← Cloudflare One / cloudflare-one / networks / connectors / cloudflare-wan / configuration / third-party
Ubiquiti
Подключите шлюз Ubiquiti UniFi к сети Cloudflare с помощью Cloudflare WAN (ранее Magic WAN). Эти шаги ориентированы на Cloud Gateway Max (UCG-Max), но подходят и для других шлюзов UniFi, поддерживающих VPN (Virtual Private Network) на основе маршрутизируемого IPsec (Internet Protocol Security), например для серии Dream Machine.
Предварительные требования
- Аккаунт Cloudflare с включённым Cloudflare WAN (обратитесь в свою команду по работе с аккаунтом)
- UniFi Cloud Gateway или Dream Machine с поддержкой IPsec
- UniFi Network Application (self-hosted или облачная версия)
- Статический публичный IP-адрес от вашего интернет-провайдера
- Доступ администратора к Cloudflare и UniFi
- Соберите Magic Anycast IPv4 адрес из Арендованные IP-адреса раздел на панели управления
- Перейдите в Адресное пространство ↗
- Обратитесь в свою команду по работе с аккаунтом, если в списке нет ни одного IP-адреса.
1. Настройте Cloudflare WAN
-
Войдите в Cloudflare One ↗, и перейдите в Сети.
-
Перейдите в Connectors > Cloudflare WAN, и выберите Создание.
-
Выберите Туннель IPsec > Далее, и заполните следующие настройки:
- Название:
unifi-gw-primary - IPv4 Interface Address:
10.252.2.28/31или обратитесь к Документация по конечным точкам туннеля - Customer Endpoint: Это должен быть WAN IP-адрес вашего UniFi Gateway (например,
203.0.113.10) - Cloudflare Endpoint: Это должен быть один из IPv4-адресов, полученных в разделе Leased IPs.
- В разделе Tunnel Health checks, выберите:
- Частота проверки работоспособности: Установите нужный уровень
- Тип проверки работоспособности: Запрос
- Направление проверки работоспособности: Двунаправленный
- Цель проверки работоспособности: По умолчанию
- В разделе Pre-shared key:
- Выберите Добавить общий ключ позже. Этот ключ будет предоставлен при настройке VPN site-to-site в UniFi.
- Название:
2. Настройте VPN между сайтами на UniFi
- В UniFi Network перейдите в Настройки > VPN > VPN между сайтами.
- Выберите Create New.
- Настройте следующие параметры:
- VPN Type:
IPsec. - Имя:
Cloudflare-Magic-WAN. - Pre-shared key: Скопируйте этот ключ. Он понадобится для туннеля IPsec.
- Local IP: Выберите WAN-интерфейс (например,
WAN1). - Remote IP: Введите IP-адрес конечной точки Cloudflare из Шаг 1.
- VPN Method: На основе маршрутов.
- Tunnel IP:
10.252.2.29/31или обратитесь к Документация по конечным точкам туннеля. - Remote Networks: Внутренний адрес туннеля Cloudflare (например,
10.252.2.28/31) и другие удалённые подсети для доступа через Cloudflare WAN.
- VPN Type:
- Настройте дополнительные параметры:
- Версия обмена ключами: IKEv2.
- Шифрование IKE: AES-256.
- Хеш IKE: SHA256.
- IKE DH Group: 14.
- Время жизни IKE: 28800.
- ESP Encryption: AES-256.
- ESP Hash: SHA256.
- ESP DH Group: 14.
- ESP Lifetime: 28800.
- PFS: Включено.
- Local Authentication ID: Авто.
- Remote Authentication ID: Снимите флажок Auto, и введите IP-адрес Cloudflare Endpoint из Шаг 1.
- MTU: 1436.
- Выберите Применить
3. Добавьте предварительный общий ключ в Cloudflare
-
Войдите в Cloudflare One ↗, и перейдите в Сети.
-
В Cloudflare WAN, найдите IPsec-туннель, который вы только что создали.
-
Выберите свой туннель, а затем Изменить.
-
Вставьте общий ключ (PSK) из Шаг 2.
-
Выберите Save.
4. Настройте маршруты
-
Войдите в Cloudflare One ↗, и перейдите в Сети.
-
Перейдите в Маршруты > Маршруты WAN > Создание.
-
Введите следующие настройки:
- Префикс: ваша локальная сеть (например,
192.168.1.0/24). - Туннель/Следующий переход: Выберите свой туннель.
- Приоритет:
100.
- Префикс: ваша локальная сеть (например,
-
Выберите Добавление маршрутов чтобы добавить ваш статический маршрут.
Проверить подключения
Подождите несколько минут, а затем зайдите в Cloudflare и UniFi, чтобы проверить статус туннеля:
Cloudflare
- Войдите в Cloudflare One ↗, и перейдите в Insights.
- Перейдите в Network visibility > Работоспособность WAN-коннектора.
- Найдите туннель, который вы только что создали, и убедитесь, что его статус отображается как Up. См. Проверить работоспособность туннеля в панели управления, где это описано подробнее.
UniFi
Перейдите в Настройки > VPN, и убедитесь, что статус: Подключено.
Устранение неполадок
Туннель Down:
- Убедитесь, что IP-адрес peer, предварительный общий ключ и настройки IPsec совпадают на обеих сторонах
- Проверьте, что интернет-провайдер не блокирует порты UDP
500/4500
Трафик не маршрутизируется:
- Проверьте настройку Remote Subnets в конфигурации UniFi VPN
- Проверить, что правила межсетевого экрана не блокируют трафик VPN
Проверка работоспособности завершается ошибкой:
- Разрешить ICMP от Cloudflare к IP-адресу туннеля на стороне клиента
- Целью должен быть
/31IP-адрес интерфейса, а не шлюз вашей локальной сети
Маршрутизация на основе политик
Чтобы направить через Cloudflare только определенные устройства (UniFi Network Application):
- Удалите ненужные маршруты из Remote Subnets в настройках вашего VPN.
- Перейдите в Настройки > Policy Table.
- В разделе Policy Engine выбрать Create New Policy со следующими настройками:
- Выберите
Route. - Название: Укажите имя для политики.
- Type: Policy-Based.
- Interface/VPN Tunnel: Выберите VPN-туннель (например,
Cloudflare-Magic-WAN). - Kill Switch: Включено (рекомендуется).
- Источник: Выберите
Device/Networkи затем выберите Device(s) или Network(s). - Назначение: Any.
- Интерфейс: ваш VPN-туннель.
- Выберите
Дальнейшие шаги
- Используйте Cloudflare Network Firewall для сетевых политик.
- Настройте второй туннель для резервирования.
- Отслеживайте трафик в панели управления Cloudflare WAN.
Теперь вы направляете трафик через сеть Cloudflare с помощью Cloudflare WAN.