← Cloudflare One / cloudflare-one / networks / connectors / cloudflare-wan / configuration / third-party
Palo Alto Networks NGFW
Обзор
В этом руководстве приведены пошаговые инструкции по настройке межсетевого экрана нового поколения (NGFW) Palo Alto Networks для установления туннелей IPsec VPN к Cloudflare WAN. Конфигурация проверена Cloudflare на указанной версии прошивки и предназначена для сетевых инженеров, знакомых с администрированием межсетевых экранов NGFW Palo Alto Networks и имеющих действующую подписку на Cloudflare WAN.
Тестовая среда
| Поле | Значение |
|---|---|
| Производитель | Palo Alto Networks |
| Модель | PA-440 |
| Выпуск | PAN-OS 11.2.8 |
| Дата тестирования | Март 2026 |
Шифрование IKE/IPsec и другие настройки
| Поле | Значение |
|---|---|
| Критерии выбора трафика | VPN на основе маршрутов |
| Маршрутизация | Статический |
| Резервные туннели | Да |
| Tunnel Load Balancing | Active/Active |
| Версия IKE | IKEv2 |
| Аутентификация | Pre-Shared Key |
| Защита anti-replay | Отключено |
| Обход NAT (NAT-T) | Не протестировано |
| NAT-T Port | Неприменимо |
| Phase 1 - DH-Group | Group 20 |
| Phase 1 - Encryption | AES-256-CBC |
| Phase 1 - Authentication/Integrity | SHA-256 |
| Phase 2 - DH-Group | Group 20 |
| Phase 2 - Transport | ESP |
| Phase 2 - Encryption | AES-256-CBC |
Cloudflare WAN и Palo Alto Networks NGFW - параметры настройки
- Выполняя эти шаги, обязательно замените все имена объектов и IP-адреса на соответствующие вашей среде.
- Если привести эти элементы в соответствие с реальными соглашениями об именовании и схемой сети, конфигурация будет корректно работать в вашей производственной среде.
- Используйте функцию «Найти и заменить», чтобы разобрать приведённые ниже примеры, соответствующим образом обновить имена и адреса и сохранить единообразие.
Cloudflare WAN - туннель 01 из 02
| Attribute | Значение/адрес |
|---|---|
| Имя (обязательно) | CF_WAN_TUN_01 |
| Описание | --- |
| IPv4 Interface Address (обязательно) | 169.254.250.0/31 |
| Адрес интерфейса IPv6 | --- |
| Customer Endpoint | 203.0.113.100 |
| Cloudflare Endpoint | 162.159.135.1 |
| Проверки работоспособности туннеля | True |
| Скорость | Средняя |
| Type | Запрос |
| Направление | Двунаправленный |
| Цель | По умолчанию |
| --- | --- |
| Включите защиту от повторов | False |
| Автоматическая маршрутизация обратного трафика | True |
- Идентификатор IKE и предварительный общий ключ (получаются после создания туннеля):
| Attribute | Значение/адрес |
|---|---|
| FQDN ID | bf6c493d03<REDACTED>.ipsec.cloudflare.com |
| Pre-shared key | Cloudflare-WAN-T1-PSK-1234! |
Cloudflare WAN - туннель 02 из 02
| Attribute | Значение/адрес |
|---|---|
| Имя (обязательно) | CF_WAN_TUN_02 |
| Описание | --- |
| IPv4 Interface Address (обязательно) | 169.254.250.2/31 |
| Адрес интерфейса IPv6 | --- |
| Customer Endpoint | 203.0.113.100 |
| Cloudflare Endpoint | 172.64.135.1 |
| Проверки работоспособности туннеля | True |
| Скорость | Средняя |
| Type | Запрос |
| Направление | Двунаправленный |
| Цель | По умолчанию |
| --- | --- |
| Включите защиту от повторов | False |
| Автоматическая маршрутизация обратного трафика | True |
- Идентификатор IKE и предварительный общий ключ (получаются после создания туннеля):
| Attribute | Значение/адрес |
|---|---|
| FQDN ID | 0287844e9d<REDACTED>.ipsec.cloudflare.com |
| Pre-shared key | Cloudflare-WAN-T2-PSK-1234! |
Customer Premise Equipment - Palo Alto Networks
| WAN Interface | Tunnel 01 из 02 | Tunnel 02 из 02 |
|---|---|---|
| WAN Interface | ethernet1/1 | ethernet1/1 |
| IP-адрес | 203.0.113.100/24 | 203.0.113.100/24 |
| Зона безопасности | отменить доверие | отменить доверие |
| Virtual Tunnel Interface (VTI) | Tunnel 01 из 02 | Tunnel 02 из 02 |
|---|---|---|
| Интерфейс туннеля | tunnel.1 | tunnel.2 |
| IP-адрес | 169.254.250.1/31 | 169.254.250.3/31 |
| Зона безопасности | cloudflare | cloudflare |
| LAN Interface | Tunnel 01 из 02 | Tunnel 02 из 02 |
|---|---|---|
| LAN Interface | ethernet1/2 | ethernet1/2 |
| IP-адрес | 192.168.125.1/24 | 192.168.125.1/24 |
| Зона безопасности | доверие | доверие |
Имена объектов Palo Alto Networks NGFW
| Роль | Метка/имя | Address |
|---|---|---|
| CPE Security Zone - Trust | Zone | доверие |
| CPE Security Zone - Untrust | Zone | отменить доверие |
| CPE Security Zone - Cloudflare WAN | Zone | cloudflare |
| CPE IKE Crypto Profile Name | Профиль шифрования IKE | ike-aes256cbc-sha256-dh20 |
| CPE IPsec Crypto Profile Name | IPsec Crypto Profile | ipsec-aes256cbc-sha256-dh20 |
Предположения
Это руководство предполагает выполнение следующих условий:
- Уже настроено Туннели IPsec и статические маршруты в панели управления Cloudflare
- Для получения Local Identifier (FQDN/hostname) и генерации Pre-Shared Key для каждого из туннелей IPsec использовалась панель управления Cloudflare
- Узнайте о важности MSS clamping и корректируя ее на основе трафика, проходящего через IPsec туннели Cloudflare WAN
- Конфигурации Palo Alto Networks NGFW с высокой доступностью или отказоустойчивостью в принципе возможны, но не входят в рамки данного руководства.
Основные шаги
- Создайте Address Objects для:
- Virtual Tunnel Interfaces (2x): Local (маска /31) и Remote (маска /32)
- Cloudflare Anycast IPs (2x)
- Локальная подсеть (подсети)
- Remote Cloudflare WAN Subnet(s)
- Create Interface Management Profile
- Создайте Security Zone (Рекомендуется)
- Определите интерфейсы туннеля
- Определите профили IKE Crypto Profile и IPsec Crypto Profile
- Добавьте два шлюза IKE: по одному на каждый из двух туннелей Cloudflare IPsec
- Добавьте два туннеля IPsec: по одному на каждый из двух туннелей Cloudflare IPsec
- Определите политику безопасности, разрешающую трафик к Cloudflare WAN и от него
- Определите правила Policy-Based Forwarding, чтобы выборочно направлять трафик через туннели IPsec
Palo Alto Networks NGFW: настройка
Где это возможно, приведены примеры как для интерфейса командной строки (CLI), так и для веб-интерфейса.
Объекты и адресация
Определите Address Objects, представляющие пары атрибут-значение, которые используются в остальной части конфигурации.
CLI
set address cf_wan_anycast_01 ip-netmask 162.159.135.1
set address cf_wan_anycast_02 ip-netmask 172.64.135.1
set address cf-wan-ipsec-vti-01-local ip-netmask 169.254.250.1/31
set address cf-wan-ipsec-vti-02-local ip-netmask 169.254.250.3/31
set address cf-wan-ipsec-vti-01-remote ip-netmask 169.254.250.0/32
set address cf-wan-ipsec-vti-02-remote ip-netmask 169.254.250.2/32
set address lan-net-192-168-125-0--24 ip-netmask 192.168.125.0/24
set address internet_203-0-113-100--24 ip-netmask 203.0.113.100/24Веб-интерфейс
- Перейдите в Объекты > Адреса.
- Выберите Add.
- Создать объекты типа
IP Netmaskдля следующих сетей:cf_wan_anycast_01: укажите 162.159.135.1 (или 162.159.135.1/32)cf_wan_anycast_02: укажите 172.64.135.1 (или 172.64.135.1/32)cf-wan-ipsec-vti-01-local: укажите 169.254.250.1/31cf-wan-ipsec-vti-02-local: укажите 169.254.250.3/31cf-wan-ipsec-vti-01-remote: укажите 169.254.250.0 (или 169.254.250.0/32)cf-wan-ipsec-vti-02-remote: укажите 169.254.250.2 (или 169.254.250.2/32)
Interface Management Profile
Разрешите соответствующим сетевым интерфейсам отвечать на пинги (ICMP Echo Request). Это необходимо, чтобы проверки работоспособности Cloudflare WAN Tunnel могли подтверждать доступность через Virtual Tunnel Interfaces.
CLI
set network profiles interface-management-profile allow_ping ping yesВеб-интерфейс
- Перейдите в Сеть > Сетевые профили > Interface Mgmt.
- Выберите Add.
- Имя:
allow_ping - Выберите
Pingв разделеNetwork Services. - Выберите OK.
Virtual Tunnel Interfaces (VTIs)
Добавьте два туннельных интерфейса: по одному для каждого из двух туннелей Cloudflare IPsec.
Примечание: последовательность действий в CLI и веб-интерфейсе может отличаться.
CLI: добавление интерфейсов туннеля
Добавьте два туннельных интерфейса, используя объекты Address и Interface Management Profile, настроенные ранее.
set network interface tunnel units tunnel.1 ip cf-wan-ipsec-vti-01-local
set network interface tunnel units tunnel.1 interface-management-profile allow_ping
set network interface tunnel units tunnel.2 ip cf-wan-ipsec-vti-02-local
set network interface tunnel units tunnel.2 interface-management-profile allow_pingCLI: назначение интерфейсов туннеля виртуальному маршрутизатору
Назначьте оба tunnel интерфейсы к Virtual Router по умолчанию:
set network virtual-router default interface tunnel.1
set network virtual-router default interface tunnel.2CLI: назначение интерфейсов туннеля зоне безопасности
Создайте cloudflare зону безопасности, если она ещё не существует, и привязать tunnel.1 и tunnel.2 интерфейсы.
set zone cloudflare network layer3 [ tunnel.1 tunnel.2 ]Веб-интерфейс: добавление интерфейсов туннеля
- Перейдите в Сеть > Интерфейсы > Tunnel.
- Выберите Add.
- В поле справа от "Interface Name" введите 1.
- Config Tab > Virtual Router:
default. - Config Tab > Security Zone:
cloudflare(или назначьтеtrustв соответствии с вашей политикой безопасности). - IPv4 Tab > Select
cf-wan-ipsec-vti-01-localиз раскрывающегося списка. - Advanced tab > Management Profile:
allow_ping. - Выберите OK.
Повторите шаги для туннеля 2
- Перейдите в Сеть > Интерфейсы > Tunnel.
- Выберите Add.
- В поле справа от "Interface Name" введите 2.
- Config Tab > Virtual Router:
default. - Config Tab > Security Zone:
cloudflare(или назначьтеtrustв соответствии с вашей политикой безопасности). - IPv4 Tab > Select
cf-wan-ipsec-vti-02-localиз раскрывающегося списка. - Advanced tab > Management Profile:
allow_ping. - Выберите OK.
Настройка туннеля IPsec
Phase 1 - IKE
Определите параметры шифрования
Определите IKE Crypto Profile со следующими параметрами:
| Attribute | Значение |
|---|---|
| хеш | sha256 |
| dh-group | group20 |
| шифрование | aes-256-cbc |
| lifetime hours | 8 |
CLI
set network ike crypto-profiles ike-crypto-profiles ike-aes256cbc-sha256-dh20 hash sha256
set network ike crypto-profiles ike-crypto-profiles ike-aes256cbc-sha256-dh20 dh-group group20
set network ike crypto-profiles ike-crypto-profiles ike-aes256cbc-sha256-dh20 encryption aes-256-cbc
set network ike crypto-profiles ike-crypto-profiles ike-aes256cbc-sha256-dh20 lifetime hours 8Веб-интерфейс
- Перейдите в Сеть > Сетевые профили > Шифрование IKE.
- Выберите Add.
- Имя:
ike-aes256cbc-sha256-dh20 - DH Group:
group20 - Аутентификация:
sha256 - Шифрование:
aes-256-cbc - Timers - Key Lifetime: 8 hours
Определите объекты IKE Gateway
У каждого туннеля будет собственный Pre-Shared Key и Local ID (FQDN/hostname): обязательно получите или обновите эти значения из панели управления Cloudflare.
CLI
set network ike gateway cf-wan-ike-gw-01 authentication pre-shared-key key "Cloudflare-WAN-T1-PSK-1234!"
set network ike gateway cf-wan-ike-gw-01 protocol ikev2 pq-ppk enabled no
set network ike gateway cf-wan-ike-gw-01 protocol ikev2 pq-ppk negotiation-mode preferred
set network ike gateway cf-wan-ike-gw-01 protocol ikev2 pq-kem enable no
set network ike gateway cf-wan-ike-gw-01 protocol ikev2 pq-kem block-vulnerable-cipher yes
set network ike gateway cf-wan-ike-gw-01 protocol ikev2 ikev2-fragment enable no
set network ike gateway cf-wan-ike-gw-01 protocol ikev2 dpd enable yes
set network ike gateway cf-wan-ike-gw-01 protocol ikev2 ike-crypto-profile ike-aes256cbc-sha256-dh20
set network ike gateway cf-wan-ike-gw-01 protocol ikev1 dpd enable yes
set network ike gateway cf-wan-ike-gw-01 protocol version ikev2
set network ike gateway cf-wan-ike-gw-01 local-address interface ethernet1/1 ip internet_203-0-113-100--24
set network ike gateway cf-wan-ike-gw-01 protocol-common nat-traversal enable no
set network ike gateway cf-wan-ike-gw-01 protocol-common fragmentation enable no
set network ike gateway cf-wan-ike-gw-01 peer-address ip cf_wan_anycast_01
set network ike gateway cf-wan-ike-gw-01 local-id type fqdn id "bf6c493d03<REDACTED>.ipsec.cloudflare.com"
set network ike gateway cf-wan-ike-gw-02 authentication pre-shared-key key "Cloudflare-WAN-T2-PSK-1234!"
set network ike gateway cf-wan-ike-gw-02 protocol ikev2 pq-ppk enabled no
set network ike gateway cf-wan-ike-gw-02 protocol ikev2 pq-ppk negotiation-mode preferred
set network ike gateway cf-wan-ike-gw-02 protocol ikev2 pq-kem enable no
set network ike gateway cf-wan-ike-gw-02 protocol ikev2 pq-kem block-vulnerable-cipher yes
set network ike gateway cf-wan-ike-gw-02 protocol ikev2 ikev2-fragment enable no
set network ike gateway cf-wan-ike-gw-02 protocol ikev2 dpd enable yes
set network ike gateway cf-wan-ike-gw-02 protocol ikev2 ike-crypto-profile ike-aes256cbc-sha256-dh20
set network ike gateway cf-wan-ike-gw-02 protocol ikev1 dpd enable yes
set network ike gateway cf-wan-ike-gw-02 protocol version ikev2
set network ike gateway cf-wan-ike-gw-02 local-address interface ethernet1/1 ip internet_203-0-113-100--24
set network ike gateway cf-wan-ike-gw-02 protocol-common nat-traversal enable no
set network ike gateway cf-wan-ike-gw-02 protocol-common fragmentation enable no
set network ike gateway cf-wan-ike-gw-02 peer-address ip cf_wan_anycast_02
set network ike gateway cf-wan-ike-gw-02 local-id type fqdn id "0287844e9d<REDACTED>.ipsec.cloudflare.com"Веб-интерфейс
- Перейдите в Сеть > Сетевые профили > Шлюзы IKE.
- Выберите Add.
- Имя:
cf-wan-ike-gw-01 - Версия:
IKEv2 only mode - Тип адреса:
IPv4 - Interface:
ethernet1/1 - Local IP Address:
internet_203-0-113-100--24 - Peer IP Address Type:
IP - Аутентификация:
Pre-Shared Key - Введите Pre-shared key и подтвердите значение (его можно найти в панели управления Cloudflare).
- Local Identification:
FQDN (hostname)(получите значение FQDN для Tunnel 1 в панели управления Cloudflare). - Advanced Options tab > General > IKE Crypto Profile:
ike-aes256cbc-sha256-dh20. - Выберите OK.
Повторите шаги для туннеля 2
- Перейдите в Сеть > Сетевые профили > Шлюзы IKE.
- Выберите Add.
- Имя:
cf-wan-ike-gw-02 - Версия:
IKEv2 only mode - Тип адреса:
IPv4 - Interface:
ethernet1/1 - Local IP Address:
internet_203-0-113-100--24 - Peer IP Address Type:
IP - Аутентификация:
Pre-Shared Key - Введите Pre-shared key и подтвердите значение (его можно найти в панели управления Cloudflare).
- Local Identification:
FQDN (hostname)(получите значение FQDN для Tunnel 2 в панели управления Cloudflare). - Advanced Options tab > General > IKE Crypto Profile:
ike-aes256cbc-sha256-dh20. - Выберите OK.
IPsec (Phase 2)
Определите параметры шифрования
Определите IPsec Crypto Profile со следующими параметрами:
| Attribute | Значение |
|---|---|
| dh-group | group20 |
| esp encryption | aes-256-cbc |
| esp authentication | sha256 |
| lifetime hours | 8 |
CLI
set network ike crypto-profiles ipsec-crypto-profiles ipsec-aes256cbc-sha256-dh20 esp authentication sha256
set network ike crypto-profiles ipsec-crypto-profiles ipsec-aes256cbc-sha256-dh20 esp encryption aes-256-cbc
set network ike crypto-profiles ipsec-crypto-profiles ipsec-aes256cbc-sha256-dh20 lifetime hours 8
set network ike crypto-profiles ipsec-crypto-profiles ipsec-aes256cbc-sha256-dh20 dh-group group20Веб-интерфейс
- Перейдите в Сеть > Сетевые профили > IPsec Crypto.
- Выберите Add.
- Имя:
ipsec-aes256cbc-sha256-dh20 - IPsec Protocol:
ESP - Шифрование:
aes-256-cbc - Аутентификация:
sha256 - DH Group:
group20 - Lifetime (Hours):
8
Определите объекты туннеля IPsec
CLI: определение туннелей IPsec
- Tunnel 1
set network tunnel ipsec cf-wan-ipsec-tun-01 auto-key ike-gateway cf-wan-ike-gw-01
set network tunnel ipsec cf-wan-ipsec-tun-01 auto-key ipsec-crypto-profile ipsec-aes256cbc-sha256-dh20
set network tunnel ipsec cf-wan-ipsec-tun-01 tunnel-monitor enable no
set network tunnel ipsec cf-wan-ipsec-tun-01 tunnel-interface tunnel.1
set network tunnel ipsec cf-wan-ipsec-tun-01 anti-replay no
set network tunnel ipsec cf-wan-ipsec-tun-02 auto-key ike-gateway cf-wan-ike-gw-02
set network tunnel ipsec cf-wan-ipsec-tun-02 auto-key ipsec-crypto-profile ipsec-aes256cbc-sha256-dh20
set network tunnel ipsec cf-wan-ipsec-tun-02 tunnel-monitor enable no
set network tunnel ipsec cf-wan-ipsec-tun-02 tunnel-interface tunnel.2
set network tunnel ipsec cf-wan-ipsec-tun-02 anti-replay noВеб-интерфейс: определение туннелей IPsec
- Перейдите в Сеть > Туннели IPsec.
- Выберите Add.
- Имя:
cf-wan-ipsec-tun-01 - Интерфейс туннеля:
tunnel.1 - Type:
Auto Key - Тип адреса:
IPv4 - Шлюз IKE:
cf-wan-ike-gw-01 - IPsec Crypto Profile:
ipsec-aes256cbc-sha256-dh20 - Показать дополнительные параметры: установите флажок.
- Снимите флажок
Enable Replay Protection. - IPsec Mode:
Tunnel
Повторите шаги для туннеля 2
- Перейдите в Сеть > Туннели IPsec.
- Выберите Add.
- Имя:
cf-wan-ipsec-tun-02 - Интерфейс туннеля:
tunnel.2 - Type:
Auto Key - Тип адреса:
IPv4 - Шлюз IKE:
cf-wan-ike-gw-02 - IPsec Crypto Profile:
ipsec-aes256cbc-sha256-dh20 - Показать дополнительные параметры: установите флажок.
- Снимите флажок
Enable Replay Protection. - IPsec Mode:
Tunnel
Commit Changes
Это подходящий момент, чтобы остановиться и выполнить Commit чтобы применить параметры конфигурации. После этого вы сможете убедиться, что соединение туннеля установлено.
IPSec Tunnel Verification
Веб-интерфейс: просмотр состояния туннеля IPsec
- Перейдите в Сеть > Туннели IPsec.
Чтобы просмотреть статус красных/зелёных индикаторов, выберите Tunnel Info и Информация IKE и получите индикаторы состояния в реальном времени.
Веб-интерфейс: просмотр сведений журнала IPsec
- Перейдите в Мониторинг > Журналы > Система.
- Добавьте следующее в диалоговое окно фильтра/поиска вверху страницы:
( subtype eq vpn )
Это предоставит ценную информацию о состоянии IKE/IPsec Phase 1 и Phase 2, а также о сообщениях об ошибках.
Политика безопасности
Palo Alto Networks NGFW автоматически разрешает трафик, который начинается и заканчивается в одной зоне (внутризональный трафик). Если вы решили добавить tunnel.1 и tunnel.2 в отдельную Security Zone, вам потребуются явные правила межсетевого экрана, чтобы разрешить прохождение трафика из trust к cloudflare а также из cloudflare к trust.
CLI: добавление политики безопасности из trust к cloudflare
Используйте move rulebase security rules <RULE_NAME> [after|before|top|bottom] <RULE_NAME - Desired position>
set rulebase security rules trust-to-cloudflare to cloudflare
set rulebase security rules trust-to-cloudflare from trust
set rulebase security rules trust-to-cloudflare source any
set rulebase security rules trust-to-cloudflare destination any
set rulebase security rules trust-to-cloudflare application any
set rulebase security rules trust-to-cloudflare service application-default
set rulebase security rules trust-to-cloudflare action allow
set rulebase security rules trust-to-cloudflare log-start no
set rulebase security rules trust-to-cloudflare log-end yes
set rulebase security rules trust-to-cloudflare rule-type universalВеб-интерфейс: добавление политики безопасности из trust к cloudflare
- Перейдите в Политики > Безопасность.
- Выберите Add.
- General > Name:
trust-to-cloudflare - Rule Type:
universal (default)илиinterzone - Источник > Зона источника:
trust - Назначение > Зона назначения:
cloudflare - Application >
Any - Служба/Категория URL >
application-default - Actions > Action setting:
Allow - Настройка журнала:
Log at Session End
CLI: добавление политики безопасности из cloudflare к trust
Используйте move rulebase security rules <RULE_NAME> [after|before|top|bottom] <RULE_NAME - Desired position>
set rulebase security rules cloudflare-to-trust to trust
set rulebase security rules cloudflare-to-trust from cloudflare
set rulebase security rules cloudflare-to-trust source any
set rulebase security rules cloudflare-to-trust destination any
set rulebase security rules cloudflare-to-trust application any
set rulebase security rules cloudflare-to-trust service application-default
set rulebase security rules cloudflare-to-trust action allow
set rulebase security rules cloudflare-to-trust log-start no
set rulebase security rules cloudflare-to-trust log-end yes
set rulebase security rules cloudflare-to-trust rule-type universalВеб-интерфейс: добавление политики безопасности из cloudflare к trust
- Перейдите в Политики > Безопасность.
- Выберите Add.
- General > Name:
cloudflare-to-trust - Rule Type:
universal (default)илиinterzone - Источник > Зона источника:
cloudflare - Назначение > Зона назначения:
trust - Application >
Any - Служба/Категория URL >
application-default - Actions > Action setting:
Allow - Настройка журнала:
Log at Session End
Policy Based Forwarding
Policy Based Forwarding ↗ (также известная как Policy-Based Routing) позволяет применять дополнительные критерии соответствия к определённым потокам трафика, которые переопределяют маршруты, заданные в Virtual Router.
Возможно, вы захотите направлять через Cloudflare WAN только трафик, предназначенный для другой площадки Cloudflare WAN, тогда как трафик в интернет по-прежнему будет отправляться напрямую через локальный выход в интернет.
В следующем примере маршрутизируется ALL трафик из подсети LAN за NGFW (192.168.125.0/24) через IPsec-туннели Cloudflare WAN. Это позволяет использовать функциональность Cloudflare Secure Web Gateway.
Вы можете направлять трафик к конкретным адресатам, просто добавив подсети в критерии соответствия Destination.
Убедитесь, что весь трафик, обрабатываемый функцией Policy Based Forwarding, исключен из политик NAT. Cloudflare Gateway обеспечит применение NAT к трафику, направленному в интернет, без необходимости настраивать политику на локальных устройствах.
CLI: добавление правил переадресации на основе политик
- Tunnel 1
set rulebase pbf rules cf-wan-to-internet-01 action forward nexthop ip-address cf-wan-ipsec-vti-01-remote
set rulebase pbf rules cf-wan-to-internet-01 action forward egress-interface tunnel.1
set rulebase pbf rules cf-wan-to-internet-01 from zone trust
set rulebase pbf rules cf-wan-to-internet-01 enforce-symmetric-return enabled no
set rulebase pbf rules cf-wan-to-internet-01 source lan-net-192-168-125-0--24
set rulebase pbf rules cf-wan-to-internet-01 destination any
set rulebase pbf rules cf-wan-to-internet-01 source-user any
set rulebase pbf rules cf-wan-to-internet-01 application any
set rulebase pbf rules cf-wan-to-internet-01 service any- Tunnel 2
set rulebase pbf rules cf-wan-to-internet-02 action forward nexthop ip-address cf-wan-ipsec-vti-02-remote
set rulebase pbf rules cf-wan-to-internet-02 action forward egress-interface tunnel.2
set rulebase pbf rules cf-wan-to-internet-02 from zone trust
set rulebase pbf rules cf-wan-to-internet-02 enforce-symmetric-return enabled no
set rulebase pbf rules cf-wan-to-internet-02 source lan-net-192-168-125-0--24
set rulebase pbf rules cf-wan-to-internet-02 destination any
set rulebase pbf rules cf-wan-to-internet-02 source-user any
set rulebase pbf rules cf-wan-to-internet-02 application any
set rulebase pbf rules cf-wan-to-internet-02 service anyВеб-интерфейс: добавление правил переадресации на основе политик
- Tunnel 1:
- Перейдите в Политики > Policy Based Forwarding.
- Выберите Add.
- Имя:
cf-wan-to-internet-01 - Зона источника:
trust - Адрес источника:
lan-net-192-168-125-0--24 - Назначение/приложение/служба - Любой/Любой/Любой
- Forwarding > Action: Forward, Egress Interface: tunnel.1, Next Hop - IP Address:
cf-wan-ipsec-vti-01-remote
- Tunnel 2:
- Перейдите в Политики > Policy Based Forwarding.
- Выберите Add.
- Имя:
cf-wan-to-internet-02 - Зона источника:
trust - Адрес источника:
lan-net-192-168-125-0--24 - Назначение/приложение/служба - Любой/Любой/Любой
- Forwarding > Action: Forward, Egress Interface: tunnel.2, Next Hop - IP Address:
cf-wan-ipsec-vti-02-remote
Зафиксируйте изменения, затем проверьте трафик с узла в подсети 192.168.125.0/24, чтобы убедиться, что он перенаправляется через IPsec-туннели Cloudflare WAN.
Устранение неполадок
Частые проблемы
- Всегда проверяйте успешное согласование IKE Phase 1 и IPsec Phase 2: ищите в журналах строку "no proposal chosen"
- Убедитесь, что значения Pre-Shared-Key и (или) Local-Identity указаны верно и назначены нужному туннелю
- Используйте ping, чтобы определить доступность между сторонами CPE и Cloudflare в VTI
- Tunnel 1: CPE VTI к Cloudflare VTI:
ping source 169.254.250.1 169.254.250.0 - Tunnel 2: CPE VTI к Cloudflare VTI:
ping source 169.254.250.3 169.254.250.2
- Tunnel 1: CPE VTI к Cloudflare VTI:
Краткое справочное руководство
Отобразить IKE & IPsec Security Associations
Используйте показать ↗ команды для отображения ассоциаций безопасности фазы 1 и фазы 2:
admin@panfw01> show vpn ike-sa
IKEv2 SAs
Gateway ID Peer-Address Gateway Name Role SN Algorithm Established Expiration Xt Child ST
---------- ------------ ------------ ---- -- --------- ----------- ---------- -- ----- --
1 162.159.135.1 cf-wan-ike-gw-01 Init 46 PSK/DH14/A256/SHA256 Mar.22 23:14:24 Mar.23 07:14:24 0 1 Established
2 172.64.135.1 cf-wan-ike-gw-02 Init 45 PSK/DH14/A256/SHA256 Mar.22 23:05:02 Mar.23 07:05:02 0 1 EstablishedIKEv2 IPSec Child SAs
Gateway Name TnID Tunnel ID Parent Role SPI(in) SPI(out) MsgID ST
------------ ---- ------ -- ------ ---- ------- -------- ----- --
cf-wan-ike-gw-01 1 cf-wan-ipsec-tun-01 452741 97 Init B7D055D3 4CB26B43 00000001 Mature
cf-wan-ike-gw-02 2 cf-wan-ipsec-tun-02 452742 98 Init B4629A07 165D416C 00000001 Mature
Show IKEv2 SA: Total 2 gateways found. 2 ike sa found.Вручную инициировать ассоциации безопасности IKE и IPsec
Используйте тест ↗ команды для принудительного запуска ассоциаций безопасности фазы 1 и фазы 2:
admin@panfw01> test vpn ike-sa gateway cf-wan-ike-gw-01
Start time: Mar.30 21:23:23
Initiate 1 IKE SA.
admin@panfw01> test vpn ike-sa gateway cf-wan-ike-gw-02
Start time: Mar.30 21:23:24
Initiate 1 IKE SA.admin@panfw01> test vpn ipsec-sa tunnel cf-wan-ipsec-tun-01
Start time: Mar.30 21:26:50
Initiate 1 IPSec SA for tunnel cf-wan-ipsec-tun-01.
admin@panfw01> test vpn ipsec-sa tunnel cf-wan-ipsec-tun-02
Start time: Mar.30 21:26:52
Initiate 1 IPSec SA for tunnel cf-wan-ipsec-tun-02.