← Cloudflare One / cloudflare-one / networks / connectors / cloudflare-wan / configuration / third-party
SonicWall
В этом руководстве показано, как использовать Cloudflare WAN (ранее Magic WAN) со следующими версиями устройств SonicWall:
- Протестированное оборудование:
- SonicWall NSv 470
- SonicWall 3700
- Протестированные версии ПО:
- SonicOS 7.0.1
Вы можете подключить устройство SonicWall через Туннели IPsec к Cloudflare WAN. Generic Routing Encapsulation (GRE) не поддерживается на SonicWall.
Топология
Примечание: подписи на этом изображении могут отражать предыдущие названия продуктов.
Следующие инструкции показывают, как настроить подключение IPsec на вашем устройстве SonicWall. Для создания нужных подключений будут использованы диапазоны IP-адресов из примера топологии выше. Настройки, явно не упомянутые здесь, можно оставить со значениями по умолчанию.
1. Создайте IPsec-туннель в своём аккаунте Cloudflare
-
Начните с создание ваших туннелей IPsec в Cloudflare. При необходимости укажите имя и описание туннелей и добавьте следующие настройки:
- Адрес интерфейса: Введите внутренний IP-адрес туннеля на стороне Cloudflare IPsec-туннеля. В этом примере это
10.200.1.0/31. - Клиентский endpoint: Введите IP-адрес WAN вашего устройства SonicWall. В нашем примере это
198.51.100.2. - конечная точка Cloudflare: Введите один из anycast IP-адресов Cloudflare, назначенных вашему аккаунту, доступных в Арендованные IP-адреса ↗. В нашем примере это
1.2.3.4. - Pre-shared key: Выберите Использовать собственный предварительный общий ключ и вставьте собственный защищенный ключ.
- Адрес интерфейса: Введите внутренний IP-адрес туннеля на стороне Cloudflare IPsec-туннеля. В этом примере это
-
Выберите Добавить туннели когда вы закончите.
-
После создания туннеля панель управления Cloudflare загрузит список туннелей, настроенных для вашего аккаунта. Нажмите на стрелку, чтобы развернуть только что созданный туннель, и проверьте следующие параметры:
- Клиентский endpoint: Обозначает WAN-адрес SonicWall, к которому привязана политика VPN (выделен красным).
- конечная точка Cloudflare: Обозначает anycast-адрес Cloudflare (выделен синим).
- FQDN ID: ID, используемый в политике VPN в качестве Local IKE ID для SonicWall. Скопируйте этот ID и сохраните его. Он понадобится вам при настройке туннеля на вашем SonicWall (выделено зелёным).
2. Создайте статические маршруты в панели управления Cloudflare
Статические маршруты необходимы для всех сетей, доступных через туннель IPsec. В нашем примере есть две сети: 172.31.3.0/24 и сетью туннеля 10.200.1.0/31.
-
Создайте свои статические маршруты. При необходимости присвойте им имена и описания, а затем добавьте следующие настройки:
- Первый туннель: Следуя нашему примеру, добавьте
10.200.1.0/31в качестве Префикс и10.200.1.1для Туннель/Следующий переход. - Второй туннель: Следуя нашему примеру, добавьте
172.31.3.0/24в качестве Префикс и10.200.1.1для Туннель/Следующий переход.
- Первый туннель: Следуя нашему примеру, добавьте
-
Выберите Добавление маршрутов когда вы закончите.
3. Добавьте конфигурацию VPN в SonicWall
- Перейдите в Сеть > IPsec VPN > Правила и настройки.
- Выберите Add.
- В Общее > Политика безопасности группе добавьте следующие настройки:
- Метод аутентификации: IKE с использованием предварительного общего ключа.
- IPsec Primary Gateway Name or Address: Введите anycast IP-адрес Cloudflare для основного шлюза (выделен синим).
- В Аутентификация IKE группе добавьте следующие настройки:
- Shared secret: Вставьте предварительный общий ключ (PSK), который вы используете для создания туннеля IPsec, на шаге 1 (выделено фиолетовым).
- Local IKE ID: Выберите Имя домена из раскрывающегося меню и вставьте сюда FQDN ID который вы сохранили на шаге 1, после создания туннеля IPsec (выделен зелёным).
- Peer IKE IDE: Выберите IPv4 адрес из раскрывающегося меню и введите anycast IP-адрес Cloudflare (выделен синим).

- Выберите Proposals. Политика VPN достаточно гибкая. Настройте эти параметры в соответствии с политикой безопасности, принятой в вашей организации. В качестве примера можно использовать настройки, приведенные ниже.
- В Предложение IKE (фаза 1) группе выберите следующие настройки:
- Exchange: Режим IKEv2
- DH Group: Group 20
- Шифрование: AES-256
- Аутентификация: SHA256
- Life Time (seconds):
86400
- В IPsec (Phase 2) Proposal группе добавьте следующие настройки:
- Протокол: ESP
- Шифрование: AESGCM16-256
- Аутентификация: None
- Включите Perfect Forward Secrecy: Включено
- DH Group: Group 20
- Life Time (seconds):
28800
- Выберите Продвинутый уровень.
- Включить Отключить IPsec Anti-Replay.
- В VPN Policy bound to выберите WAN-интерфейс в раскрывающемся списке, чтобы привязать его к VPN.
- Выберите Save.

4. Добавьте интерфейс VPN-туннеля
Для маршрутизации трафика через Cloudflare WAN в SonicOS требуется интерфейс VPN-туннеля. При создании интерфейса используйте префикс 10.200.1.1/31. Это соответствует стороне Cloudflare для этого туннеля, которая 10.200.1.0.
- Перейдите в Сеть > Система > Интерфейсы.
- Выберите Добавить интерфейс > VPN Tunnel Interface.
- В поле IP Address используйте
10.200.1.1. - Включить Ping. Это необходимо, чтобы интерфейс можно было пинговать для отладки и проверок работоспособности Cloudflare WAN.

- Выберите Продвинутый уровень.
- Включить Включите поддержку асимметричной маршрутизации опцию. Это необходимо для проверки работоспособности туннеля IPsec.

- Выберите OK.
5. Добавьте address object(s)
Address objects необходимы для политик маршрутизации. В нашем примере есть ещё один сайт, доступ к которому будет осуществляться через Cloudflare WAN. Сначала нужно создать address objects для каждой сети. Затем нужно создать address group, которая объединит все удалённые сети. Эта address group понадобится на следующем шаге для настройки нужных политик маршрутизации.
Чтобы добавить объект адреса:
- Выберите Объект > Объекты сопоставления > Адреса.
- Выберите Address Objects > Add.
- Введите информацию для объекта адреса. Примеры, которые используются в этом руководстве, показаны на схеме топологии. Поскольку адреса находятся в зоне VPN, задайте Назначение зоны для объекта на VPN.
- Выберите Save. Окно останется открытым, чтобы можно было ввести несколько значений. Выберите X чтобы закрыть его.

- Выберите Address Groups > Add чтобы добавить новую address group.
- Введите Название для вашей address group.
- Выберите отдельные сетевые объекты, которые вы создали, в левом меню и добавьте их в группу, нажав на стрелку, направленную вправо, в среднем столбце.
- Выберите Save.

6. Настройте маршрутизацию
Добавьте маршрут, используя только что созданный address object или группу в качестве назначения.
- Выберите Политика > Правила и политики > Правила маршрутизации.
- Выберите Add чтобы добавить вашу политику маршрутизации.
- Next Hop должен быть интерфейсом VPN-туннеля, ранее созданным на панели интерфейсов.
7. Добавьте правило доступа для проверок работоспособности
Чтобы проверки состояния Cloudflare WAN работали корректно, требуется дополнительное правило доступа. Оно позволит IP-адресу WAN получать пинги ICMP через туннель и отправлять их обратно через WAN.
- Выберите Политика > Правила и политики.
- Выберите Правила доступа > Add.
- Введите понятное имя политики.
- В Источник / Назначение > Назначение > Порт/Службы, выберите ICMP в раскрывающемся меню.
- Выберите Дополнительные настройки.
- В Другие, включите Разрешить трафик управления.
8. Настройте проверки работоспособности
Вам нужно настроить проверки работоспособности Cloudflare WAN правильно. Ниже приведен пример настройки проверок работоспособности:
curl --request PUT \
https://api.cloudflare.com/client/v4/accounts/{account_id}/magic/ipsec_tunnels/{tunnel_id} \
--header "X-Auth-Email: <EMAIL>" \
--header "X-Auth-Key: <API_KEY>" \
--header "Content-Type: application/json" \
--data '{
"health_check": {
"direction": "bidirectional",
"enabled": true,
"type": "request",
"rate": "low"
}
}'После изменения конфигурации проверкам работоспособности может потребоваться некоторое время для стабилизации.
9. Проверьте статус туннеля на панели управления Cloudflare
Панель управления Cloudflare отслеживает работоспособность всех anycast-туннелей вашего аккаунта, которые направляют трафик от Cloudflare к вашей исходной сети. См. Проверить работоспособность туннеля в панели управления, где это описано подробнее.