INTEGRITY Документация

Velocloud

Этот документ предназначен для того, чтобы дать клиентам Arista VeloCloud инструкции по настройке подключений к пунктам назначения без SD-WAN через Edge для связи с Cloudflare WAN (ранее Magic WAN).

Настройка профиля VeloCloud Edge Nodes

  1. Войдите в VeloCloud Orchestrator и перейдите в Настройте > Профили.
  2. Выберите Новый профиль чтобы создать новый профиль (например, vc-edge-03-profile).
  3. Выберите Устройство вкладку и разверните Интерфейсы раздел.
  4. Выберите Модель Edge соответствующий устройству (Virtual Edge). Отобразится схема интерфейсов Virtual Edge по умолчанию. Например, восемь интерфейсов, от GE1 до GE8.
  5. Вы используете только интерфейсы GE3 и GE4. Отключите все неиспользуемые интерфейсы, чтобы никто, имеющий физический доступ к периферийному узлу, не мог подключиться через них. Для этого поочерёдно выберите каждый интерфейс и снимите флажок Interface Enabled а затем Save.

Настройте интерфейсы

В этой документации предполагается:

Interface GE3 - WAN interface

Настройте интерфейс GE3 со следующими параметрами:

Настройки IPv4

Настройки IPv6

В настоящее время IPv6 не поддерживается в Cloudflare WAN. Снимите флажок Включено флажок.

Router Advertisement Host Settings

Настройки L2

Выберите Save чтобы применить изменения для интерфейса GE3.

Interface GE4 - LAN Interface

Настройки IPv4

Настройки IPv6

В настоящее время IPv6 не поддерживается в Cloudflare WAN. Снимите флажок Включено флажок.

Router Advertisement Host Settings

Настройки L2

Выберите Save чтобы применить изменения для интерфейса GE4.

Раздел Interfaces должен показывать GE3 (WAN) и GE4 (LAN) настроены, а все остальные интерфейсы административно отключены.

VPN Services

Выберите Save чтобы применить изменения для профиля.

Network Services

  1. Перейдите в Настройте > Network Services.
  2. Развернуть Направления вне SD-WAN через Edge и выберите Новое.

Общее

настройки IKE/IPsec

  1. В Настройки IKE/IPsec вкладке выберите:
    1. Версия IP: IPv4
    2. Основной VPN Gateway
      1. Публичный IP: Укажите один из двух anycast IP-адресов Cloudflare, назначенных вашей учётной записи, доступных в Арендованные IP-адреса.
  2. В Предложение IKE, разверните Просмотр дополнительных настроек IKE Proposal:
    1. Шифрование: AES 256 CBC
    2. DH Group: 14
    3. Хеш: SHA-256
    4. Время жизни SA IKE (мин): 1440
    5. Тайм-аут DPD (сек.): 20
  3. Развернуть Просмотр дополнительных настроек IPsec Proposal:
    1. Шифрование: AES 256 CBC
    2. PFS: 14
    3. Хеш: SHA 256
    4. IPsec SA Lifetime (min): 480
  4. Прокрутите вверх Вторичный VPN Gateway, и выберите Add.
    1. Публичный IP: Укажите второй из двух anycast IP-адресов Cloudflare
    2. Поддерживать активность туннеля: Включено (доступно только для чтения, изменить нельзя)
    3. Настройки туннеля совпадают с настройками первичного, поэтому в этом разделе они выделены серым цветом.

Подготовить Edge-устройства

  1. Перейдите в Настройте > Edges, и выберите Add Edge.
  2. Выберите следующие настройки:
    1. Режим: SD-WAN Edge
    2. Название: Имя вашего edge. Например, vc-edge-03
    3. Модель: Virtual Edge (выберите модель вашего устройства Arista VeloCloud Edge)
    4. Профиль: Выберите профиль, созданный в разделе настройки Provision. Например, vc-edge-03-profile
    5. Лицензия Edge: Выберите подходящую лицензию
    6. Аутентификация: Получение сертификата
    7. Шифровать секреты устройства: Не отмечено (не выбирайте)
    8. Высокая доступность: Не отмечено (настройте в соответствии с вашим окружением)
    9. Контактные данные: Укажите имя и адрес электронной почты местного контактного лица
  3. Выберите Далее чтобы перейти к следующему разделу.

Дополнительные настройки

  1. Настройте следующие параметры в зависимости от вашего окружения: в примере ниже они оставлены пустыми.
Это поле в примере оставлено пустым. Настройте его в соответствии со своим окружением.
  1. Выберите Add Edge и сохраните изменения.

Edge | Настройки устройства

После добавления Edge device вы должны попасть на Устройство на вкладке.

Подключение: интерфейсы

  1. Разверните Интерфейсы раздел.
  2. Обратите внимание, что конфигурация интерфейса наследуется от профиля, настроенного в предыдущем разделе. Интерфейсы GE3 и GE4 отобразит WARNING индикатор, поскольку эти интерфейсы требуют дополнительной настройки.
  3. Выберите GE3 и откройте свойства интерфейса WAN.
  4. Многие свойства в этом разделе унаследованы от Profile, поэтому они выделены серым цветом и недоступны для изменения. Вы можете выбрать Переопределение и измените конфигурацию именно для этого интерфейса.
  5. Прокрутите вниз до Настройки IPv4, и настройте следующие параметры:
    1. Тип адресации: Статический (наследуется из профиля)
    2. IP-адрес: Укажите IP-адрес интерфейса WAN
    3. Префикс CIDR: Добавьте свою маску подсети в формате бесклассовой междоменной маршрутизации (CIDR)
    4. Gateway: Default Gateway (0.0.0.0/0)
    5. Все остальные настройки наследуются из профиля.
  6. Прокрутите вниз и выберите Save.
  7. Выберите GE4 и откройте свойства интерфейса LAN.
  8. Прокрутите вниз до Настройки IPv4, и настройте следующие параметры:
    1. Тип адресации: Статический (унаследовано от Profile)
    2. IP-адрес: Укажите IP-адрес интерфейса WAN
    3. Префикс CIDR: (маска подсети в нотации CIDR)
    4. Gateway: Default Gateway (0.0.0.0/0)
    5. Все остальные настройки наследуются из профиля.
  9. Прокрутите вниз и выберите Save.

Обратите внимание на индикатор рядом с GE3. Шаги в разделе Profile отключили Auto WAN Link Detection. В результате необходимо указать WAN Link.

Обратите внимание на индикатор рядом с GE3.
  1. Прокрутите вниз до WAN Link Configuration > Добавить User Defined WAN Link, и настройте следующие параметры:
    1. Тип Link: Общедоступный (в этом примере интерфейс WAN подключен напрямую к интернету; возможно, вам потребуется выбрать Private в зависимости от вашей среды)
    2. Интерфейсы: Установите флажок для GE3 (WAN Interface)
  2. В этом примере предполагаются настройки по умолчанию в разделе Необязательный просмотр конфигурация и Просмотр дополнительных настроек.
  3. Выберите Add Link и сохраните изменения.
  4. Проверьте User Defined WAN Link отображается, а индикатор больше не отображается рядом с интерфейсом GE3.

VPN Services

  1. Прокрутите вниз до VPN Services.
  2. Развернуть Направление вне SD-WAN через Edge и выберите Переопределение флажок.
  3. Выберите Add.
  4. Выберите раскрывающийся список под Название столбец.
  5. Выберите Network Service определенный ранее. Например, Magic_WAN_vc-edge-03.
  6. В Действие столбец, выберите + кнопку и настройте следующие параметры:
    1. Публичный WAN Link: Выберите Public WAN Link (см. User-Defined WAN Link)
    2. Local Identification Type: FQDN
    3. Local Identification: Введите FQDN, указанный при настройке IPsec-туннелей Cloudflare WAN через конечную точку API Custom FQDN IKE ID.
    4. PSK: Введите предварительный общий ключ (PSK). Используйте один и тот же PSK для обоих IPsec-туннелей Cloudflare WAN.
    5. Основной публичный IP-адрес назначения: Предзаполнено на основе Network Service, определённого ранее.
    6. Дополнительный публичный IP-адрес назначения: Предзаполнено на основе Network Service, определённого ранее.
  7. Выберите Save чтобы завершить настройку параметров IPsec-туннеля.
  8. Прокрутите страницу настройки Edge до конца и выберите Сохранить изменения чтобы завершить настройку устройства Edge.

Маршрутизация трафика VeloCloud к Cloudflare WAN

Настройте Подсети сайта чтобы обеспечить:

  1. Перейдите в Настройте > Network Services.
  2. Разверните Направления вне SD-WAN через Edge раздел.
  3. Выберите нужный пункт назначения, не относящийся к SD-WAN, например Magic_WAN_vc-edge-03.

Подсети сайта

Настройте не менее трёх туннелей IPsec. В этом примере показаны два маршрута для проверок работоспособности туннеля и два маршрута для трафика, предназначенного для удалённых сайтов:

  1. Выберите Подсети сайта > Add. Затем выберите следующие настройки для маршрутов:
    1. Tunnel Health Check - Primary:
      1. 10.252.11.4/32: первичный шлюз VPN
    2. Tunnel Health Check - Secondary:
      1. 10.252.11.6/32: вторичный шлюз VPN
    3. Сайт vc-edge-01:
      1. 172.16.32.0/24: первичный и вторичный шлюзы VPN
    4. Сайт vc-edge-02:
      1. 172.16.33.0/24: первичный и вторичный шлюзы VPN
  2. Подсети сайта вкладка должна выглядеть следующим образом, если настроена так, как указано:
Пример того, как должна выглядеть вкладка Site Subnets после настройки согласно инструкции.
  1. Выберите Save чтобы сохранить изменения в Site Subnets.

Cloudflare WAN и Cloudflare Gateway

Cloudflare WAN тесно интегрирован с Secure Web Gateway (Cloudflare Gateway). Клиенты Arista VeloCloud могут без труда направлять трафик через Cloudflare WAN в Cloudflare Gateway. На весь исходящий интернет-трафик распространяются политики Cloudflare Gateway.

Business Policies компании Arista VeloCloud позволяют интеллектуально маршрутизировать трафик, предназначенный для интернета, всего за несколько действий.

Настройте политику Business

  1. Перейдите в Настройте > Edges, и выберите нужное устройство Edge.
  2. Выберите Business Policy на вкладке.
  3. Выберите Add чтобы создать Business Policy Rule:
    1. Rule Name: Укажите понятное имя для описания интернет-трафика, направляемого через глобальную anycast сеть Cloudflare.
    2. Версия IP: IPv4
    3. Совпадение
      1. Источник: Выберите Any, Группы объектов, или Определите чтобы классифицировать соответствующие потоки трафика.
      2. Назначение: Выберите Определите > Интернет
      3. Приложение: Any
    4. Действие
      1. Приоритет: Обычный
      2. Включите Rate Limit: Не отмечено
      3. Network Service: Интернет-бэкхол > Направление вне SD-WAN через Edge / Cloud Security Service.
      4. Направление вне SD-WAN через Edge / Cloud Security Service: Выберите Network Service, связанный с соответствующим Edge-устройством. Например, Magic_WAN_vc-edge-03.
  4. Выберите Создание и сохраните правило.