← Cloudflare One / cloudflare-one / networks / connectors / cloudflare-wan / configuration / third-party
Cisco SD-WAN
Cloudflare сотрудничает с решением Cisco SD-WAN, чтобы предложить пользователям интегрированное решение SASE. Устройства Cisco SD-WAN (физические и виртуальные) управляют подсетями филиалов и облачных инстансов. Между этими пограничными устройствами SD-WAN и Cloudflare настраиваются anycast-туннели для безопасной маршрутизации трафика, направленного в интернет. В этом руководстве описано, как настроить Cisco Catalyst 8000 Edge Platforms (физические или виртуальные) в режиме SD-WAN для сценариев north-south (направленных в интернет).
Предварительные требования
Прежде чем настраивать подключение между Cisco SD-WAN и Cloudflare, у вас должно быть:
- Приобрели Cloudflare WAN (ранее Magic WAN) и Secure Web Gateway.
- Cloudflare разворачивает Cloudflare WAN и Secure Web Gateway.
- Получены две конечные точки туннеля Cloudflare (anycast IP-адрес), назначенные Cloudflare WAN.
- устройства Cisco SD-WAN (физические или виртуальные). Это обеспечивает маршрутизацию определённого трафика, направленного в интернет, из частных сетей площадок через anycast GRE-туннели в Secure Web Gateway для применения конкретных политик веб-доступа пользователя.
- Пара статических IP-адресов для использования с конечными точками туннеля. Статические IP-адреса должны быть
/31адреса, отдельные от IP-адресов, используемых при развёртывании подсети. - Контроллеры и сборки устройств vEdge выпуска 20.6. Их также следует использовать вместе с устройствами на версии Cisco IOS XE SD-WAN не ниже 17.6. См. документация Cisco ↗ чтобы узнать больше о версиях ПО Cisco.
1. Создайте SIG-шаблон на Cisco vManage
Cisco vManage представляет собой инструмент управления SD-WAN от Cisco, который используется для управления всеми устройствами SD-WAN в филиалах.
Для этого примерного сценария общий шаблон для SIG-Branch был создан.
Примечание: подписи на этом изображении могут отражать предыдущее название продукта.
Чтобы создать Secure Internet Gateway (SIG) с помощью vManage:
- От Cisco vManage в разделе Конфигурация, выберите Универсальный и Добавить Tunnel.
- В таблице ниже показаны поля настроек и их варианты.
| Параметр | Type/Detail |
|---|---|
| Глобальный шаблон | Factory_Default_Global_CISCO_Template |
| Cisco Banner | Factory_Default_Retail_Banner |
| Политика | Branch-Local-Policy |
Настройки Transport & Management VPN
| Параметр | Type/Detail |
|---|---|
| Cisco VPN 0 | GCP-Branch-VPN0 |
| Cisco Secure Internet Gateway | Branch-SIG-GRE-Template |
| Cisco VPN Interface Ethernet | GCP-Branch-Public-Internet-TLOC |
| Cisco VPN Interface Ethernet | GCP-VPN0-Interface |
| Cisco VPN 512 | Default_AWS_TGW_CSR_VPN512_V01 |
Параметры основной информации
| Параметр | Type/Detail |
|---|---|
| Cisco System | Default_BootStrap_Cisco_System_Template |
| Cisco Logging | Default_Logging_Cisco_V01 |
| Cisco AAA | AWS-Branch-AAA-Template |
| Cisco BFD | Default_BFD_Cisco-V01 |
| Cisco OMP | Default_AWS_TGW_CSR_OMP_IPv46_... |
| Cisco Security | Default_Security_Cisco_V01 |
При создании Feature Template можно выбирать значения, которые применяются глобально или относятся к конкретному устройству. Например, Tunnel Source IP Address, Interface Name и поля из Update Tunnel зависят от устройства, поэтому выбирайте их соответственно.
2. Создайте туннели в vManage
В vManage выберите Конфигурация > Шаблоны. Вы должны увидеть только что созданный шаблон, в котором нужно будет обновить значения устройства.
Поскольку этот шаблон создан для добавления туннелей GRE, вам нужно только обновить значения устройства. Учтите, что VPN0 используется по умолчанию, а WAN-интерфейс, используемый для построения туннеля, должен входить в VPN0.
3. Создайте туннели в Cloudflare
См. Настройка конечных точек туннеля с дополнительной информацией о создании туннеля GRE.
4. Определите статические маршруты
См. Настройте статические маршруты с дополнительной информацией о настройке статических маршрутов.
5. Проверьте поток трафика
В примере ниже запрос к neverssl.com был выпущен, и для него действует политика Cloudflare, блокирующая трафик к neverssl.com.
На клиентской ВМ (192.168.30.3) отображается заблокированный ответ.
В логах Cloudflare видна соответствующая заблокированная запись журнала.
Добавить новые туннели с использованием IPsec
На сегодняшний день туннели IPsec к Cloudflare можно создавать только на Cisco 8000v в режиме маршрутизатора. См. Cisco IOS XE, где это описано подробнее.