INTEGRITY Документация

Cisco SD-WAN

Cloudflare сотрудничает с решением Cisco SD-WAN, чтобы предложить пользователям интегрированное решение SASE. Устройства Cisco SD-WAN (физические и виртуальные) управляют подсетями филиалов и облачных инстансов. Между этими пограничными устройствами SD-WAN и Cloudflare настраиваются anycast-туннели для безопасной маршрутизации трафика, направленного в интернет. В этом руководстве описано, как настроить Cisco Catalyst 8000 Edge Platforms (физические или виртуальные) в режиме SD-WAN для сценариев north-south (направленных в интернет).

Предварительные требования

Прежде чем настраивать подключение между Cisco SD-WAN и Cloudflare, у вас должно быть:

1. Создайте SIG-шаблон на Cisco vManage

Cisco vManage представляет собой инструмент управления SD-WAN от Cisco, который используется для управления всеми устройствами SD-WAN в филиалах.

Для этого примерного сценария общий шаблон для SIG-Branch был создан.

Схема потока трафика для GRE

Примечание: подписи на этом изображении могут отражать предыдущее название продукта.

Чтобы создать Secure Internet Gateway (SIG) с помощью vManage:

  1. От Cisco vManage в разделе Конфигурация, выберите Универсальный и Добавить Tunnel.
  2. В таблице ниже показаны поля настроек и их варианты.
Параметр Type/Detail
Глобальный шаблон Factory_Default_Global_CISCO_Template
Cisco Banner Factory_Default_Retail_Banner
Политика Branch-Local-Policy

Настройки Transport & Management VPN

Параметр Type/Detail
Cisco VPN 0 GCP-Branch-VPN0
Cisco Secure Internet Gateway Branch-SIG-GRE-Template
Cisco VPN Interface Ethernet GCP-Branch-Public-Internet-TLOC
Cisco VPN Interface Ethernet GCP-VPN0-Interface
Cisco VPN 512 Default_AWS_TGW_CSR_VPN512_V01

Параметры основной информации

Параметр Type/Detail
Cisco System Default_BootStrap_Cisco_System_Template
Cisco Logging Default_Logging_Cisco_V01
Cisco AAA AWS-Branch-AAA-Template
Cisco BFD Default_BFD_Cisco-V01
Cisco OMP Default_AWS_TGW_CSR_OMP_IPv46_...
Cisco Security Default_Security_Cisco_V01

При создании Feature Template можно выбирать значения, которые применяются глобально или относятся к конкретному устройству. Например, Tunnel Source IP Address, Interface Name и поля из Update Tunnel зависят от устройства, поэтому выбирайте их соответственно.

2. Создайте туннели в vManage

В vManage выберите Конфигурация > Шаблоны. Вы должны увидеть только что созданный шаблон, в котором нужно будет обновить значения устройства.

Поскольку этот шаблон создан для добавления туннелей GRE, вам нужно только обновить значения устройства. Учтите, что VPN0 используется по умолчанию, а WAN-интерфейс, используемый для построения туннеля, должен входить в VPN0.

Обновите поля шаблона для туннеля GRE

3. Создайте туннели в Cloudflare

См. Настройка конечных точек туннеля с дополнительной информацией о создании туннеля GRE.

Настроенный туннель GRE в панели управления Cloudflare

4. Определите статические маршруты

См. Настройте статические маршруты с дополнительной информацией о настройке статических маршрутов.

Настроенные статические маршруты GRE в панели управления Cloudflare

5. Проверьте поток трафика

В примере ниже запрос к neverssl.com был выпущен, и для него действует политика Cloudflare, блокирующая трафик к neverssl.com.

На клиентской ВМ (192.168.30.3) отображается заблокированный ответ.

Пример cURL для запроса к neverssl.com

В логах Cloudflare видна соответствующая заблокированная запись журнала.

Заблокированная запись из Gateway Activity Log на панели управления Cloudflare

Добавить новые туннели с использованием IPsec

На сегодняшний день туннели IPsec к Cloudflare можно создавать только на Cisco 8000v в режиме маршрутизатора. См. Cisco IOS XE, где это описано подробнее.