.1
set network tunnel ipsec cf-wan-ipsec-tun-01 anti-replay no

set network tunnel ipsec cf-wan-ipsec-tun-02 auto-key ike-gateway cf-wan-ike-gw-02
set network tunnel ipsec cf-wan-ipsec-tun-02 auto-key ipsec-crypto-profile ipsec-aes256cbc-sha256-dh20
set network tunnel ipsec cf-wan-ipsec-tun-02 tunnel-monitor enable no
set network tunnel ipsec cf-wan-ipsec-tun-02 tunnel-interface tunnel.2
set network tunnel ipsec cf-wan-ipsec-tun-02 anti-replay no
Веб-интерфейс: определение туннелей IPsec
  1. Перейдите в Сеть > Туннели IPsec.
  2. Выберите Add.
  3. Имя: cf-wan-ipsec-tun-01
  4. Интерфейс туннеля: tunnel.1
  5. Type: Auto Key
  6. Тип адреса: IPv4
  7. Шлюз IKE: cf-wan-ike-gw-01
  8. IPsec Crypto Profile: ipsec-aes256cbc-sha256-dh20
  9. Показать дополнительные параметры: установите флажок.
  10. Снимите флажок Enable Replay Protection.
  11. IPsec Mode: Tunnel

Повторите шаги для туннеля 2

  1. Перейдите в Сеть > Туннели IPsec.
  2. Выберите Add.
  3. Имя: cf-wan-ipsec-tun-02
  4. Интерфейс туннеля: tunnel.2
  5. Type: Auto Key
  6. Тип адреса: IPv4
  7. Шлюз IKE: cf-wan-ike-gw-02
  8. IPsec Crypto Profile: ipsec-aes256cbc-sha256-dh20
  9. Показать дополнительные параметры: установите флажок.
  10. Снимите флажок Enable Replay Protection.
  11. IPsec Mode: Tunnel

Commit Changes

Это подходящий момент, чтобы остановиться и выполнить Commit чтобы применить параметры конфигурации. После этого вы сможете убедиться, что соединение туннеля установлено.

IPSec Tunnel Verification

Веб-интерфейс: просмотр состояния туннеля IPsec

  1. Перейдите в Сеть > Туннели IPsec.

Чтобы просмотреть статус красных/зелёных индикаторов, выберите Tunnel Info и Информация IKE и получите индикаторы состояния в реальном времени.

Веб-интерфейс: просмотр сведений журнала IPsec

  1. Перейдите в Мониторинг > Журналы > Система.
  2. Добавьте следующее в диалоговое окно фильтра/поиска вверху страницы: ( subtype eq vpn )

Это предоставит ценную информацию о состоянии IKE/IPsec Phase 1 и Phase 2, а также о сообщениях об ошибках.

Политика безопасности

Palo Alto Networks NGFW автоматически разрешает трафик, который начинается и заканчивается в одной зоне (внутризональный трафик). Если вы решили добавить tunnel.1 и tunnel.2 в отдельную Security Zone, вам потребуются явные правила межсетевого экрана, чтобы разрешить прохождение трафика из trust к cloudflare а также из cloudflare к trust.

CLI: добавление политики безопасности из trust к cloudflare

Используйте move rulebase security rules <RULE_NAME> [after|before|top|bottom] <RULE_NAME - Desired position>

set rulebase security rules trust-to-cloudflare to cloudflare
set rulebase security rules trust-to-cloudflare from trust
set rulebase security rules trust-to-cloudflare source any
set rulebase security rules trust-to-cloudflare destination any
set rulebase security rules trust-to-cloudflare application any
set rulebase security rules trust-to-cloudflare service application-default
set rulebase security rules trust-to-cloudflare action allow
set rulebase security rules trust-to-cloudflare log-start no
set rulebase security rules trust-to-cloudflare log-end yes
set rulebase security rules trust-to-cloudflare rule-type universal

Веб-интерфейс: добавление политики безопасности из trust к cloudflare

  1. Перейдите в Политики > Безопасность.
  2. Выберите Add.
  3. General > Name: trust-to-cloudflare
  4. Rule Type: universal (default) или interzone
  5. Источник > Зона источника: trust
  6. Назначение > Зона назначения: cloudflare
  7. Application > Any
  8. Служба/Категория URL > application-default
  9. Actions > Action setting: Allow
  10. Настройка журнала: Log at Session End

CLI: добавление политики безопасности из cloudflare к trust

Используйте move rulebase security rules <RULE_NAME> [after|before|top|bottom] <RULE_NAME - Desired position>

set rulebase security rules cloudflare-to-trust to trust
set rulebase security rules cloudflare-to-trust from cloudflare
set rulebase security rules cloudflare-to-trust source any
set rulebase security rules cloudflare-to-trust destination any
set rulebase security rules cloudflare-to-trust application any
set rulebase security rules cloudflare-to-trust service application-default
set rulebase security rules cloudflare-to-trust action allow
set rulebase security rules cloudflare-to-trust log-start no
set rulebase security rules cloudflare-to-trust log-end yes
set rulebase security rules cloudflare-to-trust rule-type universal

Веб-интерфейс: добавление политики безопасности из cloudflare к trust

  1. Перейдите в Политики > Безопасность.
  2. Выберите Add.
  3. General > Name: cloudflare-to-trust
  4. Rule Type: universal (default) или interzone
  5. Источник > Зона источника: cloudflare
  6. Назначение > Зона назначения: trust
  7. Application > Any
  8. Служба/Категория URL > application-default
  9. Actions > Action setting: Allow
  10. Настройка журнала: Log at Session End

Policy Based Forwarding

Policy Based Forwarding (также известная как Policy-Based Routing) позволяет применять дополнительные критерии соответствия к определённым потокам трафика, которые переопределяют маршруты, заданные в Virtual Router.

Возможно, вы захотите направлять через Cloudflare WAN только трафик, предназначенный для другой площадки Cloudflare WAN, тогда как трафик в интернет по-прежнему будет отправляться напрямую через локальный выход в интернет.

В следующем примере маршрутизируется ALL трафик из подсети LAN за NGFW (192.168.125.0/24) через IPsec-туннели Cloudflare WAN. Это позволяет использовать функциональность Cloudflare Secure Web Gateway.

Вы можете направлять трафик к конкретным адресатам, просто добавив подсети в критерии соответствия Destination.

Убедитесь, что весь трафик, обрабатываемый функцией Policy Based Forwarding, исключен из политик NAT. Cloudflare Gateway обеспечит применение NAT к трафику, направленному в интернет, без необходимости настраивать политику на локальных устройствах.

CLI: добавление правил переадресации на основе политик

set rulebase pbf rules cf-wan-to-internet-01 action forward nexthop ip-address cf-wan-ipsec-vti-01-remote
set rulebase pbf rules cf-wan-to-internet-01 action forward egress-interface tunnel.1
set rulebase pbf rules cf-wan-to-internet-01 from zone trust
set rulebase pbf rules cf-wan-to-internet-01 enforce-symmetric-return enabled no
set rulebase pbf rules cf-wan-to-internet-01 source lan-net-192-168-125-0--24
set rulebase pbf rules cf-wan-to-internet-01 destination any
set rulebase pbf rules cf-wan-to-internet-01 source-user any
set rulebase pbf rules cf-wan-to-internet-01 application any
set rulebase pbf rules cf-wan-to-internet-01 service any
set rulebase pbf rules cf-wan-to-internet-02 action forward nexthop ip-address cf-wan-ipsec-vti-02-remote
set rulebase pbf rules cf-wan-to-internet-02 action forward egress-interface tunnel.2
set rulebase pbf rules cf-wan-to-internet-02 from zone trust
set rulebase pbf rules cf-wan-to-internet-02 enforce-symmetric-return enabled no
set rulebase pbf rules cf-wan-to-internet-02 source lan-net-192-168-125-0--24
set rulebase pbf rules cf-wan-to-internet-02 destination any
set rulebase pbf rules cf-wan-to-internet-02 source-user any
set rulebase pbf rules cf-wan-to-internet-02 application any
set rulebase pbf rules cf-wan-to-internet-02 service any

Веб-интерфейс: добавление правил переадресации на основе политик

  1. Перейдите в Политики > Policy Based Forwarding.
  2. Выберите Add.
  3. Имя: cf-wan-to-internet-01
  4. Зона источника: trust
  5. Адрес источника: lan-net-192-168-125-0--24
  6. Назначение/приложение/служба - Любой/Любой/Любой
  7. Forwarding > Action: Forward, Egress Interface: tunnel.1, Next Hop - IP Address: cf-wan-ipsec-vti-01-remote
  1. Перейдите в Политики > Policy Based Forwarding.
  2. Выберите Add.
  3. Имя: cf-wan-to-internet-02
  4. Зона источника: trust
  5. Адрес источника: lan-net-192-168-125-0--24
  6. Назначение/приложение/служба - Любой/Любой/Любой
  7. Forwarding > Action: Forward, Egress Interface: tunnel.2, Next Hop - IP Address: cf-wan-ipsec-vti-02-remote

Зафиксируйте изменения, затем проверьте трафик с узла в подсети 192.168.125.0/24, чтобы убедиться, что он перенаправляется через IPsec-туннели Cloudflare WAN.

Устранение неполадок

Частые проблемы

Краткое справочное руководство

Отобразить IKE & IPsec Security Associations

Используйте показать команды для отображения ассоциаций безопасности фазы 1 и фазы 2:

admin@panfw01> show vpn ike-sa

IKEv2 SAs
Gateway ID      Peer-Address       Gateway Name       Role SN    Algorithm             Established     Expiration      Xt Child  ST
----------      ------------       ------------       ---- --    ---------             -----------     ----------      -- -----  --
1               162.159.135.1      cf-wan-ike-gw-01   Init 46    PSK/DH14/A256/SHA256  Mar.22 23:14:24 Mar.23 07:14:24 0  1      Established
2               172.64.135.1       cf-wan-ike-gw-02   Init 45    PSK/DH14/A256/SHA256  Mar.22 23:05:02 Mar.23 07:05:02 0  1      Established
IKEv2 IPSec Child SAs
Gateway Name                   TnID     Tunnel                     ID       Parent   Role SPI(in)  SPI(out) MsgID    ST              
------------                   ----     ------                     --       ------   ---- -------  -------- -----    --              
cf-wan-ike-gw-01               1        cf-wan-ipsec-tun-01        452741   97       Init B7D055D3 4CB26B43 00000001 Mature           
cf-wan-ike-gw-02               2        cf-wan-ipsec-tun-02        452742   98       Init B4629A07 165D416C 00000001 Mature           

Show IKEv2 SA: Total 2 gateways found. 2 ike sa found.

Вручную инициировать ассоциации безопасности IKE и IPsec

Используйте тест команды для принудительного запуска ассоциаций безопасности фазы 1 и фазы 2:

admin@panfw01> test vpn ike-sa gateway cf-wan-ike-gw-01 

Start time: Mar.30 21:23:23
Initiate 1 IKE SA.

admin@panfw01> test vpn ike-sa gateway cf-wan-ike-gw-02

Start time: Mar.30 21:23:24
Initiate 1 IKE SA.
admin@panfw01> test vpn ipsec-sa tunnel cf-wan-ipsec-tun-01 

Start time: Mar.30 21:26:50
Initiate 1 IPSec SA for tunnel cf-wan-ipsec-tun-01.

admin@panfw01> test vpn ipsec-sa tunnel cf-wan-ipsec-tun-02

Start time: Mar.30 21:26:52
Initiate 1 IPSec SA for tunnel cf-wan-ipsec-tun-02.

Документация Palo Alto Networks

База знаний Palo Alto Networks