INTEGRITY Документация

Ubiquiti

Подключите шлюз Ubiquiti UniFi к сети Cloudflare с помощью Cloudflare WAN (ранее Magic WAN). Эти шаги ориентированы на Cloud Gateway Max (UCG-Max), но подходят и для других шлюзов UniFi, поддерживающих VPN (Virtual Private Network) на основе маршрутизируемого IPsec (Internet Protocol Security), например для серии Dream Machine.

Предварительные требования

1. Настройте Cloudflare WAN

  1. Войдите в Cloudflare One, и перейдите в Сети.

  2. Перейдите в Connectors > Cloudflare WAN, и выберите Создание.

  3. Выберите Туннель IPsec > Далее, и заполните следующие настройки:

    • Название: unifi-gw-primary
    • IPv4 Interface Address: 10.252.2.28/31 или обратитесь к Документация по конечным точкам туннеля
    • Customer Endpoint: Это должен быть WAN IP-адрес вашего UniFi Gateway (например, 203.0.113.10)
    • Cloudflare Endpoint: Это должен быть один из IPv4-адресов, полученных в разделе Leased IPs.
    • В разделе Tunnel Health checks, выберите:
      • Частота проверки работоспособности: Установите нужный уровень
      • Тип проверки работоспособности: Запрос
      • Направление проверки работоспособности: Двунаправленный
      • Цель проверки работоспособности: По умолчанию
    • В разделе Pre-shared key:
      • Выберите Добавить общий ключ позже. Этот ключ будет предоставлен при настройке VPN site-to-site в UniFi.

2. Настройте VPN между сайтами на UniFi

  1. В UniFi Network перейдите в Настройки > VPN > VPN между сайтами.
  2. Выберите Create New.
  3. Настройте следующие параметры:
    • VPN Type: IPsec.
    • Имя: Cloudflare-Magic-WAN.
    • Pre-shared key: Скопируйте этот ключ. Он понадобится для туннеля IPsec.
    • Local IP: Выберите WAN-интерфейс (например, WAN1).
    • Remote IP: Введите IP-адрес конечной точки Cloudflare из Шаг 1.
    • VPN Method: На основе маршрутов.
    • Tunnel IP: 10.252.2.29/31 или обратитесь к Документация по конечным точкам туннеля.
    • Remote Networks: Внутренний адрес туннеля Cloudflare (например, 10.252.2.28/31) и другие удалённые подсети для доступа через Cloudflare WAN.
  4. Настройте дополнительные параметры:
    • Версия обмена ключами: IKEv2.
    • Шифрование IKE: AES-256.
    • Хеш IKE: SHA256.
    • IKE DH Group: 14.
    • Время жизни IKE: 28800.
    • ESP Encryption: AES-256.
    • ESP Hash: SHA256.
    • ESP DH Group: 14.
    • ESP Lifetime: 28800.
    • PFS: Включено.
    • Local Authentication ID: Авто.
    • Remote Authentication ID: Снимите флажок Auto, и введите IP-адрес Cloudflare Endpoint из Шаг 1.
    • MTU: 1436.
  5. Выберите Применить

3. Добавьте предварительный общий ключ в Cloudflare

  1. Войдите в Cloudflare One, и перейдите в Сети.

  2. В Cloudflare WAN, найдите IPsec-туннель, который вы только что создали.

  3. Выберите свой туннель, а затем Изменить.

  4. Вставьте общий ключ (PSK) из Шаг 2.

  5. Выберите Save.

4. Настройте маршруты

  1. Войдите в Cloudflare One, и перейдите в Сети.

  2. Перейдите в Маршруты > Маршруты WAN > Создание.

  3. Введите следующие настройки:

    • Префикс: ваша локальная сеть (например, 192.168.1.0/24).
    • Туннель/Следующий переход: Выберите свой туннель.
    • Приоритет: 100.
  4. Выберите Добавление маршрутов чтобы добавить ваш статический маршрут.

Проверить подключения

Подождите несколько минут, а затем зайдите в Cloudflare и UniFi, чтобы проверить статус туннеля:

Cloudflare

  1. Войдите в Cloudflare One, и перейдите в Insights.
  2. Перейдите в Network visibility > Работоспособность WAN-коннектора.
  3. Найдите туннель, который вы только что создали, и убедитесь, что его статус отображается как Up. См. Проверить работоспособность туннеля в панели управления, где это описано подробнее.

UniFi

Перейдите в Настройки > VPN, и убедитесь, что статус: Подключено.

Устранение неполадок

Туннель Down:

Трафик не маршрутизируется:

Проверка работоспособности завершается ошибкой:

Маршрутизация на основе политик

Чтобы направить через Cloudflare только определенные устройства (UniFi Network Application):

  1. Удалите ненужные маршруты из Remote Subnets в настройках вашего VPN.
  2. Перейдите в Настройки > Policy Table.
  3. В разделе Policy Engine выбрать Create New Policy со следующими настройками:
    • Выберите Route.
    • Название: Укажите имя для политики.
    • Type: Policy-Based.
    • Interface/VPN Tunnel: Выберите VPN-туннель (например, Cloudflare-Magic-WAN).
    • Kill Switch: Включено (рекомендуется).
    • Источник: Выберите Device/Network и затем выберите Device(s) или Network(s).
    • Назначение: Any.
    • Интерфейс: ваш VPN-туннель.

Дальнейшие шаги


Теперь вы направляете трафик через сеть Cloudflare с помощью Cloudflare WAN.