Skip to content

非公式本サイトは非公式の日本語ドキュメントであり、Cloudflare 公式サイトではありません。最新情報はdevelopers.cloudflare.comをご確認ください。

ルートを設定する

最終更新 Markdown で表示Agent セットアップ

Cloudflare Virtual Network はルーティングテーブルを使い、Cloudflare のグローバルネットワークから接続済みネットワークへ、next-hop 経由でトラフィックを誘導します。Cloudflare Virtual Network のルーティングテーブルへのエントリ追加は、静的ルートの設定、または BGP ピアリング(ベータ)から学習したルートで行えます(Dataplane v2 の CNI に加え、IPsec と GRE トンネルでも利用できます)。

次に関連する技術的な側面は Traffic Steering を参照してください。

  • ルートの優先度と重み
  • 遅延を減らすためのリージョン単位のトラフィックスコープ
  • BGP ピアリング(ベータ)
  • Automatic Return Routing (ARR)

静的ルートを設定する

Cloudflare Virtual Network のルーティングテーブルで許可される IPv4 アドレス範囲は次のとおりです。

  • RFC 1918 アドレス空間。具体的には 10.0.0.0/8172.16.0.0/12192.168.0.0/16 です。

Cloudflare WAN と Cloudflare Tunnel を併用する場合、Cloudflare WAN の静的ルートを選ぶときは、Cloudflare Tunnel の静的ルートで使っている IP 範囲を考慮します。詳細は Cloudflare Tunnel を参照してください。

RFC 1918 以外のプレフィックスについては、Cloudflare のカスタマーサービスマネージャーへ連絡してください。

静的ルートを作成する

  1. Cloudflare One にログインし、Networks を開きます。
  2. Routes > WAN Routes を開き、Create を選択して新しいルートを追加します。
  3. Description にルートの分かりやすい名前を入力します。
  4. Prefix に IP アドレス範囲を入力します。例: 10.10.10.100/24
  5. Tunnel/Next hop で、トンネルエンドポイントを設定する で作成したトンネルからルート用のトンネルを選びます。
  6. ルートの Priority を選びます。数値が小さいほど優先度が高くなります。
  7. (任意)ルートの Weight を選びます。例は 静的ルートの優先度と重みを設定する を参照してください。
  8. (任意)ルートを特定リージョンにスコープする必要がある場合は、Region code で設定できます。
  9. (任意)追加する前に Test routes を選択してルートをテストすることを強く推奨します。
  10. Add routes を選択します。

API を使って POST リクエストを作成し、1 つ以上の静的ルートを作成します。

例:

Required API token permissions

At least one of the following token permissions is required:
  • Magic WAN Write
  • Magic Transit Write
Create a Routebash
curl "https://api.cloudflare.com/client/v4/accounts/$ACCOUNT_ID/magic/routes" \
	--request POST \
	--header "Authorization: Bearer $CLOUDFLARE_API_TOKEN" \
	--json '{
		"nexthop": "<IP_NEXT_HOP>",
		"prefix": "<YOUR_IP_PREFIX>",
		"priority": 0,
		"id": "023e105f4ecef8ad9ca31a8372d0c353",
		"description": "<ROUTE_DESCRIPTION>",
		"scope": {
				"colo_names": [
						"den01"
				],
				"colo_regions": [
						"APAC"
				]
		},
		"weight": 0
	}'
{
  "errors": [
    {
      "code": 1000,
      "message": "message"
    }
  ],
  "messages": [
    {
      "code": 1000,
      "message": "message"
    }
  ],
  "result": {
    "routes": [
      {
        "nexthop": "203.0.113.1",
        "prefix": "192.0.2.0/24",
        "priority": 0,
        "id": "023e105f4ecef8ad9ca31a8372d0c353",
        "description": "New route for new prefix 203.0.113.1",
        "scope": {
          "colo_names": [
            "den01"
          ],
          "colo_regions": [
            "APAC"
          ]
        },
        "weight": 0
      }
    ]
  },
  "success": true
}

静的ルートを編集する

  1. Routes > WAN Routes で、変更するルートを探します。
  2. 横の三点リーダーを選択し、Edit を選びます。
  3. 更新したルート情報を入力します。
  4. (任意)追加する前に Test routes を選択してルートをテストすることを強く推奨します。
  5. Edit routes を選択します。

API を使って PUT リクエストを作成し、1 つ以上の静的ルートを更新します。

例:

Required API token permissions

At least one of the following token permissions is required:
  • Magic WAN Write
  • Magic Transit Write
Update Routebash
curl "https://api.cloudflare.com/client/v4/accounts/$ACCOUNT_ID/magic/routes/$ROUTE_ID" \
	--request PUT \
	--header "Authorization: Bearer $CLOUDFLARE_API_TOKEN" \
	--json '{
		"nexthop": "<IP_NEXT_HOP>",
		"prefix": "<YOUR_IP_PREFIX>",
		"priority": 0,
		"id": "023e105f4ecef8ad9ca31a8372d0c353",
		"description": "<ROUTE_DESCRIPTION>",
		"scope": {
				"colo_names": [
						"den01"
				],
				"colo_regions": [
						"APAC"
				]
		},
		"weight": 0
	}'
{
  "errors": [
    {
      "code": 1000,
      "message": "message"
    }
  ],
  "messages": [
    {
      "code": 1000,
      "message": "message"
    }
  ],
  "result": {
    "modified": true,
    "modified_route": {
      "nexthop": "203.0.113.1",
      "prefix": "192.0.2.0/24",
      "priority": 0,
      "id": "023e105f4ecef8ad9ca31a8372d0c353",
      "description": "New route for new prefix 203.0.113.1",
      "scope": {
        "colo_names": [
          "den01"
        ],
        "colo_regions": [
          "APAC"
        ]
      },
      "weight": 0
    }
  },
  "success": true
}

静的ルートを削除する

  1. Routes > WAN Routes で、削除する静的ルートを探します。
  2. 横の三点リーダーを選択し、Delete を選びます。
  3. チェックボックスを選択して操作を確認し、Delete を選択します。

API を使って DELETE リクエストを作成し、静的ルートを削除します。

例:

Required API token permissions

At least one of the following token permissions is required:
  • Magic WAN Write
  • Magic Transit Write
Delete Routebash
curl "https://api.cloudflare.com/client/v4/accounts/$ACCOUNT_ID/magic/routes/$ROUTE_ID" \
	--request DELETE \
	--header "Authorization: Bearer $CLOUDFLARE_API_TOKEN"
{
  "errors": [
    {
      "code": 1000,
      "message": "message"
    }
  ],
  "messages": [
    {
      "code": 1000,
      "message": "message"
    }
  ],
  "result": {
    "deleted": true,
    "deleted_route": {
      "nexthop": "203.0.113.1",
      "prefix": "192.0.2.0/24",
      "priority": 0,
      "id": "023e105f4ecef8ad9ca31a8372d0c353",
      "description": "New route for new prefix 203.0.113.1",
      "scope": {
        "colo_names": [
          "den01"
        ],
        "colo_regions": [
          "APAC"
        ]
      },
      "weight": 0
    }
  },
  "success": true
}

Automatic Return Routing を設定する

Automatic Return Routing により、Cloudflare は Cloudflare WAN(旧 Magic WAN)接続拠点からのネットワークフローを追跡し、静的または動的ルートなしで、受信した接続へ戻りトラフィックをルーティングします。この機能には Unified Routing モード が必要です。

ARR を有効にするには:

  1. IPsec または GRE トンネルの作成方法は トンネルを追加する を参照してください。
  2. トンネルのオプションで Automatic return routing を選択します。
  3. Add tunnels を選択して変更を保存します。

ARR を有効にした IPsec または GRE トンネルを作成する POST リクエストを作成します。例:

Required API token permissions

At least one of the following token permissions is required:
  • Magic WAN Write
  • Magic Transit Write
Create an IPsec tunnelbash
curl "https://api.cloudflare.com/client/v4/accounts/$ACCOUNT_ID/magic/ipsec_tunnels" \
	--request POST \
	--header "Authorization: Bearer $CLOUDFLARE_API_TOKEN" \
	--json '{
		"cloudflare_endpoint": "<CLOUDFLARE_ENDPOINT>",
		"interface_address": "<INTERFACE_ADDRESS>",
		"name": "IPsec_1",
		"customer_endpoint": "<CUSTOMER_ENDPOINT>",
		"description": "Tunnel for ISP X",
		"psk": "<PSK>",
		"automatic_return_routing": "true"
	}'

BGP ルートを設定する

BGP ピアリングは、次のオンランプで利用できます。

BGP ピアリング用の ASN を選ぶ

Cloudflare Virtual Network のルーティングテーブルはお客様が管理します。Cloudflare 側の ASN(自律システム番号)と、お客様デバイスの ASN の両方を選べます。お客様デバイスの ASN は 2 バイトまたは 4 バイトです。

デフォルトでは、各 BGP ピアリングセッションは、Cloudflare Virtual Network ルーティングテーブルとのピアリングを表す同じ Cloudflare 側 ASN を使います。この ASN は CF Account ASN と呼ばれ、13335 に設定されます。プライベート 2 バイト ASN(64512 から 65534 の任意の値。例: 65000)に設定できます。

この ASN を設定するには:

  1. Cloudflare One にログインし、Networks を開きます。
  2. Routes > WAN configuration を開きます。
  3. Border Gateway Protocol (BGP) configurationEdit を選択し、ASN を入力します。
  4. Save を選択します。

Cloudflare WAN のお客様は、次の点にも注意してください。

  • お客様はデバイス ASN を選びます。Cloudflare 側 ASN と異なる必要があります。
  • Cloudflare 側 ASN は、BGP 対応のオンランプ(インターコネクト、IPsec、GRE トンネル)へ通知されるルートの AS_PATH に含まれます。
  • お客様が通知する AS_PATH はオンランプ間で推移的です。つまり、BGP 経由で Cloudflare から受け取ったルートの AS_PATH に、起点(お客様)ASN が見えます。デフォルトの BGP ループ防止により、ルーターは AS_PATH に自 ASN を含むルートを拒否します。たとえば、2 つの Cloudflare WAN 接続サイトがどちらも ASN 65000 を使う場合、サイト A はサイト B からのルートを受け入れず、その逆も同様です。各サイトが通知された AS_PATH に自 ASN を見るためです。
    Cloudflare WAN 経由でプライベートネットワーク間のルーティングを有効にするには、次のいずれかを行います。
    • 各サイト / ネットワークに一意の ASN を割り当てる、または
    • エッジ CPE が AS_PATH に自 ASN を含む BGP ルートを受け入れるよう設定する。

BGP ピアリングを設定する

2 つの ASN を設定する必要があります。

Cloudflare アカウント ASN をすでに設定済みなら、次の手順 2 と 3 をスキップします。

インターコネクトの BGP を設定する

  1. Cloudflare One にログインし、Networks を開きます。

  2. Routes > WAN configuration を開きます。

  3. Border Gateway Protocol (BGP) configurationEdit ASN を選択し、ASN を入力します。

  4. Networks > Connectors > Interconnects を開きます。

  5. Dataplane v2 の CNI インターコネクトを探し、横の 三点リーダー を選択して Configure BGP を選びます。

  6. Customer device ASN にネットワークの ASN を入力します。

  7. MD5 key には、任意でネットワークのキーを入力できます。これは誤設定の防止が目的で、セキュリティ機構ではありません。

  8. (任意)Additional Advertised prefix list に、既存ルートと一緒に通知したい追加プレフィックスを入力します。追加ルートを通知しない場合は空のままにします。ここでよく設定するプレフィックスは次です。

  9. Save を選択します。

IPsec / GRE トンネルの BGP を設定する

  1. Cloudflare One にログインし、Networks を開きます。

  2. Routes > WAN configuration を開きます。

  3. Border Gateway Protocol (BGP) configurationEdit ASN を選択し、ASN を入力します。

  4. Networks > Connectors > Cloudflare WAN を開きます。

  5. IPsec/GRE tunnels で、BGP を設定したいトンネルを探し、横の 三点リーダー を選択して Configure BGP を選びます。

  6. Customer device ASN にネットワークの ASN を入力します。

  7. MD5 key には、任意でネットワークのキーを入力できます。これは誤設定の防止が目的で、セキュリティ機構ではありません。

  8. (任意)Additional Advertised prefix list に、既存ルートと一緒に通知したい追加プレフィックスを入力します。追加ルートを通知しない場合は空のままにします。ここでよく設定するプレフィックスは次です。

  9. Save を選択します。

GRE / IPsec トンネルに関する重要な注意

トンネル(GRE または IPsec)の BGP ピアリングを設定する場合、次を把握してください。

  • Customer Premises Equipment (CPE) が BGP ピアリングセッションを開始する必要があります。Cloudflare は開始しません。

  • BGP スピーカーは、トンネルの IPv4 インターフェースアドレスとピアする必要があります。CPE 側のピアリング接続には任意の IPv4 アドレスを使えます。/31 または /30 インターフェースサブネットのもう一方のアドレスを使う必要はありません。

  • Hold time は 0 秒より大きくする必要があります(BGP KEEPALIVE メッセージが必要です)。Cloudflare は少なくとも 45 秒を推奨します。Cloudflare は GRE / IPsec トンネルに対して 90 秒の hold time を通知します。90 秒より大きい値を設定した場合、ネゴシエートされた hold time は BGP の標準的な交渉方法に従い 90 秒になります。

  • Connect retry time は低くしてください(例: 5 秒または 10 秒)。

  • CPE は 1 つの BGP セッションで最大 5,000 プレフィックスを通知できます。

  • MD5 認証は任意です。最大 80 文字です。サポートされる文字は a-zA-Z0-9'!@#$%^&*()+[]{}<>/.,;:_-~`= \\| です。

次のステップ

トンネルとルートを設定したので、次はサイトを作成します。サイトはデータセンター、オフィス、その他の物理拠点のローカルネットワークを表し、そこで利用できるすべてのオンランプをまとめます。サイトでは、オンランプの状態を一目で確認し、サイトのオンランプに問題があるときに Cloudflare が通知するヘルスアラート設定も行えます。

詳細は サイトをセットアップする を参照してください。

役に立ちましたか?