このチュートリアルでは、IPsec トンネル経由で Alibaba Cloud のインフラストラクチャを Cloudflare WAN(旧 Magic WAN)に接続します。Alibaba Cloud の技術については、Alibaba のドキュメント ↗ を参照してください。
- Alibaba Cloud アカウントにログインします。
- VPC > VPN Gateways を開き、Create VPC を選択して新しい Virtual Private Cloud(VPC)を作成します。
- VPC にわかりやすい名前を付けます。例:
Cloudflare-Magic-WAN。 - サーバーがある場所に合う Region を選びます。
- IPv4 CIDR block で、推奨される Internet Protocol(IP)ブロック(Classless Inter-Domain Routing(CIDR)表記)から 1 つ選びます。例:
192.168.20.0/24。選んだ IP ブロックは、Cloudflare WAN でスタティックルートを作成するときに使うので控えておきます。
- 引き続き Alibaba Cloud アカウントで、VPC > VPN Gateway を開き、Create VPN Gateway を選択します。
- VPN Gateway にわかりやすい名前を付けます。例:
VPN-Gateway-Magic-WAN。 - Region で、地理的な場所に合うサーバーを選びます。例: US (Silicon Valley)。
- Gateway Type は Standard を選びます。
- Network Type は Public を選びます。
- Tunnels は Single-tunnel を選びます。
- VPC のドロップダウンメニューで、先ほど Cloudflare WAN 用に作成した VPC の名前を選びます。例:
Cloudflare-Magic-WAN。 - VSwitch のドロップダウンメニューで、以前作成した VSwitch を選びます。例:
VSwitch-CF。 - Maximum Bandwidth、Traffic、Duration などは、ユースケースに合う値を選びます。
- IPsec-VPN は Enable を選びます。
- SSL-VPN は Disable を選びます。
- VPN ゲートウェイの設定が終わったら、VPN Gateway のメイン画面に戻ります。
- 作成した VPN ゲートウェイを選び、Destination-based Routing を選択します。
- Add Route Entry を選択し、必要な宛先に到達するためのサブネットを入力します。たとえば、すべてのトラフィックを IPsec トンネル経由で送るデフォルトルートを追加できます。
- 終わったらメイン画面に戻ります。
- Publish > OK を選択してルートを公開します。
- VPC > Customer Gateways > Create Customer Gateway を開きます。
- Leased IPs ↗ でアカウントに割り当てられた Cloudflare anycast IP アドレスの 1 つを使い、カスタマーゲートウェイを作成します。通常は
162.xx.xx.xxで始まります。 - VPC > IPsec Connections > Create IPsec Connection を開きます。
- 次の設定で IPsec 接続を作成します。
- Name: わかりやすい名前を付けます。例:
CF-Magic-WAN-IPsec。 - Associate Resource: VPN Gateway。
- VPN Gateway: ドロップダウンから、以前作成した VPN ゲートウェイを選びます。この例では
VPN-Gateway-Magic-WANです。 - Customer Gateway: 上で Cloudflare WAN 用に作成したカスタマーゲートウェイを選びます。
- Routing Mode: Destination Routing Mode。
- Effective Immediately: Yes。
- Pre-Shared Key: Cloudflare WAN の IPsec トンネルで使う事前共有鍵(PSK)です。ここで指定しない場合、Alibaba がランダムな事前共有鍵を生成します。
- Name: わかりやすい名前を付けます。例:
- Advanced Settings を開き、Encryption Configuration を展開します。
- IKE Configurations で、IPsec 接続に次の設定を選びます。これらの設定は Cloudflare WAN IPsec トンネル の対応パラメーターと一致させる必要があります。
- Version: ikev2
- Negotiation Mode: main
- Encryption Algorithm: aes256
- Authentication Algorithm: sha256
- DH Group: group20
- Localid: カスタマーエンドポイントです。通常は ISP が提供する IP アドレスです。例:
47.xxx.xxx.xxx。
- トンネルを追加する の手順に従い、次のオプションで必要な IPsec トンネルを作成します。
- Tunnel name: わかりやすい名前を付けます。例:
Alibaba。 - Interface address: Alibaba Cloud の設定にあるサブネットから選びます。たとえば Alibaba 側のデフォルトが
169.xx.xx.1/30なら、Cloudflare WAN 側の IPsec トンネルには169.xx.xx.2/30を選べます。 - Customer endpoint: Alibaba の IPsec 接続で Localid に入力した IP アドレスです。例:
47.xxx.xxx.xxx。 - Cloudflare endpoint: Alibaba の Customer Gateway に入力した、Cloudflare が提供する同じ anycast IP アドレスを入力します。通常は
162.xx.xx.xxで始まります。 - Pre-shared key: Use my own pre-shared key を選び、Alibaba Cloud の IPsec トンネルの PSK を入力します。
- Replay protection: Enabled。
- Tunnel name: わかりやすい名前を付けます。例:
- 完了したら Add tunnels を選択します。
- スタティックルートを設定する の手順に従い、スタティックルートを作成します。
- Prefix に、Alibaba Cloud の画面で仮想プライベートクラウドを作成したときに使った IP CIDR を入力します。この例では
192.168.20.0/24です。