INTEGRITY Документация

pfSense

В этом руководстве приведены шаги, необходимые для настройки туннелей IPsec для подключения межсетевого экрана pfSense к Cloudflare WAN (ранее Magic WAN).

Протестированное ПО

Производитель Версия прошивки
pfSense 24.03

Предварительные требования

Для этого руководства потребуется следующая информация:

Пример сценария

В этом руководстве используются следующие IP-адреса. В этих примерах вместо реально маршрутизируемых IP-адресов используются блоки адресов IPv4, зарезервированные для документации (RFC 5737) адреса в пределах 203.0.113.0/24 подсеть.

Имя туннеля PF_TUNNEL_01 PF_TUNNEL_02
Адрес интерфейса 10.252.2.26/31 10.252.2.28/31
Клиентский endpoint 203.0.113.254 203.0.113.254
конечная точка Cloudflare <YOUR_ANYCAST_IP_ADDRESS_1> <YOUR_ANYCAST_IP_ADDRESS_2>
pfSense IPsec Phase 2 Local IP 10.252.2.27 10.252.2.29
pfSense IPsec Phase 2 Remote IP 10.252.2.26 10.252.2.28
Статические маршруты Cloudflare WAN - Префикс 10.1.100.0/24 10.1.100.0/24
Статические маршруты Cloudflare WAN - Next hop PF_TUNNEL_01 PF_TUNNEL_02

1. Настройте туннели IPsec для Cloudflare WAN

Используйте панель управления Cloudflare или API, чтобы настроить два туннеля IPsec. В этом руководстве далее используются настройки IPsec-туннелей, указанные ниже.

Добавление IPsec-туннелей

  1. Следуйте Добавить туннели инструкциям для создания необходимых туннелей IPsec со следующими параметрами:
    • Имя туннеля: PF_TUNNEL_01
    • Адрес интерфейса: 10.252.2.26/31
    • Клиентский endpoint: 203.0.113.254
    • конечная точка Cloudflare: Введите один из anycast IP-адресов, назначенных вашему аккаунту, доступных в Арендованные IP-адреса.
    • Частота проверки работоспособности: Средняя
    • Тип проверки работоспособности: Запрос
    • Направление проверки работоспособности: Двунаправленный
    • Включите защиту от повторов: Включить
  2. Выберите Добавить общий ключ позже > Добавить туннели.
  3. Повторите процесс, чтобы создать второй туннель IPsec со следующими параметрами:
    • Имя туннеля: PF_TUNNEL_02
    • Адрес интерфейса: 10.252.2.28/31
    • Клиентский endpoint: 203.0.113.254
    • конечная точка Cloudflare: Введите второй anycast IP-адрес, назначенный вашему аккаунту.
    • Частота проверки работоспособности: Средняя
    • Тип проверки работоспособности: Запрос
    • Направление проверки работоспособности: Двунаправленный
    • Включите защиту от повторов: Включить
  4. Выберите Добавить общий ключ позже > Добавить туннели.

Создать предварительные общие ключи

При создании туннелей IPsec с параметром Добавить общий ключ позже, панель управления Cloudflare покажет предупреждающий индикатор.

  1. Выберите Изменить чтобы изменить свойства каждого IPsec-туннеля.
  2. Выберите Создайте новый предварительный общий ключ > Обновите и создайте предварительный общий ключ (PSK).
  3. Скопируйте значение предварительного общего ключа для каждого туннеля IPsec и сохраните эти значения. Затем выберите Готово.

IPsec identifier - User ID

После создания туннелей IPsec панель управления Cloudflare отобразит их в разделе Tunnels. Чтобы получить ID пользователя туннеля IPsec:

  1. Перейдите в Connectors страницу.
Перейдите в Connectors ↗
  1. В Туннели IPsec/GRE вкладке выберите туннель IPsec.
  2. Прокрутите до User ID и скопируйте строку. Например, ipsec@long_string_of_letters_and_numbers.

Для настройки IKE Phase 1 в межсетевом экране pfSense требуется User ID.

2. Создайте статические маршруты Cloudflare WAN

Создайте статический маршрут для каждого из двух туннелей IPsec, настроенных в предыдущем разделе, со следующими параметрами (параметры, не упомянутые здесь, можно оставить со значениями по умолчанию):

Tunnel 01

Tunnel 02

3. Настройте межсетевой экран pfSense

Установите pfSense и загрузите систему. Затем назначьте и настройте интерфейсы LAN и WAN, а также IP-адреса. Например:

Настройте 1-ю фазу IPsec

Добавьте новый туннель IPsec Запись фазы 1, со следующими настройками:

Настройте 2-ю фазу IPsec

Добавьте новый туннель IPsec Запись фазы 2, со следующими настройками. Создайте две отдельные записи Phase 2 (одну для туннеля 1 и одну для туннеля 2), соответствующим образом скорректировав IP-адреса локальной и удалённой сетей:

Примените изменения. Перейдите к Статус > IPsec чтобы убедиться, что фаза 1 и фаза 2 подключены.

Обзор IPsec в pfSense

Назначения интерфейсов

В Интерфейсы > Назначения > Add, создайте новый интерфейс для назначения первому туннелю IPsec со следующими параметрами:

Выберите Save чтобы применить изменения.

Назначьте новый интерфейс первому IPsec-туннелю
Настройка назначений интерфейсов

Gateway

В Система > Маршрутизация > Gateways там уже должен быть шлюз. В этом примере он называется CF1_IPSEC_1_VTIV4.

В интерфейсе уже должен быть настроен шлюз

Firewall Rules IPsec

  1. В Firewall Rules > Интерфейс IPsec, разрешите любой тип трафика.
Разрешить весь трафик для IPsec
  1. Перейдите в Статус > Gateways. CF1_IPSEC_1_VTIV4 теперь должен быть в сети.
Теперь шлюз должен быть в сети

Firewall Rules LAN

  1. В Firewall > Правила > LAN, разрешите любой тип трафика.
  2. Разверните Продвинутый уровень раздел.
  3. Измените Gateway на CF1_IPSEC_1_VTIV4.
Изменить шлюз в правилах межсетевого экрана для трафика LAN