← Cloudflare One / cloudflare-one / networks / connectors / cloudflare-wan / configuration / third-party
pfSense
В этом руководстве приведены шаги, необходимые для настройки туннелей IPsec для подключения межсетевого экрана pfSense к Cloudflare WAN (ранее Magic WAN).
Протестированное ПО
| Производитель | Версия прошивки |
|---|---|
| pfSense | 24.03 |
Предварительные требования
Для этого руководства потребуется следующая информация:
- IP-адреса Anycast (их предоставляет Cloudflare)
- Внешние IP-адреса
- Диапазоны внутренних IP-адресов
- Внутренний туннель
/31диапазоны
Пример сценария
В этом руководстве используются следующие IP-адреса. В этих примерах вместо реально маршрутизируемых IP-адресов используются блоки адресов IPv4, зарезервированные для документации (RFC 5737 ↗) адреса в пределах 203.0.113.0/24 подсеть.
| Имя туннеля | PF_TUNNEL_01 |
PF_TUNNEL_02 |
|---|---|---|
| Адрес интерфейса | 10.252.2.26/31 |
10.252.2.28/31 |
| Клиентский endpoint | 203.0.113.254 |
203.0.113.254 |
| конечная точка Cloudflare | <YOUR_ANYCAST_IP_ADDRESS_1> |
<YOUR_ANYCAST_IP_ADDRESS_2> |
| pfSense IPsec Phase 2 Local IP | 10.252.2.27 |
10.252.2.29 |
| pfSense IPsec Phase 2 Remote IP | 10.252.2.26 |
10.252.2.28 |
| Статические маршруты Cloudflare WAN - Префикс | 10.1.100.0/24 |
10.1.100.0/24 |
| Статические маршруты Cloudflare WAN - Next hop | PF_TUNNEL_01 |
PF_TUNNEL_02 |
1. Настройте туннели IPsec для Cloudflare WAN
Используйте панель управления Cloudflare или API, чтобы настроить два туннеля IPsec. В этом руководстве далее используются настройки IPsec-туннелей, указанные ниже.
Добавление IPsec-туннелей
- Следуйте Добавить туннели инструкциям для создания необходимых туннелей IPsec со следующими параметрами:
- Имя туннеля:
PF_TUNNEL_01 - Адрес интерфейса:
10.252.2.26/31 - Клиентский endpoint:
203.0.113.254 - конечная точка Cloudflare: Введите один из anycast IP-адресов, назначенных вашему аккаунту, доступных в Арендованные IP-адреса ↗.
- Частота проверки работоспособности: Средняя
- Тип проверки работоспособности: Запрос
- Направление проверки работоспособности: Двунаправленный
- Включите защиту от повторов: Включить
- Имя туннеля:
- Выберите Добавить общий ключ позже > Добавить туннели.
- Повторите процесс, чтобы создать второй туннель IPsec со следующими параметрами:
- Имя туннеля:
PF_TUNNEL_02 - Адрес интерфейса:
10.252.2.28/31 - Клиентский endpoint:
203.0.113.254 - конечная точка Cloudflare: Введите второй anycast IP-адрес, назначенный вашему аккаунту.
- Частота проверки работоспособности: Средняя
- Тип проверки работоспособности: Запрос
- Направление проверки работоспособности: Двунаправленный
- Включите защиту от повторов: Включить
- Имя туннеля:
- Выберите Добавить общий ключ позже > Добавить туннели.
Создать предварительные общие ключи
При создании туннелей IPsec с параметром Добавить общий ключ позже, панель управления Cloudflare покажет предупреждающий индикатор.
- Выберите Изменить чтобы изменить свойства каждого IPsec-туннеля.
- Выберите Создайте новый предварительный общий ключ > Обновите и создайте предварительный общий ключ (PSK).
- Скопируйте значение предварительного общего ключа для каждого туннеля IPsec и сохраните эти значения. Затем выберите Готово.
IPsec identifier - User ID
После создания туннелей IPsec панель управления Cloudflare отобразит их в разделе Tunnels. Чтобы получить ID пользователя туннеля IPsec:
- Перейдите в Connectors страницу.
- В Туннели IPsec/GRE вкладке выберите туннель IPsec.
- Прокрутите до User ID и скопируйте строку. Например,
ipsec@long_string_of_letters_and_numbers.
Для настройки IKE Phase 1 в межсетевом экране pfSense требуется User ID.
2. Создайте статические маршруты Cloudflare WAN
Создайте статический маршрут для каждого из двух туннелей IPsec, настроенных в предыдущем разделе, со следующими параметрами (параметры, не упомянутые здесь, можно оставить со значениями по умолчанию):
Tunnel 01
- Описание:
PF_TUNNEL_01 - Префикс:
10.1.100.0/24 - Туннель/Следующий переход:
PF_TUNNEL_01
Tunnel 02
- Описание:
PF_TUNNEL_02 - Префикс:
10.1.100.0/24 - Туннель/Следующий переход:
PF_TUNNEL_02
3. Настройте межсетевой экран pfSense
Установите pfSense и загрузите систему. Затем назначьте и настройте интерфейсы LAN и WAN, а также IP-адреса. Например:
- LAN:
203.0.113.254 - WAN:
<YOUR_WAN_ADDRESS>
Настройте 1-ю фазу IPsec
Добавьте новый туннель IPsec Запись фазы 1 ↗, со следующими настройками:
- Общая информация
- Описание:
CF1_IPsec_P1
- Описание:
- Конфигурация конечной точки IKE
- Версия обмена ключами: IKE_v2
- Интернет-протокол: IPv4
- Интерфейс: WAN
- Удалённый шлюз: Введите Anycast IP-адрес Cloudflare.
- Phase 1 Proposal (Authentication)
- Метод аутентификации: Взаимный PSK
- Мой идентификатор: User Fully qualified domain name >
ipsec@long_string_of_letters_and_numbers
(найдите этот идентификатор в конфигурации туннеля Cloudflare IPsec > User ID) - Идентификатор пира: Peer IP Address (Cloudflare Anycast IP)
- Pre-Shared Key (PSK): Введите предварительный общий ключ (PSK) из IPsec-туннеля Cloudflare.
- Phase 1 proposal (Encryption algorithm)
- Алгоритм шифрования: AES 256 bits
- Длина ключа: 256 бит
- Алгоритм хеширования: SHA256
- DH key group: 20
- Lifetime:
86400
Настройте 2-ю фазу IPsec
Добавьте новый туннель IPsec Запись фазы 2 ↗, со следующими настройками. Создайте две отдельные записи Phase 2 (одну для туннеля 1 и одну для туннеля 2), соответствующим образом скорректировав IP-адреса локальной и удалённой сетей:
- Общая информация
- Описание:
CF1_IPsec_P2 - Режим: Routed (VTI) (Virtual Tunnel Interface)
- Описание:
- Сети
- Local Network: Address > более высокий IP-адрес в разделе
/31назначенный в Cloudflare Tunnel. Например,10.252.2.27для туннеля 1 и10.252.2.29для туннеля 2. - Remote Network: Address > более низкий IP-адрес в разделе
/31для стороны Cloudflare. Например,10.252.2.26для туннеля 1, а10.252.2.28для туннеля 2.
- Local Network: Address > более высокий IP-адрес в разделе
- Phase 2 Proposal (SA/Key Exchange)
- Протокол: ESP (Encapsulating Security Payload)
- Алгоритм шифрования: AES 256 bits
- Алгоритм хеширования: SHA256
- DH key group: 20
- Lifetime:
28800
Примените изменения. Перейдите к Статус > IPsec чтобы убедиться, что фаза 1 и фаза 2 подключены.

Назначения интерфейсов
В Интерфейсы > Назначения > Add, создайте новый интерфейс для назначения первому туннелю IPsec со следующими параметрами:
- Общая конфигурация
- Описание:
CF1_IPsec_1 - MSS:
1446
- Описание:
- Interface Assignments
- WAN: Добавьте интерфейс WAN. Например,
vnet1. - LAN: Добавьте интерфейс LAN. Например,
vnet0. - Добавьте CF_IPsec_1 интерфейс из фазы 1 выше.
- WAN: Добавьте интерфейс WAN. Например,
Выберите Save чтобы применить изменения.


Gateway
В Система > Маршрутизация > Gateways там уже должен быть шлюз. В этом примере он называется CF1_IPSEC_1_VTIV4.

Firewall Rules IPsec
- В Firewall Rules > Интерфейс IPsec, разрешите любой тип трафика.

- Перейдите в Статус > Gateways.
CF1_IPSEC_1_VTIV4теперь должен быть в сети.

Firewall Rules LAN
- В Firewall > Правила > LAN, разрешите любой тип трафика.
- Разверните Продвинутый уровень раздел.
- Измените Gateway на
CF1_IPSEC_1_VTIV4.
