← Cloudflare One / cloudflare-one / networks / connectors / cloudflare-wan / configuration / third-party
Yamaha RTX Router
В этом руководстве описано, как настроить маршрутизаторы серии Yamaha RTX840 и RTX1300 для подключения к Cloudflare WAN (ранее Magic WAN) через туннели IPsec.
Тестовая среда
Эти конфигурации были протестированы на устройствах серий Yamaha RTX840 и RTX1300 со следующими версиями прошивки:
- Серия RTX840: 23.02.02
- Серия RTX1300: 23.00.17
Настройка Cloudflare WAN
Туннели IPsec и статические маршруты добавляются в аккаунт Cloudflare через панель управления Cloudflare.
Прежде чем продолжить, убедитесь, что вашей учетной записи назначены IP-адреса anycast. Найти их можно в панели управления Cloudflare в разделе Адресное пространство > Арендованные IP-адреса ↗.
Туннели IPsec
-
Следуйте Добавить туннели инструкциям для создания необходимого туннеля IPsec. При создании туннеля IPsec обязательно задайте следующие параметры:
- Имя туннеля: Введите имя своего туннеля. В этом примере это
RTX840-vpn01. - Адрес интерфейса: Введите внутренний IP-адрес туннеля на стороне Cloudflare IPsec-туннеля. В этом примере это
172.30.223.2/31. - Клиентский endpoint: Введите IP-адрес WAN вашего маршрутизатора RTX. В нашем примере это
194.xx.xx.xx. Это статический публичный IPv4-адрес, который провайдер выдаёт вам для доступа в интернет. - конечная точка Cloudflare: Один из anycast IP адресов Cloudflare, назначенных вашему аккаунту.
- Частота проверки работоспособности: Средняя.
- Тип проверки работоспособности: Запрос.
- Направление проверки работоспособности: Двунаправленный.
- Цель проверки работоспособности: По умолчанию.
- Pre-shared key: Выберите Использовать собственный предварительный общий ключ и вставьте собственный защищенный ключ.
- Защита от повторного воспроизведения: Не устанавливайте флажок, чтобы оставить эту функцию отключённой.
- Имя туннеля: Введите имя своего туннеля. В этом примере это
-
После создания туннеля панель управления Cloudflare загрузит список туннелей, настроенных для вашего аккаунта. Выберите только что созданный туннель IPsec и проверьте следующий параметр:
- FQDN ID: Скопируйте этот ID и сохраните его. Он понадобится вам при настройке туннеля IPsec на маршрутизаторе RTX.
Статические маршруты
Статические маршруты необходимы для всех сетей, доступных через туннель IPsec. В нашем примере есть одна сеть: 172.16.2.0/24.
Следуйте Настройте статические маршруты инструкциям для создания статического маршрута (настройки, не упомянутые здесь, можно оставить со значениями по умолчанию):
- Описание:
RTX840-lan01 - Префикс:
172.16.2.0/24 - Туннель/Следующий переход: RTX840-vpn01
Настройка маршрутизатора RTX
Используйте CLI, чтобы настроить эти параметры.
Настройки маршрута
ip route default gateway tunnel 1
ip route <Cloudflare Anycast IP> gateway <ISP provided Gateway IP>
ip route < ISP's DNS server IP > gateway <ISP provided Gateway IP>Настройки LAN
ip lan1 address 172.16.2.254/24Настройки проводного WAN
ip lan2 address 194.xx.xx.xx/29
ip lan2 nat descriptor 1000Настройки основной стороны IPsec VPN
tunnel select 1
ipsec tunnel 1
ipsec sa policy 1 1 esp aes256-cbc sha256-hmac anti-replay-check=off
ipsec ike version 1 2
ipsec ike duration ipsec-sa 1 3600
ipsec ike duration isakmp-sa 1 28800
ipsec ike encryption 1 aes256-cbc
ipsec ike group 1 modp2048
ipsec ike hash 1 sha256
ipsec ike keepalive log 1 off
ipsec ike keepalive use 1 on rfc4306 10 6
ipsec ike local address 1 194.xx.xx.xx
ipsec ike log 1 key-info message-info payload-info
ipsec ike local name 1 <Cloudflare Magic IPsec Tunnel FQDN IP> fqdn
ipsec ike pfs 1 on
ipsec ike proposal-limitation 1 on
ipsec ike pre-shared-key 1 text <Pre-shared key>
ipsec ike remote address 1 <Cloudflare Anycast IP>
ipsec ike remote name 1 <Cloudflare Anycast IP> ipv4-addr
ip tunnel address 172.30.223.3/31
ip tunnel tcp mss limit auto
tunnel enable 1
ipsec auto refresh on
! Note: 172.30.223.3/31 is internal tunnel IP on the RTX side.Настройки NAT
nat descriptor type 1000 masquerade
nat descriptor address outer 1000 primary
nat descriptor masquerade static 1000 1 194.xx.xx.xx udp 500
nat descriptor masquerade static 1000 2 194.xx.xx.xx espНастройки DHCP
dhcp service server
dhcp server rfc2131 compliant except remain-silent
dhcp scope 1 172.16.2.2-172.16.2.191/24Настройки DNS
dns host lan1
dns server select 1 <ISP's DNS server IP> any .
dns private address spoof onТест подключения
В CLI маршрутизатора Yamaha RTX можно выполнить show ipsec sa и show status tunnel чтобы проверить статус IPsec VPN.
show ipsec sa
Total: isakmp:1 send:1 recv:1
sa sgw isakmp connection dir life[s] remote-id
------------------------------------------------------------------------------------------
1 1 - ike - 27384 (Cloudflare Anycast IP)
2 1 1 tun[0001]esp send 2185 (Cloudflare Anycast IP)
3 1 1 tun[0001]esp recv 2185 (Cloudflare Anycast IP)show status tunnel 1
TUNNEL[1]:
Description:
Interface type: IPsec
Current status is Online.
from 2025/12/08 13:14:20.
20 minutes 56 seconds connection.
Maximum Transmission Unit(MTU):
IPv4: 1280 octets
IPv6: 1280 octets
Received: (IPv4) 171847 packets [58823472 octets]
(IPv6) 0 packet [0 octet]
Transmitted: (IPv4) 154224 packets [19191955 octets]
(IPv6) 0 packet [0 octet]
IKE keepalive:
[Type]: rfc4306
[Status]: OK
[Next send]: 1 sec after