← Cloudflare One / cloudflare-one / networks / connectors / cloudflare-wan / configuration / third-party
Velocloud
Этот документ предназначен для того, чтобы дать клиентам Arista VeloCloud инструкции по настройке подключений к пунктам назначения без SD-WAN через Edge для связи с Cloudflare WAN (ранее Magic WAN).
Настройка профиля VeloCloud Edge Nodes
- Войдите в VeloCloud Orchestrator и перейдите в Настройте > Профили.
- Выберите Новый профиль чтобы создать новый профиль (например,
vc-edge-03-profile). - Выберите Устройство вкладку и разверните Интерфейсы раздел.
- Выберите Модель Edge соответствующий устройству (Virtual Edge). Отобразится схема интерфейсов Virtual Edge по умолчанию. Например, восемь интерфейсов, от GE1 до GE8.
- Вы используете только интерфейсы GE3 и GE4. Отключите все неиспользуемые интерфейсы, чтобы никто, имеющий физический доступ к периферийному узлу, не мог подключиться через них. Для этого поочерёдно выберите каждый интерфейс и снимите флажок Interface Enabled а затем Save.
Настройте интерфейсы
В этой документации предполагается:
- GE3: WAN Interface (Static IP)
- GE4: LAN Interface (Static IP)
Interface GE3 - WAN interface
Настройте интерфейс GE3 со следующими параметрами:
- Интерфейс включён: Включено
- Возможность: Маршрутизировано
- Сегменты: Все сегменты
- Аутентификация RADIUS: Не применимо
- ICMP Echo Response: Включено
- Underlay Accounting: Включено
- Включите WAN Link: Включено
- Шифрование Edge to Edge: Включено
- DNS-прокси: Отключено
- VLAN: Не указано (в этом примере предполагается, что устройство подключено к порту коммутатора уровня доступа)
- EVDSL Modem Attached: Отключено
Настройки IPv4
- Тип адресации: Статический
- WAN Link: Определено пользователем
- OSPF: Не применимо
- Multicast: Не применимо
- Анонсировать: Отключено
- Прямой трафик NAT: Включено
- Доверенный источник: Отключено
- Reverse Path Forwarding: (не указано)
Настройки IPv6
В настоящее время IPv6 не поддерживается в Cloudflare WAN. Снимите флажок Включено флажок.
Router Advertisement Host Settings
- Отключено
Настройки L2
- Autonegotiate: Включено
- MTU: 1500
Выберите Save чтобы применить изменения для интерфейса GE3.
Interface GE4 - LAN Interface
- Interface Enabled: Включено
- Возможность: Маршрутизировано
- Сегменты: Глобальный сегмент
- Аутентификация RADIUS: Отключено (не применимо)
- ICMP Echo Response: Включено
- Underlay Accounting: Включено
- WAN Link: Отключено
- Шифрование Edge To Edge: Включено
- DNS-прокси: Отключено
- VLAN: Не указано (в этом примере предполагается, что устройство подключено к порту коммутатора уровня доступа)
- EVDSL Modem Attached: Отключено
Настройки IPv4
- Тип адресации: DHCP или Static (в примере предполагается Static IP)
- WAN Link: Определено пользователем
- OSPF: Не применимо
- Multicast: Не применимо
- Анонсировать: Отключено
- Прямой трафик NAT: Включено
- Доверенный источник: Отключено
- Reverse Path Forwarding: Не указано
Настройки IPv6
В настоящее время IPv6 не поддерживается в Cloudflare WAN. Снимите флажок Включено флажок.
Router Advertisement Host Settings
- Отключено
Настройки L2
- Autonegotiate: Включено
- MTU: 1500
Выберите Save чтобы применить изменения для интерфейса GE4.
Раздел Interfaces должен показывать GE3 (WAN) и GE4 (LAN) настроены, а все остальные интерфейсы административно отключены.
VPN Services
- Включить Cloud VPN.
Выберите Save чтобы применить изменения для профиля.
Network Services
- Перейдите в Настройте > Network Services.
- Развернуть Направления вне SD-WAN через Edge и выберите Новое.
Общее
- Сервис Название: Название назначения здесь. Например,
Magic_WAN_vc-edge-03. - Протокол туннелирования: IPsec
- Тип службы: Универсальный маршрутизатор IKEv2 (VPN на основе маршрутов)
- Tunnel Mode: Active/Hot-Standby или Active/Standby
настройки IKE/IPsec
- В Настройки IKE/IPsec вкладке выберите:
- Версия IP: IPv4
- Основной VPN Gateway
- Публичный IP: Укажите один из двух anycast IP-адресов Cloudflare, назначенных вашей учётной записи, доступных в Арендованные IP-адреса ↗.
- В Предложение IKE, разверните Просмотр дополнительных настроек IKE Proposal:
- Шифрование: AES 256 CBC
- DH Group: 14
- Хеш: SHA-256
- Время жизни SA IKE (мин): 1440
- Тайм-аут DPD (сек.): 20
- Развернуть Просмотр дополнительных настроек IPsec Proposal:
- Шифрование: AES 256 CBC
- PFS: 14
- Хеш: SHA 256
- IPsec SA Lifetime (min): 480
- Прокрутите вверх Вторичный VPN Gateway, и выберите Add.
- Публичный IP: Укажите второй из двух anycast IP-адресов Cloudflare
- Поддерживать активность туннеля: Включено (доступно только для чтения, изменить нельзя)
- Настройки туннеля совпадают с настройками первичного, поэтому в этом разделе они выделены серым цветом.
Подготовить Edge-устройства
- Перейдите в Настройте > Edges, и выберите Add Edge.
- Выберите следующие настройки:
- Режим: SD-WAN Edge
- Название: Имя вашего edge. Например,
vc-edge-03 - Модель: Virtual Edge (выберите модель вашего устройства Arista VeloCloud Edge)
- Профиль: Выберите профиль, созданный в разделе настройки Provision. Например,
vc-edge-03-profile - Лицензия Edge: Выберите подходящую лицензию
- Аутентификация: Получение сертификата
- Шифровать секреты устройства: Не отмечено (не выбирайте)
- Высокая доступность: Не отмечено (настройте в соответствии с вашим окружением)
- Контактные данные: Укажите имя и адрес электронной почты местного контактного лица
- Выберите Далее чтобы перейти к следующему разделу.
Дополнительные настройки
- Настройте следующие параметры в зависимости от вашего окружения: в примере ниже они оставлены пустыми.
- Выберите Add Edge и сохраните изменения.
Edge | Настройки устройства
После добавления Edge device вы должны попасть на Устройство на вкладке.
Подключение: интерфейсы
- Разверните Интерфейсы раздел.
- Обратите внимание, что конфигурация интерфейса наследуется от профиля, настроенного в предыдущем разделе. Интерфейсы GE3 и GE4 отобразит
WARNINGиндикатор, поскольку эти интерфейсы требуют дополнительной настройки. - Выберите GE3 и откройте свойства интерфейса WAN.
- Многие свойства в этом разделе унаследованы от Profile, поэтому они выделены серым цветом и недоступны для изменения. Вы можете выбрать Переопределение и измените конфигурацию именно для этого интерфейса.
- Прокрутите вниз до Настройки IPv4, и настройте следующие параметры:
- Тип адресации: Статический (наследуется из профиля)
- IP-адрес: Укажите IP-адрес интерфейса WAN
- Префикс CIDR: Добавьте свою маску подсети в формате бесклассовой междоменной маршрутизации (CIDR)
- Gateway: Default Gateway (
0.0.0.0/0) - Все остальные настройки наследуются из профиля.
- Прокрутите вниз и выберите Save.
- Выберите GE4 и откройте свойства интерфейса LAN.
- Прокрутите вниз до Настройки IPv4, и настройте следующие параметры:
- Тип адресации: Статический (унаследовано от Profile)
- IP-адрес: Укажите IP-адрес интерфейса WAN
- Префикс CIDR: (маска подсети в нотации CIDR)
- Gateway: Default Gateway (0.0.0.0/0)
- Все остальные настройки наследуются из профиля.
- Прокрутите вниз и выберите Save.
User Defined WAN Link
Обратите внимание на индикатор рядом с GE3. Шаги в разделе Profile отключили Auto WAN Link Detection. В результате необходимо указать WAN Link.
- Прокрутите вниз до WAN Link Configuration > Добавить User Defined WAN Link, и настройте следующие параметры:
- Тип Link: Общедоступный (в этом примере интерфейс WAN подключен напрямую к интернету; возможно, вам потребуется выбрать Private в зависимости от вашей среды)
- Интерфейсы: Установите флажок для GE3 (WAN Interface)
- В этом примере предполагаются настройки по умолчанию в разделе Необязательный просмотр конфигурация и Просмотр дополнительных настроек.
- Выберите Add Link и сохраните изменения.
- Проверьте User Defined WAN Link отображается, а индикатор больше не отображается рядом с интерфейсом GE3.
VPN Services
- Прокрутите вниз до VPN Services.
- Развернуть Направление вне SD-WAN через Edge и выберите Переопределение флажок.
- Выберите Add.
- Выберите раскрывающийся список под Название столбец.
- Выберите Network Service определенный ранее. Например,
Magic_WAN_vc-edge-03. - В Действие столбец, выберите + кнопку и настройте следующие параметры:
- Публичный WAN Link: Выберите Public WAN Link (см. User-Defined WAN Link)
- Local Identification Type: FQDN
- Local Identification: Введите FQDN, указанный при настройке IPsec-туннелей Cloudflare WAN через конечную точку API Custom FQDN IKE ID.
- PSK: Введите предварительный общий ключ (PSK). Используйте один и тот же PSK для обоих IPsec-туннелей Cloudflare WAN.
- Основной публичный IP-адрес назначения: Предзаполнено на основе Network Service, определённого ранее.
- Дополнительный публичный IP-адрес назначения: Предзаполнено на основе Network Service, определённого ранее.
- Выберите Save чтобы завершить настройку параметров IPsec-туннеля.
- Прокрутите страницу настройки Edge до конца и выберите Сохранить изменения чтобы завершить настройку устройства Edge.
Маршрутизация трафика VeloCloud к Cloudflare WAN
Настройте Подсети сайта чтобы обеспечить:
- Маршрутизация трафика от одного сайта Cloudflare WAN к другим сайтам Cloudflare WAN.
- Убедитесь, что проверки работоспособности туннеля Cloudflare WAN IPsec работают оптимально.
- Перейдите в Настройте > Network Services.
- Разверните Направления вне SD-WAN через Edge раздел.
- Выберите нужный пункт назначения, не относящийся к SD-WAN, например
Magic_WAN_vc-edge-03.
Подсети сайта
Настройте не менее трёх туннелей IPsec. В этом примере показаны два маршрута для проверок работоспособности туннеля и два маршрута для трафика, предназначенного для удалённых сайтов:
- Проверки работоспособности туннелей IPsec Cloudflare WAN
- Основной VPN Gateway:
- К соответствующему адресу интерфейса Cloudflare WAN IPv4, связанному с IP-адресом конечной точки первичного anycast-туннеля Cloudflare
- Маршрутизировано через первичный шлюз VPN.
- Вторичный VPN Gateway:
- К соответствующему адресу интерфейса Cloudflare WAN IPv4, связанному с IP-адресом конечной точки вторичного anycast-туннеля Cloudflare
- Маршрутизировано через вторичный шлюз VPN.
- Remote Cloudflare WAN site(s): блоки CIDR для маршрутизации через Cloudflare WAN
- Интерфейс LAN для vc-edge-03:
- 172.16.34.254/24 (адрес подсети: 172.16.34.0/24).
- Указывать это в Site Subnets не требуется, так как оно локальное.
- Предположим, что есть два удалённых сайта, каждый из которых необходимо определить как Site Subnets и маршрутизировать через Primary VPN Gateway и Secondary VPN Gateway.
- 172.16.32.0/24
- 172.16.33.0/24
- Интерфейс LAN для vc-edge-03:
- Выберите Подсети сайта > Add. Затем выберите следующие настройки для маршрутов:
- Tunnel Health Check - Primary:
- 10.252.11.4/32: первичный шлюз VPN
- Tunnel Health Check - Secondary:
- 10.252.11.6/32: вторичный шлюз VPN
- Сайт vc-edge-01:
- 172.16.32.0/24: первичный и вторичный шлюзы VPN
- Сайт vc-edge-02:
- 172.16.33.0/24: первичный и вторичный шлюзы VPN
- Tunnel Health Check - Primary:
- Подсети сайта вкладка должна выглядеть следующим образом, если настроена так, как указано:
- Выберите Save чтобы сохранить изменения в Site Subnets.
Cloudflare WAN и Cloudflare Gateway
Cloudflare WAN тесно интегрирован с Secure Web Gateway (Cloudflare Gateway). Клиенты Arista VeloCloud могут без труда направлять трафик через Cloudflare WAN в Cloudflare Gateway. На весь исходящий интернет-трафик распространяются политики Cloudflare Gateway.
Business Policies компании Arista VeloCloud позволяют интеллектуально маршрутизировать трафик, предназначенный для интернета, всего за несколько действий.
Настройте политику Business
- Перейдите в Настройте > Edges, и выберите нужное устройство Edge.
- Выберите Business Policy на вкладке.
- Выберите Add чтобы создать Business Policy Rule:
- Rule Name: Укажите понятное имя для описания интернет-трафика, направляемого через глобальную anycast сеть Cloudflare.
- Версия IP: IPv4
- Совпадение
- Источник: Выберите Any, Группы объектов, или Определите чтобы классифицировать соответствующие потоки трафика.
- Назначение: Выберите Определите > Интернет
- Приложение: Any
- Действие
- Приоритет: Обычный
- Включите Rate Limit: Не отмечено
- Network Service: Интернет-бэкхол > Направление вне SD-WAN через Edge / Cloud Security Service.
- Направление вне SD-WAN через Edge / Cloud Security Service: Выберите Network Service, связанный с соответствующим Edge-устройством. Например,
Magic_WAN_vc-edge-03.
- Выберите Создание и сохраните правило.